Secondo un rapporto di Reuters che cita fonti a conoscenza della vicenda, una persona presumibilmente associata all'ecosistema di cyberestorsione ShinyHunters sarebbe stata fermata in Giordania e starebbe collaborando con gli investigatori statunitensi.
L'individuo, identificato dal rapporto come Saif al-Din Khader e noto online come “Rey” o “ReyXBF”, sarebbe stato preso in custodia il 29 settembre. Le fonti hanno affermato che sta fornendo informazioni all'FBI e ad altre forze dell'ordine che potrebbero contribuire a identificare ulteriori partecipanti al gruppo. Le autorità non hanno confermato pubblicamente il fermo segnalato né fornito dettagli su eventuali accuse.
Rey è stato in precedenza collegato da ricercatori di sicurezza e giornalisti a diverse importanti comunità di criminalità informatica. Notizie pubblicate alla fine del 2025 lo descrivevano come un amministratore collegato a Scattered LAPSUS$ Hunters, un'apparente sovrapposizione di soggetti associati ai nomi Scattered Spider, LAPSUS$ e ShinyHunters. Sarebbe stato inoltre coinvolto in un sito di fuga dati di Hellcat e in una versione successiva della piattaforma BreachForums.
Indagine più ampia
Lo sviluppo segnalato segue il recente arresto ad Amsterdam di un uomo di 24 anni nell'ambito di un'indagine separata legata a presunte attività di ShinyHunters. L'FBI ha dichiarato di stare seguendo ulteriori piste con partner internazionali, mentre un portavoce che utilizza il nome ShinyHunters ha negato un collegamento con l'uomo olandese arrestato.
Nelle recenti attività attribuite al gruppo, gli aggressori hanno rivendicato la compromissione di un sito del dark web associato a Cl0p attraverso una presunta vulnerabilità di Grav CMS. Hanno inoltre affermato di aver ottenuto l'accesso a un portale di reclutamento dell'FBI e di aver sottratto circa 3 TB di dati, sebbene la portata e l'attribuzione di tali affermazioni non siano state verificate in modo indipendente.
Brett Leatherman, assistente direttore della Cyber Division dell'FBI, ha dichiarato che gli investigatori ritengono che i sospettati e i complici abbiano violato più di 140 organizzazioni e ricevuto almeno 70 milioni di dollari tramite estorsione. Ha affermato che questi soggetti cercano frequentemente di ottenere accesso attraverso fornitori di servizi cloud e minacciano di pubblicare i dati sottratti.
Un marchio criminale resiliente
I ricercatori di Sekoia e Beazley Security hanno caratterizzato ShinyHunters come un marchio flessibile piuttosto che come un'organizzazione fissa. La loro analisi ne fa risalire l'emersione al 2020 e sostiene che la sua longevità sia dipesa da collaboratori specializzati nella gestione di ingegneria sociale, accesso, furto di dati, pubblicità ed estorsione.
Gli ultimi resoconti illustrano come arresti, infrastrutture sequestrate e collaborazione da parte di sospetti detenuti possano rimodellare le indagini sulle reti di criminalità informatica collegate in modo poco strutturato.
