بازداشت یکی از اعضای گروه هکری ShinyHunters و همکاری با نهادهای بین‌المللی

گزارش‌ها حاکی از آن است که یکی از اعضای گروه هکری ShinyHunters که در فضای آنلاین با نام «Rey» شناخته می‌شود، در اردن بازداشت شده و برای کمک به FBI در شناسایی و یافتن سایر اعضای این گروه اخاذی، با مقام‌های آمریکایی همکاری می‌کند.

به گزارش رویترز، مقام‌های اردنی این هفته Rey را که هویتش Saif al-Din Khader اعلام شده، بازداشت کرده‌اند. دو منبع گفته‌اند که او روز سه‌شنبه به بازداشت درآمده است.

دو منبع مطلع از این بازداشت به رویترز گفتند که Khader اکنون به FBI و نهادهای اجرای قانون بین‌المللی کمک می‌کند تا سایر اعضای این گروه را شناسایی و پیدا کنند.

یکی از منابع گفت Khader در حال ارائه و تشریح دستگاه‌های الکترونیکی و ارتباطات دیجیتال خود برای نیروهای مجری قانون است تا به شناسایی و یافتن همدستان ادعایی او کمک کند.

یکی از منابع به رویترز گفت: «همکاری او برای تلاش‌های در حال انجام با هدف بازداشت این هکرها، حیاتی است.»

آکادمی لیان

این بازداشت گزارش‌شده در حالی انجام شده است که FBI پس از حمله سایبری گروه ShinyHunters به این نهاد، عملیات سرکوب خود علیه این گروه را تشدید کرده است.

در ماه سپتامبر، گروه ShinyHunters به BleepingComputer گفت که با سوءاستفاده از یک آسیب‌پذیری احتمالی Zero-Day در Oracle PeopleSoft، به سامانه‌های FBI نفوذ کرده و سپس به‌صورت جانبی وارد سامانه‌های AWS GovCloud تحت مدیریت FBI شده است.

این مهاجمان مدعی شدند که بین ۲ تا ۳ ترابایت داده سرقت کرده‌اند؛ ازجمله اطلاعات متعلق به کارکنان فعلی و سابق FBI، متقاضیان استخدام، اطلاعات پزشکی و روان‌پزشکی و سوابق مربوط به سرویس‌های داخلی.

BleepingComputer نتوانسته است ادعاهای مطرح‌شده درباره آسیب‌پذیری Zero-Day، حرکت جانبی در شبکه یا حجم داده‌های سرقت‌شده را به‌طور مستقل تأیید کند. FBI پیش‌تر تأیید کرده بود که ادعاهای مربوط به فعالیت غیرمجاز را بررسی می‌کند، اما سرقت داده‌ها را تأیید نکرده بود.

پس از نفوذ به سامانه‌های FBI، پلیس هلند در تاریخ ۱۵ سپتامبر، در چارچوب تحقیقات درباره گروه ShinyHunters، یک مرد ۲۴ساله اهل آمستردام را بازداشت کرد.

KrebsOnSecurity و DataBreaches هویت این مظنون را Pepijn van der Stap اعلام کردند؛ فردی که پیش‌تر از نام مستعار آنلاین «Umbreon» استفاده می‌کرد.

پس از این بازداشت، FBI به‌طور علنی به سایر اعضای ShinyHunters هشدار داد که خود را معرفی کنند و گفت بازرسان همچنان در حال شناسایی افرادی هستند که با این گروه همکاری داشته‌اند.

Brett Leatherman، معاون مدیر بخش سایبری FBI، هفته گذشته گفت: «بازداشت‌ها معمولاً باعث می‌شوند برخی افراد برای صحبت‌کردن آمادگی بیشتری پیدا کنند و زیرساخت‌های توقیف‌شده نیز می‌توانند نشان دهند چه کسانی هنوز باقی مانده‌اند.»

«هرچه مدت بیشتری در این فعالیت‌ها بمانید، اطلاعات بیشتری درباره شما به دست می‌آوریم. شما می‌دانید چگونه ما را پیدا کنید و ما هم می‌دانیم چگونه شما را پیدا کنیم. پیشنهاد می‌کنم تا زمانی که انتخاب هنوز در اختیار خودتان است، ابتدا با ما تماس بگیرید.»

نماینده اصلی ShinyHunters پس از بازداشت van der Stap نیز به ارتباط خود با BleepingComputer ادامه داد؛ موضوعی که نشان می‌دهد او فردی نبوده که آن حساب پیام‌رسانی را اداره می‌کرده است.

روز سه‌شنبه، یعنی همان روزی که گزارش‌ها درباره بازداشت Khader منتشر شد، نشانه‌های اختلال در فعالیت‌های ShinyHunters پدیدار شد.

یکی از همکاران وابسته احتمالی ShinyHunters که پیش‌تر درباره حمله به FBI و افشای اخیر داده‌های مربوط به گروه باج‌افزاری Clop با BleepingComputer و دیگر رسانه‌ها تماس گرفته بود، به‌طور ناگهانی حساب پیام‌رسانی آنلاین خود را تعطیل کرد.

مدتی بعد، وب‌سایت افشای داده‌های ShinyHunters نیز از دسترس خارج شد و نماینده اصلی این گروه هم دیگر به پرسش‌های رسانه‌ها، ازجمله BleepingComputer و Reuters، پاسخ نداد.

مشخص نیست آیا این سکوت ناگهانی و تعطیلی زیرساخت‌های مرتبط با ShinyHunters، با بازداشت گزارش‌شده Khader ارتباط دارد یا خیر.

بااین‌حال، روز پنج‌شنبه وب‌سایت جدیدی برای افشای داده‌های ShinyHunters راه‌اندازی شد؛ موضوعی که نشان می‌دهد اعضای دیگر این گروه همچنان به اداره عملیات اخاذی ادامه می‌دهند.

BleepingComputer درباره بازداشت گزارش‌شده Rey با ShinyHunters تماس گرفت، اما تاکنون پاسخی دریافت نکرده است.

گروه ShinyHunters مدت‌هاست به یکی از دردسرهای جدی نهادهای اجرای قانون تبدیل شده و با اجرای حملات گسترده سرقت داده و کارزارهای اخاذی، سازمان‌های سراسر جهان را هدف قرار می‌دهد.

این گروه اخاذی در سال‌های اخیر تمرکز خود را بر Salesforce و دیگر محیط‌های Cloud SaaS (SaaS ابری) گذاشته است؛ کارزارهایی که با نفوذ به Google، Cisco و PornHub مرتبط دانسته شده‌اند.

این گروه معمولاً از طریق نفوذ به شرکت‌های ارائه‌دهنده خدمات یکپارچه‌سازی شخص ثالث، به محیط‌های SaaS متصل دسترسی پیدا می‌کند و با استفاده از توکن‌های احراز هویت سرقت‌شده، داده‌های مشتریان را به سرقت می‌برد.

همچنین حمله گسترده سرقت داده به Instructure Canvas در ماه مه نیز به این گروه اخاذی نسبت داده شده است؛ حمله‌ای که اختلال‌های قابل‌توجهی در این پلتفرم ایجاد کرد. این شرکت در نهایت با مهاجمان به یک «توافق» رسید تا از انتشار آنلاین داده‌های سرقت‌شده در جریان یک نفوذ اخیر جلوگیری کند.

در طول سال‌های گذشته، بازداشت‌های متعددی با نام ShinyHunters مرتبط بوده است؛ ازجمله مظنونانی که با حملات سرقت داده از Snowflake، نفوذ به PowerSchool و اداره انجمن هکری Breached v2 ارتباط داشته‌اند.

Rey کیست؟

عامل تهدیدی که با نام Rey شناخته می‌شود، طی دو سال گذشته با حملات متعدد سرقت داده و اخاذی مرتبط بوده است.

در ژانویه ۲۰۲۵، Rey یکی از چهار عامل تهدیدی بود که مسئولیت نفوذ به سامانه داخلی Jira شرکت Telefónica را بر عهده گرفتند. در این حمله، ادعا شد حدود ۲.۳ گیگابایت سند، تیکت و سایر داده‌ها به سرقت رفته است.

BleepingComputer پیش‌تر گزارش داده بود که Rey و دو نفر دیگر از مهاجمان، از اعضای گروه باج‌افزاری تازه‌تأسیس HellCat بوده‌اند.

بعدها، این عامل تهدید به مجموعه گسترده‌تری از حملات علیه سرورهای Jira سازمان‌های سراسر جهان مرتبط شد.

در فوریه ۲۰۲۵، شرکت Orange تأیید کرد که بخش عملیاتی این شرکت در رومانی هدف یک حمله سایبری قرار گرفته است؛ حمله‌ای که پس از افشای حدود ۶.۵ گیگابایت داده سرقت‌شده توسط Rey آشکار شد. Rey در آن زمان به BleepingComputer گفت که عضو HellCat بوده، اما نفوذ به Orange را به‌صورت مستقل انجام داده است.

پس از آن، Rey به گروه اخاذی ShinyHunters مرتبط شد و در کانال‌های Telegram تحت مدیریت گروه «Scattered Lapsus$ Hunters» با سطح دسترسی مدیریتی مشاهده شد.

گروه Scattered Lapsus$ Hunters نخستین بار در سال ۲۰۲۵ مشاهده شد و مدعی شد اعضای سابق گروه‌های جرایم سایبری Lapsus$، Scattered Spider و ShinyHunters در آن حضور دارند.

این گروه مسئولیت حمله سایبری سپتامبر ۲۰۲۵ به Jaguar Land Rover را بر عهده گرفت؛ حمله‌ای که خودروساز را مجبور کرد تولید خود را برای چند هفته متوقف کند و در نهایت بیش از ۲۲۰ میلیون دلار برای این شرکت هزینه به همراه داشت.

Rey همچنین به یک نفوذ پیشین در مارس ۲۰۲۵ به Jaguar Land Rover مرتبط شد؛ در جریان آن، این عامل تهدید چندین گیگابایت داده، ازجمله موارد ثبت‌شده در Jira، کد منبع، اطلاعات کارکنان و گزارش‌های ثبت‌شده فرایند توسعه را افشا کرد.

در نوامبر ۲۰۲۵، Brian Krebs، روزنامه‌نگار حوزه امنیت سایبری، پس از تحلیل اطلاعات به‌دست‌آمده از گزارش‌های ثبت‌شده توسط بدافزارهای سرقت اطلاعات و گفت‌وگوی مستقیم با Khader از طریق Signal، گزارش داد که Rey همان Saif Al-Din Khader است.

Krebs گزارش داد که Khader گفته است تلاش می‌کند خود را از Scattered Lapsus$ Hunters جدا کند و مدعی شده که دست‌کم از ماه ژوئن با نهادهای اجرای قانون همکاری داشته است.

Khader طبق ادعای Krebs به او گفته است: «من همین حالا هم با نهادهای اجرای قانون همکاری می‌کنم. در واقع، دست‌کم از ماه ژوئن با آن‌ها در ارتباط بوده‌ام. تقریباً همه‌چیز را به آن‌ها گفته‌ام. از سپتامبر تاکنون، عملاً کارهایی مانند نفوذ به یک شرکت یا فعالیت‌های مرتبط با اخاذی انجام نداده‌ام.»

Krebs اعلام کرد که نتوانسته است این ادعاها را تأیید کند.

آکادمی لیان

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

همچنین ببینید
بستن
دکمه بازگشت به بالا