На этой неделе иорданские власти, по словам двух источников, беседовавших с Reuters, задержали Saif al-Din Khader, известного в интернете под именем Rey и подозреваемого в связи с группировкой ShinyHunters, занимающейся кражами данных и кибервымогательством. По словам тех же источников, Khader в настоящее время сотрудничает с FBI и международными правоохранительными органами, демонстрируя следователям свои электронные устройства и цифровую переписку, чтобы помочь установить личности и местонахождение предполагаемых сообщников.
Согласно доступному материалу, иорданские власти или FBI официально не подтвердили подробности задержания или характер сотрудничества. BleepingComputer также не смог самостоятельно проверить все утверждения, связанные с деятельностью группировки, включая объём данных, якобы украденных в результате её предполагаемой атаки на системы FBI.
Новое задержание после предполагаемой атаки на FBI
Задержание Khader произошло на фоне американской и международной кампании против ShinyHunters, которая в сентябре заявила о взломе систем FBI с использованием предполагаемой уязвимости нулевого дня в Oracle PeopleSoft, а затем о перемещении внутри сред AWS GovCloud, которыми управляет ведомство. Группировка заявила, что похитила от 2 до 3 терабайт данных, включая сведения о действующих и бывших сотрудниках, соискателях, а также медицинские и психологические данные и записи из внутренних сервисов.
FBI подтвердило, что расследует заявления о несанкционированной активности, но не подтвердило кражу данных. 15 сентября голландская полиция задержала в Амстердаме 24-летнего мужчину в рамках расследования, связанного с группировкой; в сообщениях специалистов по безопасности его личность была указана как Pepijn van der Stap, известный под псевдонимом Umbreon.
Нарушена ли структура группировки?
В день задержания Khader появились признаки нарушений в деятельности ShinyHunters. Сначала был закрыт аккаунт для переписки, связанный с одним из предполагаемых участников, затем сайт утечек данных группировки стал недоступен, а её главный представитель перестал отвечать на вопросы СМИ. Это не доказывает, что данные события стали результатом задержания, поскольку в четверг появился новый сайт утечек под названием ShinyHunters, что указывает на сохранение у других участников способности управлять операцией.
Представители ShinyHunters также не ответили на запросы BleepingComputer о задержании. Ранее FBI публично предупредило участников группировки, заявив, что аресты и изъятие инфраструктуры могут побудить ещё больше участников к сотрудничеству.
Кто такой Rey?
В предыдущих сообщениях имя Rey связывали с многочисленными атаками с целью кражи данных и вымогательства. В январе 2025 года четверо злоумышленников, включая Rey, заявили о своей ответственности за взлом внутренней системы Jira компании Telefónica и кражу примерно 2,3 гигабайта документов и данных. С ним также связывали атаку на операции Orange в Румынии, за которой последовала утечка примерно 6,5 гигабайта данных, а также серию атак на серверы Jira по всему миру.
Позднее Rey связали с ShinyHunters и Telegram-каналами организации под названием Scattered Lapsus$ Hunters. В ноябре 2025 года журналист Brian Krebs заявил, что сведения из журналов программ для кражи информации и прямых чатов позволили ему установить, что Rey — это Saif Al-Din Khader. По его словам, тот сотрудничает с правоохранительными органами с июня, однако он отметил, что не смог проверить эти утверждения.
Почему эта новость важна?
Если информация подтвердится, задержание человека, предположительно обладающего оперативными связями с группировкой, может предоставить следователям доступ к устройствам, аккаунтам и цифровым связям, использовавшимся в атаках на облачные сервисы и SaaS-платформы. Однако появление нового сайта утечек показывает, что задержание одного человека не обязательно означает прекращение операции; кроме того, связь Khader со всеми атаками, приписываемыми ShinyHunters, и ценность его сотрудничества по-прежнему требуют официального подтверждения и проверяемых доказательств.