Una persona presuntamente asociada con el ecosistema de ciberextorsión ShinyHunters habría sido detenida en Jordania y está colaborando con investigadores estadounidenses, según un informe de Reuters que cita fuentes familiarizadas con el asunto.
La persona, identificada por el informe como Saif al-Din Khader y conocida en línea como «Rey» o «ReyXBF», habría sido puesta bajo custodia el 29 de septiembre. Las fuentes afirmaron que ha estado proporcionando información al FBI y a otros organismos de seguridad que podría ayudar a identificar a otros participantes del grupo. Las autoridades no han confirmado públicamente la detención reportada ni han detallado ningún cargo.
Rey ha sido vinculado anteriormente por investigadores de seguridad y periodistas con varias comunidades destacadas de ciberdelincuencia. Informes de finales de 2025 lo describían como un administrador relacionado con Scattered LAPSUS$ Hunters, una aparente superposición de actores asociados con los nombres Scattered Spider, LAPSUS$ y ShinyHunters. También habría estado involucrado con un sitio de filtración de datos de Hellcat y una versión posterior de la plataforma BreachForums.
Investigación más amplia
El avance reportado sigue al reciente arresto en Ámsterdam de un hombre de 24 años en una investigación independiente vinculada a presunta actividad de ShinyHunters. El FBI ha indicado que está siguiendo nuevas pistas con socios internacionales, mientras que un portavoz que utilizó el nombre ShinyHunters negó una conexión con el hombre neerlandés detenido.
En actividad reciente atribuida al grupo, los atacantes se atribuyeron la responsabilidad de comprometer un sitio de la dark web asociado con Cl0p mediante una presunta vulnerabilidad de Grav CMS. También afirmaron haber accedido a un portal de contratación del FBI y robado aproximadamente 3 TB de datos, aunque el alcance y la atribución de esas afirmaciones no se han verificado de forma independiente.
El subdirector de la División Cibernética del FBI, Brett Leatherman, declaró que los investigadores creen que los sospechosos y sus cómplices vulneraron a más de 140 organizaciones y recibieron al menos 70 millones de dólares mediante extorsión. Indicó que los actores buscan con frecuencia obtener acceso a través de proveedores de servicios en la nube y amenazan con publicar los datos robados.
Una marca criminal duradera
Investigadores de Sekoia y Beazley Security han caracterizado a ShinyHunters como una marca flexible en lugar de una organización fija. Su análisis sitúa su aparición en 2020 y sostiene que su longevidad ha dependido de colaboradores especializados que se encargan de la ingeniería social, el acceso, el robo de datos, la difusión y la extorsión.
Los últimos informes ilustran cómo los arrestos, la infraestructura incautada y la cooperación de sospechosos detenidos pueden reconfigurar las investigaciones sobre redes de ciberdelincuencia conectadas de forma laxa.
