Les autorités jordaniennes ont arrêté cette semaine, selon deux sources qui se sont entretenues avec Reuters, Saif al-Din Khader, connu en ligne sous le nom de Rey, une personne soupçonnée d’être liée au groupe ShinyHunters, spécialisé dans le vol et l’extorsion informatiques. Selon ces mêmes sources, Khader coopère actuellement avec le FBI et des organismes internationaux chargés de l’application de la loi, et présente ses appareils électroniques ainsi que ses communications numériques afin d’aider les enquêteurs à identifier ses complices présumés et leurs lieux de résidence.
Les autorités jordaniennes et le FBI n’ont pas officiellement confirmé, selon les informations disponibles, les détails de l’arrestation ni la nature de la coopération. BleepingComputer n’a pas non plus été en mesure de vérifier de manière indépendante l’ensemble des allégations liées aux activités du groupe, notamment le volume des données volées lors de son attaque présumée contre les systèmes du FBI.
Une nouvelle arrestation après une attaque présumée contre le FBI
L’arrestation de Khader intervient dans le cadre d’une campagne américaine et internationale contre ShinyHunters, qui a affirmé en septembre avoir piraté les systèmes du FBI en exploitant une prétendue vulnérabilité zero-day dans Oracle PeopleSoft, avant de se déplacer au sein d’environnements AWS GovCloud gérés par l’agence. Le groupe a déclaré avoir volé entre 2 et 3 téraoctets de données, notamment des informations sur des employés actuels et anciens, des candidats à l’embauche, ainsi que des données médicales et psychologiques et des enregistrements issus de services internes.
Le FBI a confirmé enquêter sur des allégations d’activité non autorisée, sans toutefois confirmer le vol de données. Le 15 septembre, la police néerlandaise a arrêté à Amsterdam un homme âgé de 24 ans dans le cadre d’une enquête liée au groupe ; des rapports de sécurité ont identifié cet homme sous le nom de Pepijn van der Stap, connu sous le pseudonyme Umbreon.
La structure du groupe a-t-elle été perturbée ?
Le jour de l’arrestation de Khader, des signes de perturbation sont apparus dans l’activité de ShinyHunters. Un compte de messagerie lié à l’un des affiliés présumés a été fermé, puis le site de divulgation de données du groupe est devenu indisponible, tandis que son principal représentant a cessé de répondre aux questions des médias. Cela ne prouve pas que ces événements résultent de l’arrestation, puisqu’un nouveau site de divulgation portant le nom de ShinyHunters est apparu jeudi, ce qui indique que d’autres membres sont toujours capables de faire fonctionner l’opération.
Les représentants de ShinyHunters n’ont pas non plus répondu aux demandes d’information de BleepingComputer concernant l’arrestation. Le FBI avait publiquement averti les membres du groupe, en indiquant que les arrestations et la saisie de l’infrastructure pourraient inciter davantage de participants à coopérer.
Qui est Rey ?
Des rapports antérieurs ont associé le nom de Rey à plusieurs attaques de vol de données et d’extorsion. En janvier 2025, quatre attaquants, dont Rey, ont revendiqué le piratage du système Jira interne de Telefónica et le vol d’environ 2,3 gigaoctets de documents et de données. Il a également été associé à une attaque contre les opérations d’Orange en Roumanie, suivie de la divulgation d’environ 6,5 gigaoctets de données, ainsi qu’à une série d’attaques visant des serveurs Jira dans le monde entier.
Rey a ensuite été lié à ShinyHunters et aux canaux Telegram d’une entité appelée Scattered Lapsus$ Hunters. En novembre 2025, le journaliste Brian Krebs a déclaré que des informations provenant de journaux de logiciels de vol d’informations et de conversations directes l’avaient conduit à identifier Rey comme étant Saif Al-Din Khader. Il a rapporté que celui-ci coopérait avec les autorités chargées de l’application de la loi depuis juin, tout en précisant qu’il n’avait pas été en mesure de vérifier ces allégations.
Pourquoi cette information est-elle importante ?
Si ces informations se confirment, l’arrestation d’une personne ayant des liens opérationnels présumés avec le groupe pourrait fournir aux enquêteurs un accès aux appareils, aux comptes et aux relations numériques utilisés dans des attaques visant des services cloud et des plateformes SaaS. Cependant, l’apparition d’un nouveau site de divulgation montre que l’arrestation d’un seul individu ne signifie pas nécessairement l’arrêt de l’opération. De même, le lien de Khader avec l’ensemble des attaques attribuées à ShinyHunters et la valeur de sa coopération doivent encore être confirmés officiellement au moyen d’éléments vérifiables.