Las autoridades jordanas detuvieron esta semana, según dos fuentes que hablaron con Reuters, a Saif al-Din Khader, conocido en internet como Rey, una persona sospechosa de estar vinculada al grupo ShinyHunters de robo y extorsión cibernética. Según las mismas fuentes, Khader coopera actualmente con el FBI y organismos internacionales encargados de hacer cumplir la ley, y muestra sus dispositivos electrónicos y comunicaciones digitales para ayudar a los investigadores a identificar a sus supuestos socios y sus ubicaciones.
Las autoridades jordanas y el FBI no confirmaron oficialmente, según el material disponible, los detalles de la detención ni la naturaleza de la cooperación. BleepingComputer tampoco pudo verificar de forma independiente todas las afirmaciones relacionadas con las actividades del grupo, incluido el volumen de datos robados en su supuesto ataque contra los sistemas del FBI.
Nueva detención tras un supuesto ataque contra el FBI
La detención de Khader se produce en medio de una campaña estadounidense e internacional contra ShinyHunters, que afirmó en septiembre haber vulnerado sistemas del FBI utilizando una supuesta vulnerabilidad de día cero en Oracle PeopleSoft y luego haberse desplazado dentro de entornos AWS GovCloud gestionados por la agencia. El grupo afirmó haber robado entre 2 y 3 terabytes de datos, incluida información de empleados actuales y antiguos, candidatos a puestos de trabajo, datos médicos y psicológicos, y registros de servicios internos.
El FBI confirmó que investiga afirmaciones sobre actividad no autorizada, pero no confirmó el robo de datos. El 15 de septiembre, la policía neerlandesa detuvo en Ámsterdam a un hombre de 24 años como parte de una investigación relacionada con el grupo; informes de seguridad identificaron su nombre como Pepijn van der Stap, conocido con el alias Umbreon.
¿Se vio afectada la estructura del grupo?
El día de la detención de Khader aparecieron indicios de alteraciones en la actividad de ShinyHunters. Se cerró una cuenta de mensajería vinculada a uno de los supuestos miembros, después el sitio de filtraciones de datos del grupo dejó de estar disponible y su principal representante dejó de responder a las preguntas de los medios. Esto no demuestra que estos acontecimientos fueran consecuencia de la detención, ya que el jueves apareció un nuevo sitio de filtraciones con el nombre ShinyHunters, lo que indica que otros miembros siguen teniendo capacidad para operar la actividad.
Los representantes de ShinyHunters tampoco respondieron a las consultas de BleepingComputer sobre la detención. El FBI había emitido una advertencia pública a los miembros del grupo, señalando que las detenciones y la incautación de la infraestructura podrían llevar a más participantes a cooperar.
¿Quién es Rey?
Informes anteriores vincularon el nombre Rey con múltiples ataques de robo de datos y extorsión. En enero de 2025, cuatro atacantes, entre ellos Rey, se atribuyeron la responsabilidad de vulnerar el sistema interno de Jira de Telefónica y robar aproximadamente 2,3 gigabytes de documentos y datos. También se lo vinculó con un ataque contra las operaciones de Orange en Rumanía, seguido de la filtración de aproximadamente 6,5 gigabytes de datos, y con una serie de ataques dirigidos contra servidores de Jira en todo el mundo.
Posteriormente, Rey fue vinculado a ShinyHunters y a los canales de Telegram pertenecientes a una entidad denominada Scattered Lapsus$ Hunters. En noviembre de 2025, el periodista Brian Krebs afirmó que información procedente de registros de programas de robo de información y de conversaciones directas lo llevó a identificar a Rey como Saif Al-Din Khader. Según informó, este coopera con organismos encargados de hacer cumplir la ley desde junio, aunque señaló que no pudo verificar estas afirmaciones.
¿Por qué es importante esta noticia?
Si se confirma la información, la detención de una persona con supuestos vínculos operativos con el grupo podría proporcionar a los investigadores acceso a los dispositivos, las cuentas y las relaciones digitales utilizadas en ataques contra servicios en la nube y plataformas SaaS. Sin embargo, la aparición de un nuevo sitio de filtraciones demuestra que la detención de una sola persona no implica necesariamente el cese de la operación, y la relación de Khader con todos los ataques atribuidos a ShinyHunters, así como el valor de su cooperación, aún necesitan confirmación oficial y pruebas verificables.