بازداشت یکی از اعضای گروه هکری ShinyHunters و همکاری با نهادهای بینالمللی
گزارشها حاکی از آن است که یکی از اعضای گروه هکری ShinyHunters که در فضای آنلاین با نام «Rey» شناخته میشود، در اردن بازداشت شده و برای کمک به FBI در شناسایی و یافتن سایر اعضای این گروه اخاذی، با مقامهای آمریکایی همکاری میکند.
به گزارش رویترز، مقامهای اردنی این هفته Rey را که هویتش Saif al-Din Khader اعلام شده، بازداشت کردهاند. دو منبع گفتهاند که او روز سهشنبه به بازداشت درآمده است.
دو منبع مطلع از این بازداشت به رویترز گفتند که Khader اکنون به FBI و نهادهای اجرای قانون بینالمللی کمک میکند تا سایر اعضای این گروه را شناسایی و پیدا کنند.
یکی از منابع گفت Khader در حال ارائه و تشریح دستگاههای الکترونیکی و ارتباطات دیجیتال خود برای نیروهای مجری قانون است تا به شناسایی و یافتن همدستان ادعایی او کمک کند.
یکی از منابع به رویترز گفت: «همکاری او برای تلاشهای در حال انجام با هدف بازداشت این هکرها، حیاتی است.»
این بازداشت گزارششده در حالی انجام شده است که FBI پس از حمله سایبری گروه ShinyHunters به این نهاد، عملیات سرکوب خود علیه این گروه را تشدید کرده است.
در ماه سپتامبر، گروه ShinyHunters به BleepingComputer گفت که با سوءاستفاده از یک آسیبپذیری احتمالی Zero-Day در Oracle PeopleSoft، به سامانههای FBI نفوذ کرده و سپس بهصورت جانبی وارد سامانههای AWS GovCloud تحت مدیریت FBI شده است.
این مهاجمان مدعی شدند که بین ۲ تا ۳ ترابایت داده سرقت کردهاند؛ ازجمله اطلاعات متعلق به کارکنان فعلی و سابق FBI، متقاضیان استخدام، اطلاعات پزشکی و روانپزشکی و سوابق مربوط به سرویسهای داخلی.
BleepingComputer نتوانسته است ادعاهای مطرحشده درباره آسیبپذیری Zero-Day، حرکت جانبی در شبکه یا حجم دادههای سرقتشده را بهطور مستقل تأیید کند. FBI پیشتر تأیید کرده بود که ادعاهای مربوط به فعالیت غیرمجاز را بررسی میکند، اما سرقت دادهها را تأیید نکرده بود.
پس از نفوذ به سامانههای FBI، پلیس هلند در تاریخ ۱۵ سپتامبر، در چارچوب تحقیقات درباره گروه ShinyHunters، یک مرد ۲۴ساله اهل آمستردام را بازداشت کرد.
KrebsOnSecurity و DataBreaches هویت این مظنون را Pepijn van der Stap اعلام کردند؛ فردی که پیشتر از نام مستعار آنلاین «Umbreon» استفاده میکرد.
پس از این بازداشت، FBI بهطور علنی به سایر اعضای ShinyHunters هشدار داد که خود را معرفی کنند و گفت بازرسان همچنان در حال شناسایی افرادی هستند که با این گروه همکاری داشتهاند.
Brett Leatherman، معاون مدیر بخش سایبری FBI، هفته گذشته گفت: «بازداشتها معمولاً باعث میشوند برخی افراد برای صحبتکردن آمادگی بیشتری پیدا کنند و زیرساختهای توقیفشده نیز میتوانند نشان دهند چه کسانی هنوز باقی ماندهاند.»
«هرچه مدت بیشتری در این فعالیتها بمانید، اطلاعات بیشتری درباره شما به دست میآوریم. شما میدانید چگونه ما را پیدا کنید و ما هم میدانیم چگونه شما را پیدا کنیم. پیشنهاد میکنم تا زمانی که انتخاب هنوز در اختیار خودتان است، ابتدا با ما تماس بگیرید.»
نماینده اصلی ShinyHunters پس از بازداشت van der Stap نیز به ارتباط خود با BleepingComputer ادامه داد؛ موضوعی که نشان میدهد او فردی نبوده که آن حساب پیامرسانی را اداره میکرده است.
روز سهشنبه، یعنی همان روزی که گزارشها درباره بازداشت Khader منتشر شد، نشانههای اختلال در فعالیتهای ShinyHunters پدیدار شد.
یکی از همکاران وابسته احتمالی ShinyHunters که پیشتر درباره حمله به FBI و افشای اخیر دادههای مربوط به گروه باجافزاری Clop با BleepingComputer و دیگر رسانهها تماس گرفته بود، بهطور ناگهانی حساب پیامرسانی آنلاین خود را تعطیل کرد.
مدتی بعد، وبسایت افشای دادههای ShinyHunters نیز از دسترس خارج شد و نماینده اصلی این گروه هم دیگر به پرسشهای رسانهها، ازجمله BleepingComputer و Reuters، پاسخ نداد.
مشخص نیست آیا این سکوت ناگهانی و تعطیلی زیرساختهای مرتبط با ShinyHunters، با بازداشت گزارششده Khader ارتباط دارد یا خیر.
بااینحال، روز پنجشنبه وبسایت جدیدی برای افشای دادههای ShinyHunters راهاندازی شد؛ موضوعی که نشان میدهد اعضای دیگر این گروه همچنان به اداره عملیات اخاذی ادامه میدهند.
BleepingComputer درباره بازداشت گزارششده Rey با ShinyHunters تماس گرفت، اما تاکنون پاسخی دریافت نکرده است.
گروه ShinyHunters مدتهاست به یکی از دردسرهای جدی نهادهای اجرای قانون تبدیل شده و با اجرای حملات گسترده سرقت داده و کارزارهای اخاذی، سازمانهای سراسر جهان را هدف قرار میدهد.
این گروه اخاذی در سالهای اخیر تمرکز خود را بر Salesforce و دیگر محیطهای Cloud SaaS (SaaS ابری) گذاشته است؛ کارزارهایی که با نفوذ به Google، Cisco و PornHub مرتبط دانسته شدهاند.
این گروه معمولاً از طریق نفوذ به شرکتهای ارائهدهنده خدمات یکپارچهسازی شخص ثالث، به محیطهای SaaS متصل دسترسی پیدا میکند و با استفاده از توکنهای احراز هویت سرقتشده، دادههای مشتریان را به سرقت میبرد.
همچنین حمله گسترده سرقت داده به Instructure Canvas در ماه مه نیز به این گروه اخاذی نسبت داده شده است؛ حملهای که اختلالهای قابلتوجهی در این پلتفرم ایجاد کرد. این شرکت در نهایت با مهاجمان به یک «توافق» رسید تا از انتشار آنلاین دادههای سرقتشده در جریان یک نفوذ اخیر جلوگیری کند.
در طول سالهای گذشته، بازداشتهای متعددی با نام ShinyHunters مرتبط بوده است؛ ازجمله مظنونانی که با حملات سرقت داده از Snowflake، نفوذ به PowerSchool و اداره انجمن هکری Breached v2 ارتباط داشتهاند.
Rey کیست؟
عامل تهدیدی که با نام Rey شناخته میشود، طی دو سال گذشته با حملات متعدد سرقت داده و اخاذی مرتبط بوده است.
در ژانویه ۲۰۲۵، Rey یکی از چهار عامل تهدیدی بود که مسئولیت نفوذ به سامانه داخلی Jira شرکت Telefónica را بر عهده گرفتند. در این حمله، ادعا شد حدود ۲.۳ گیگابایت سند، تیکت و سایر دادهها به سرقت رفته است.
BleepingComputer پیشتر گزارش داده بود که Rey و دو نفر دیگر از مهاجمان، از اعضای گروه باجافزاری تازهتأسیس HellCat بودهاند.
بعدها، این عامل تهدید به مجموعه گستردهتری از حملات علیه سرورهای Jira سازمانهای سراسر جهان مرتبط شد.
در فوریه ۲۰۲۵، شرکت Orange تأیید کرد که بخش عملیاتی این شرکت در رومانی هدف یک حمله سایبری قرار گرفته است؛ حملهای که پس از افشای حدود ۶.۵ گیگابایت داده سرقتشده توسط Rey آشکار شد. Rey در آن زمان به BleepingComputer گفت که عضو HellCat بوده، اما نفوذ به Orange را بهصورت مستقل انجام داده است.
پس از آن، Rey به گروه اخاذی ShinyHunters مرتبط شد و در کانالهای Telegram تحت مدیریت گروه «Scattered Lapsus$ Hunters» با سطح دسترسی مدیریتی مشاهده شد.
گروه Scattered Lapsus$ Hunters نخستین بار در سال ۲۰۲۵ مشاهده شد و مدعی شد اعضای سابق گروههای جرایم سایبری Lapsus$، Scattered Spider و ShinyHunters در آن حضور دارند.
این گروه مسئولیت حمله سایبری سپتامبر ۲۰۲۵ به Jaguar Land Rover را بر عهده گرفت؛ حملهای که خودروساز را مجبور کرد تولید خود را برای چند هفته متوقف کند و در نهایت بیش از ۲۲۰ میلیون دلار برای این شرکت هزینه به همراه داشت.
Rey همچنین به یک نفوذ پیشین در مارس ۲۰۲۵ به Jaguar Land Rover مرتبط شد؛ در جریان آن، این عامل تهدید چندین گیگابایت داده، ازجمله موارد ثبتشده در Jira، کد منبع، اطلاعات کارکنان و گزارشهای ثبتشده فرایند توسعه را افشا کرد.
در نوامبر ۲۰۲۵، Brian Krebs، روزنامهنگار حوزه امنیت سایبری، پس از تحلیل اطلاعات بهدستآمده از گزارشهای ثبتشده توسط بدافزارهای سرقت اطلاعات و گفتوگوی مستقیم با Khader از طریق Signal، گزارش داد که Rey همان Saif Al-Din Khader است.
Krebs گزارش داد که Khader گفته است تلاش میکند خود را از Scattered Lapsus$ Hunters جدا کند و مدعی شده که دستکم از ماه ژوئن با نهادهای اجرای قانون همکاری داشته است.
Khader طبق ادعای Krebs به او گفته است: «من همین حالا هم با نهادهای اجرای قانون همکاری میکنم. در واقع، دستکم از ماه ژوئن با آنها در ارتباط بودهام. تقریباً همهچیز را به آنها گفتهام. از سپتامبر تاکنون، عملاً کارهایی مانند نفوذ به یک شرکت یا فعالیتهای مرتبط با اخاذی انجام ندادهام.»
Krebs اعلام کرد که نتوانسته است این ادعاها را تأیید کند.




