As autoridades jordanianas detiveram nesta semana, segundo duas fontes que falaram à Reuters, Saif al-Din Khader, conhecido na internet como Rey, uma pessoa suspeita de ligação com o grupo ShinyHunters de roubo e extorsão cibernéticos. De acordo com as mesmas fontes, Khader está atualmente cooperando com o FBI e autoridades internacionais de aplicação da lei, examinando seus dispositivos eletrônicos e comunicações digitais para ajudar os investigadores a identificar seus supostos parceiros e suas localizações.
As autoridades jordanianas ou o FBI não confirmaram oficialmente, segundo o material disponível, os detalhes da detenção ou a natureza da cooperação. A BleepingComputer também não conseguiu verificar de forma independente todas as alegações relacionadas às atividades do grupo, incluindo o volume de dados roubados no suposto ataque contra os sistemas do FBI.
Nova detenção após suposto ataque ao FBI
A detenção de Khader ocorre em meio a uma campanha americana e internacional contra a ShinyHunters, que alegou em setembro ter invadido sistemas do FBI usando uma suposta vulnerabilidade de dia zero no Oracle PeopleSoft e, em seguida, ter se movimentado dentro de ambientes AWS GovCloud administrados pela agência. O grupo afirmou ter roubado entre 2 e 3 terabytes de dados, incluindo informações de funcionários atuais e antigos, candidatos a emprego, dados médicos e psicológicos e registros de serviços internos.
O FBI confirmou que está investigando alegações de atividade não autorizada, mas não confirmou o roubo de dados. Em 15 de setembro, a polícia holandesa prendeu um homem de 24 anos em Amsterdã como parte de uma investigação relacionada ao grupo; relatos de segurança identificaram sua identidade como Pepijn van der Stap, conhecido pelo apelido Umbreon.
A estrutura do grupo foi afetada?
No dia da detenção de Khader, surgiram sinais de desordem dentro das atividades da ShinyHunters. Uma conta de mensagens ligada a um dos supostos afiliados foi fechada, depois o site de vazamento de dados do grupo ficou indisponível, e seu principal representante deixou de responder às perguntas da imprensa. Isso não prova que esses acontecimentos tenham resultado da detenção, pois na quinta-feira surgiu um novo site de vazamentos com o nome ShinyHunters, indicando que outros membros continuam capazes de operar a atividade.
Os representantes da ShinyHunters também não responderam às perguntas da BleepingComputer sobre a detenção. O FBI havia feito um alerta público aos membros do grupo, indicando que as prisões e a apreensão da infraestrutura poderiam levar mais participantes a cooperar.
Quem é Rey?
Relatos anteriores associaram o nome Rey a múltiplos ataques de roubo de dados e extorsão. Em janeiro de 2025, quatro invasores, entre eles Rey, assumiram a responsabilidade pela invasão do sistema interno Jira da Telefónica e pelo roubo de cerca de 2,3 gigabytes de documentos e dados. Ele também foi associado a um ataque contra as operações da Orange na Romênia, seguido pelo vazamento de cerca de 6,5 gigabytes de dados, e a uma série de ataques contra servidores Jira em todo o mundo.
Rey posteriormente foi associado à ShinyHunters e a canais do Telegram ligados a uma entidade chamada Scattered Lapsus$ Hunters. Em novembro de 2025, o jornalista Brian Krebs disse que informações de registros de softwares de roubo de informações e conversas diretas o levaram a identificar Rey como Saif Al-Din Khader. Segundo ele, Khader coopera com autoridades de aplicação da lei desde junho, mas Krebs ressaltou que não conseguiu verificar essas alegações.
Por que esta notícia é importante?
Se confirmadas, as informações poderão fornecer aos investigadores acesso aos dispositivos, contas e relações digitais utilizados em ataques contra serviços de nuvem e plataformas SaaS por meio da detenção de uma pessoa supostamente ligada operacionalmente ao grupo. No entanto, o surgimento de um novo site de vazamentos mostra que a detenção de um único indivíduo não significa necessariamente o fim da operação, e a ligação de Khader com todos os ataques atribuídos à ShinyHunters, bem como o valor de sua cooperação, ainda precisam de confirmação oficial e de evidências verificáveis.