Eine Person, die mutmaßlich mit dem Cyber-Erpressungsökosystem ShinyHunters in Verbindung steht, wurde laut einem Reuters-Bericht unter Berufung auf mit der Angelegenheit vertraute Quellen in Jordanien festgenommen und unterstützt US-Ermittler.
Die in dem Bericht als Saif al-Din Khader identifizierte Person, die online als „Rey“ oder „ReyXBF“ bekannt ist, wurde Berichten zufolge am 29. September in Gewahrsam genommen. Quellen zufolge hat er dem FBI und anderen Strafverfolgungsbehörden Informationen bereitgestellt, die bei der Identifizierung weiterer Beteiligter der Gruppe helfen könnten. Die Behörden haben die gemeldete Festnahme bislang weder öffentlich bestätigt noch Einzelheiten zu möglichen Anklagen genannt.
Rey wurde zuvor von Sicherheitsforschern und Journalisten mit mehreren bedeutenden Cybercrime-Communities in Verbindung gebracht. Berichte Ende 2025 beschrieben ihn als einen Administrator mit Verbindungen zu Scattered LAPSUS$ Hunters, einer offenbar überschneidenden Gruppe von Akteuren, die mit den Namen Scattered Spider, LAPSUS$ und ShinyHunters assoziiert werden. Berichten zufolge war er zudem an einer Hellcat-Datenleck-Website und einer späteren Version der Plattform BreachForums beteiligt.
Umfassendere Ermittlungen
Die gemeldete Entwicklung folgt auf die kürzliche Festnahme eines 24-jährigen Mannes in Amsterdam im Rahmen separater Ermittlungen im Zusammenhang mit mutmaßlichen ShinyHunters-Aktivitäten. Das FBI erklärte, es verfolge gemeinsam mit internationalen Partnern weitere Spuren, während ein Sprecher unter dem Namen ShinyHunters eine Verbindung zu dem festgenommenen Niederländer bestritt.
Bei jüngsten Aktivitäten, die der Gruppe zugeschrieben werden, übernahmen Angreifer die Verantwortung für die Kompromittierung einer mit Cl0p verbundenen Dark-Web-Website über eine mutmaßliche Schwachstelle in Grav CMS. Sie behaupteten außerdem, auf ein FBI-Rekrutierungsportal zugegriffen und rund 3 TB Daten gestohlen zu haben, wobei Umfang und Zuschreibung dieser Behauptungen nicht unabhängig überprüft wurden.
Brett Leatherman, Assistant Director der FBI Cyber Division, erklärte, Ermittler gingen davon aus, dass die Verdächtigen und Mitverschwörer mehr als 140 Organisationen kompromittiert und durch Erpressung mindestens 70 Millionen US-Dollar erhalten hätten. Den Angaben zufolge verschaffen sich die Akteure häufig über Cloud-Dienstleister Zugang und drohen mit der Veröffentlichung gestohlener Daten.
Eine langlebige kriminelle Marke
Forscher von Sekoia und Beazley Security haben ShinyHunters eher als flexible Marke denn als feste Organisation charakterisiert. Ihre Analyse führt die Entstehung auf das Jahr 2020 zurück und argumentiert, dass die Langlebigkeit der Gruppe von spezialisierten Mitwirkenden abhing, die Social Engineering, Zugang, Datendiebstahl, Öffentlichkeitsarbeit und Erpressung übernahmen.
Die jüngsten Berichte veranschaulichen, wie Festnahmen, beschlagnahmte Infrastruktur und die Zusammenarbeit festgenommener Verdächtiger Ermittlungen gegen lose verbundene Cybercrime-Netzwerke verändern können.
