Une personne présumée associée à l’écosystème de cyberextorsion ShinyHunters aurait été détenue en Jordanie et coopérerait avec les enquêteurs américains, selon un article de Reuters citant des sources proches du dossier.
L’individu, identifié dans l’article comme Saif al-Din Khader et connu en ligne sous les pseudonymes « Rey » ou « ReyXBF », aurait été placé en détention le 29 septembre. Selon des sources, il fournit des informations au FBI et à d’autres services chargés de l’application de la loi, susceptibles d’aider à identifier d’autres participants au groupe. Les autorités n’ont pas confirmé publiquement la détention signalée ni précisé d’éventuelles charges retenues.
Rey a auparavant été associé par des chercheurs en sécurité et des journalistes à plusieurs communautés cybercriminelles notoires. Des articles publiés fin 2025 le décrivaient comme un administrateur lié à Scattered LAPSUS$ Hunters, un apparent chevauchement d’acteurs associés aux noms Scattered Spider, LAPSUS$ et ShinyHunters. Il aurait également été impliqué dans un site de fuite de données Hellcat et dans une version ultérieure de la plateforme BreachForums.
Enquête élargie
Cette évolution rapportée fait suite à la récente arrestation à Amsterdam d’un homme de 24 ans dans le cadre d’une enquête distincte liée à des activités présumées de ShinyHunters. Le FBI a déclaré poursuivre d’autres pistes avec ses partenaires internationaux, tandis qu’un porte-parole utilisant le nom ShinyHunters a nié tout lien avec l’homme néerlandais arrêté.
Dans le cadre d’activités récentes attribuées au groupe, des attaquants ont revendiqué la compromission d’un site du dark web associé à Cl0p via une vulnérabilité présumée de Grav CMS. Ils ont également affirmé avoir accédé à un portail de recrutement du FBI et dérobé environ 3 To de données, bien que l’ampleur et l’attribution de ces affirmations n’aient pas été vérifiées de manière indépendante.
Brett Leatherman, directeur adjoint de la division Cyber du FBI, a déclaré que les enquêteurs estiment que les suspects et leurs complices ont compromis plus de 140 organisations et obtenu au moins 70 millions de dollars par extorsion. Il a indiqué que les acteurs cherchent fréquemment à obtenir un accès via des fournisseurs de services cloud et menacent de publier les données volées.
Une marque criminelle durable
Les chercheurs de Sekoia et Beazley Security ont caractérisé ShinyHunters comme une marque flexible plutôt qu’une organisation figée. Leur analyse retrace son émergence jusqu’en 2020 et soutient que sa longévité a reposé sur des collaborateurs spécialisés dans l’ingénierie sociale, l’accès, le vol de données, la publicité et l’extorsion.
Les derniers rapports illustrent la manière dont les arrestations, les infrastructures saisies et la coopération de suspects détenus peuvent remodeler les enquêtes portant sur des réseaux cybercriminels aux liens lâches.
