
Един от най-разпознаваемите псевдоними в групата ShinyHunters вече е в ръцете на властите. Според ексклузивна информация на Reuters, препубликувана от The Hacker News и BleepingComputer, йордански власти са задържали Саиф ал-Дин Хадер — известен онлайн като „Rey“, ReyXBF и Hikki-Chan. Задържането е станало във вторник (29 септември според The Hacker News), а новината излезе в събота, 3 октомври. Три източника, запознати със случая, твърдят пред Reuters, че Хадер вече съдейства на ФБР и на международни правоохранителни органи.
Какво точно прави Rey в момента
Според един от източниците Хадер буквално „превежда“ следователите през електронните си устройства и дигиталната си комуникация, за да помогне при идентифицирането и локализирането на предполагаемите си съучастници. Друг източник го определя директно: сътрудничеството му е критично за усилията да бъдат арестувани останалите членове.
ФБР отказа коментар по конкретното задържане в чужбина, но заяви, че продължава „агресивно“ да разследва инцидента, свързван с ShinyHunters, че вече е работило с партньори за арестите на няколко лица и че няма да пожали ресурси, докато всеки отговорен не бъде изправен пред съда.
Самоличността на Rey не е новина за общността. Фирмата за разузнаване на заплахи Kela го свързва с реално име още по-рано, а журналистът Брайън Кребс го идентифицира през ноември 2025 г. чрез логове от infostealer малуер и директна комуникация по Signal. Тогава Хадер му заявил, че е оставил кражбите на данни и изнудването зад себе си и че „вече сътрудничи на правоохранителните органи — всъщност говоря с тях поне от юни“.
Снимка: Federal Bureau of Investigation (public domain)
Пробивът, който обърна играта
Причината за внезапното темпо на разследването е ясна: през септември 2026 г. ShinyHunters се похвали, че е откраднала данни за персонала на самото ФБР. Говори се за 2 до 3 терабайта материал, а по твърдения на самата група — за около 60 000 записа на настоящи и бивши служители (първите публикации говореха за около 38 000), включващи лични данни, чувствителна информация за служебни роли и дори психиатрични и медицински детайли. Ако числата се потвърдят, сравнението с пробива в Office of Personnel Management от 2015 г. няма да е преувеличено.
В същата серия от акции групата превзе и даркнет сайта на рансъмуер бандата Cl0p, а за достъпа до него използва уязвимост за неаутентикирано качване на файл в Grav CMS. Това е типичният ѝ модел: малко екзотични експлойти, много социално инженерство и чужди пропуски в конфигурацията — както при критичните дупки в самоуправлявани платформи, които остават непоправени със седмици.
Не група, а марка
Анализаторите отдавна не описват ShinyHunters като организация с ясна структура. Името се появи публично около април–май 2020 г., а днес се разглежда като сливане на три сцени — Scattered Spider, LAPSUS$ и ShinyHunters (съкратено SLH или SLSH). Най-точното определение, което циркулира сред изследователите, е, че става дума „по-скоро за марка и бизнес модел, отколкото за група“. Общата сметка досега: над 140 пробити организации и около 70 млн. долара (приблизително 60 млн. евро) събрани плащания от изнудване.
Списъкът с жертви е внушителен. По кампанията срещу Salesforce среди пострадаха Google, Cisco, Qantas, Allianz Life и LVMH. Отделно групата се свързва с пробива в Instructure Canvas, който засегна около 8800 училища и университети, с изнудването на PornHub след пробива в аналитичната платформа Mixpanel, с вълната атаки срещу клиенти на Snowflake и с инцидента в PowerSchool.
Вторият арест за месец
Задържането в Йордания не е първото. На 15 септември нидерландската полиция арестува 24-годишния Пепейн ван дер Стап от Амстердам, ръководител на офензивната сигурност във фирмата Neo Security. ShinyHunters публично отрекоха той да има връзка с тях — реакция, която сама по себе си е интересна, предвид навика на групата да се хвали с всичко.
Трансграничните дела от този тип обаче рядко са лесни. Йордания не е сред държавите с бърза и предвидима процедура по екстрадиция към САЩ, а част от инструментите на самите разследващи също са под въпрос — достатъчно е да си спомните как Met Police замрази форензичен софтуер заради руски връзки.
Какво следва
Към момента няма официално обвинение, публикувано от американското правосъдие, а от йорданска страна официален представител потвърди пред държавната телевизия само че разследването срещу задържания продължава. Ако сътрудничеството на Хадер е толкова съдържателно, колкото твърдят източниците на Reuters, следващите седмици може да донесат нова серия арести — този път на хора, които досега са се криели зад никнейми в Telegram. А ако ShinyHunters наистина е марка, а не група, арестът на един от най-шумните ѝ носители ще покаже дали марката може да работи и без него.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google