Detenido en Jordania un hacker de ShinyHunters que colabora con el FBI

Detenido en Jordania un hacker de ShinyHunters que colabora con el FBI

Un presunto integrante del grupo de piratería ShinyHunters, conocido en línea como 'Rey', habría sido detenido en Jordania y estaría cooperando con el FBI para localizar a otros miembros del grupo de extorsión. La información, difundida por Reuters, indica que las autoridades jordanas arrestaron a Rey, identificado como Saif al-Din Khader, esta semana, y dos fuentes señalaron que fue detenido el martes.

Según Reuters, Khader está ayudando al FBI y a agencias internacionales a localizar a otros miembros del grupo. Una fuente afirmó que Khader está guiando a los investigadores a través de sus dispositivos electrónicos y comunicaciones digitales para identificar y localizar a sus presuntos cómplices. 'Su cooperación es fundamental para los esfuerzos en curso de arrestar a estos hackers', declaró una fuente a Reuters.

La detención se produce en medio de una ofensiva del FBI contra ShinyHunters tras el ciberataque del grupo contra la propia oficina. En septiembre, ShinyHunters dijo a BleepingComputer que había vulnerado sistemas del FBI utilizando una supuesta vulnerabilidad de día cero en Oracle PeopleSoft antes de propagarse lateralmente a sistemas AWS GovCloud gestionados por el FBI. Los atacantes afirmaron haber robado entre 2 TB y 3 TB de datos, incluida información de empleados actuales y antiguos del FBI, solicitantes de empleo, datos médicos y psiquiátricos, y registros de servicios internos. BleepingComputer no ha verificado de forma independiente la supuesta vulnerabilidad de día cero, el movimiento lateral ni el volumen de datos robados. El FBI confirmó previamente que investigaba las afirmaciones de actividad no autorizada, pero no confirmó el robo de datos.

Tras la brecha, la policía neerlandesa arrestó el 15 de septiembre a un hombre de 24 años en Ámsterdam como parte de una investigación sobre ShinyHunters. El sospechoso fue identificado por KrebsOnSecurity y DataBreaches como Pepijn van der Stap, quien usaba anteriormente el alias en línea 'Umbreon'. Después del arresto, el FBI advirtió públicamente a otros miembros de ShinyHunters que se entregaran, señalando que los investigadores seguían identificando a los implicados. 'Los arrestos tienen la virtud de cambiar quién está dispuesto a hablar, y la infraestructura incautada nos muestra quién queda', dijo la semana pasada Brett Leatherman, director adjunto de la División Cibernética del FBI. 'Cuanto más tiempo permanezcas en esto, más aprenderemos sobre ti. Sabes cómo encontrarnos y nosotros sabemos cómo encontrarte. Sugiero que te pongas en contacto primero mientras la elección aún sea tuya'.

El principal representante de ShinyHunters siguió comunicándose con BleepingComputer después del arresto de van der Stap, lo que indica que no era la persona que operaba esa cuenta de mensajería. El martes, el mismo día en que supuestamente fue detenido Khader, comenzaron a aparecer señales de disrupción en la operación de ShinyHunters. Un presunto afiliado del grupo que había contactado previamente a BleepingComputer y otros medios sobre el ataque al FBI y una reciente brecha de datos del grupo de ransomware Clop cerró abruptamente su cuenta de mensajería en línea. Posteriormente, el sitio de filtraciones de ShinyHunters quedó fuera de línea y el principal representante del grupo dejó de responder a preguntas de los medios, incluidos BleepingComputer y Reuters. No está claro si el repentino silencio y el cierre de la infraestructura vinculada a ShinyHunters están relacionados con la presunta detención de Khader. Sin embargo, el jueves apareció en línea un nuevo sitio de filtraciones de ShinyHunters, lo que sugiere que otros miembros continúan con la operación de extorsión. BleepingComputer contactó a ShinyHunters sobre la presunta detención de Rey, pero no recibió respuesta.

ShinyHunters ha sido durante mucho tiempo un dolor de cabeza para las fuerzas del orden, realizando enormes robos de datos y campañas de extorsión contra organizaciones de todo el mundo. En los últimos años, el grupo se ha centrado en Salesforce y otros entornos SaaS en la nube, con campañas vinculadas a brechas en Google, Cisco y PornHub. El grupo de extorsión suele vulnerar empresas de integración de terceros y utiliza tokens de autenticación robados para acceder a entornos SaaS conectados y robar datos de clientes. También estuvo detrás de un enorme ataque de robo de datos contra Instructure Canvas en mayo que provocó importantes interrupciones en la plataforma. La empresa finalmente llegó a un 'acuerdo' con los atacantes para evitar que los datos robados en una brecha reciente se filtraran en línea. A lo largo de los años, numerosos arrestos se han vinculado al nombre ShinyHunters, incluidos sospechosos relacionados con los ataques de robo de datos a Snowflake, brechas en PowerSchool y la operación del foro de hacking Breached v2.

¿Quién es Rey?

El actor de amenazas conocido como Rey ha estado vinculado a numerosos ataques de robo de datos y extorsión en los últimos dos años. En enero de 2025, Rey fue uno de los cuatro atacantes que reclamaron la responsabilidad de una brecha en el sistema interno de tickets Jira de Telefónica, donde supuestamente se robaron aproximadamente 2,3 GB de documentos, tickets y otros datos. BleepingComputer informó anteriormente que Rey y dos de los otros atacantes eran miembros de la entonces nueva operación de ransomware HellCat. El atacante fue vinculado posteriormente a una serie más amplia de ataques dirigidos a servidores Jira de organizaciones de todo el mundo.

En febrero de 2025, Orange confirmó que sus operaciones en Rumanía sufrieron un ciberataque después de que Rey filtrara aproximadamente 6,5 GB de datos robados. Rey dijo a BleepingComputer en ese momento que era miembro de HellCat pero que había llevado a cabo la brecha de Orange de forma independiente. Más tarde, Rey fue vinculado al grupo de extorsión ShinyHunters y se le vio con privilegios administrativos en canales de Telegram operados por 'Scattered Lapsus$ Hunters'. Este grupo se vio por primera vez en 2025 y afirmó estar formado por antiguos miembros de los grupos de ciberdelincuencia Lapsus$, Scattered Spider y ShinyHunters. El grupo reclamó la responsabilidad del ciberataque de septiembre de 2025 contra Jaguar Land Rover que obligó al fabricante de automóviles a detener la producción durante semanas y finalmente le costó más de 220 millones de dólares. Rey también fue vinculado a una brecha anterior de Jaguar Land Rover en marzo de 2025, en la que el atacante filtró gigabytes de datos, incluidos problemas de Jira, código fuente, información de empleados y registros de desarrollo.

En noviembre de 2025, el periodista de seguridad Brian Krebs informó que Rey era Saif Al-Din Khader tras analizar información obtenida de registros de infostealer y hablar directamente con Khader a través de Signal. Krebs informó que Khader dijo que estaba tratando de distanciarse de Scattered Lapsus$ Hunters y afirmó que había estado cooperando con las fuerzas del orden desde al menos junio. 'Ya estoy cooperando con las fuerzas del orden', habría dicho Khader a Krebs. 'De hecho, he estado hablando con ellos desde al menos junio. Les he contado casi todo. Realmente no he hecho nada como irrumpir en una empresa o extorsión relacionada desde septiembre'. Krebs dijo que no podía verificar esas afirmaciones.

La noticia también incluye una invitación a un evento digital sobre seguridad ante ataques impulsados por IA, con la participación de Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian, y una lista de artículos relacionados sobre ShinyHunters y el FBI.

  • El FBI dice a los miembros de ShinyHunters que se entreguen tras el reciente arresto
  • La policía neerlandesa confirma un arresto en la investigación del hackeo de ShinyHunters
  • ShinyHunters hackea el sitio de filtraciones de Clop y amenaza con extorsionar al grupo de ransomware
  • ShinyHunters afirma haber hackeado el FBI y robado datos en una brecha de día cero de PeopleSoft
  • Ataques de phishing con temática de passkey provocan el robo de datos de Microsoft 365
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *