Задержание ShinyHunters вышло за рамки очередной полицейской сводки: подозреваемый участник группы, известный как Rey, по данным источников, задержан в Иордании и помогает ФБР искать сообщников. Для IT-команд это не просто сериал про хакеров и федералов, а напоминание о том, что атаки на SaaS, токены интеграций и облачные контуры давно стали промышленной схемой вымогательства.
По данным BleepingComputer, речь идет о Saif al-Din Khader, которого два источника Reuters называют человеком за ником Rey. Иорданские власти, по их информации, взяли его под стражу во вторник, 29 сентября 2026 года. Один из источников утверждает, что Khader показывает правоохранителям свои устройства и переписку, чтобы помочь установить других участников ShinyHunters и связанных с ними операций.
История разворачивается на фоне жесткого давления ФБР на ShinyHunters после громкого заявления самой группы о взломе систем бюро. В сентябре злоумышленники рассказывали журналистам, что использовали якобы неизвестную уязвимость в Oracle PeopleSoft, а затем добрались до AWS GovCloud-среды, управляемой ФБР. Они заявляли о краже от 2 до 3 ТБ данных: сведения о действующих и бывших сотрудниках, кандидатах на работу, медицинская и психиатрическая информация, внутренние записи сервисов. Эти заявления не подтверждены независимо. ФБР ранее признало, что проверяет сообщения о несанкционированной активности, но не подтвердило кражу данных.
До этого, 15 сентября 2026 года, полиция Нидерландов задержала 24-летнего жителя Амстердама в рамках расследования ShinyHunters. KrebsOnSecurity и DataBreaches называли подозреваемым Pepijn van der Stap, ранее известного под ником Umbreon. После этого ФБР публично обратилось к другим участникам группы с предложением сдаться. Смысл послания был довольно прямой: аресты меняют готовность людей говорить, а изъятая инфраструктура помогает понять, кто еще остался в игре.
На неделе предполагаемого задержания Rey у ShinyHunters начались заметные сбои. Один из аффилиатов, который раньше связывался с медиа по поводу атаки на ФБР и недавней истории с Clop, внезапно закрыл аккаунт для сообщений. Затем офлайн ушел сайт утечек ShinyHunters, а основной представитель группы перестал отвечать журналистам. Прямой связи с задержанием Khader пока никто не доказал. К четвергу, 1 октября, появился новый сайт утечек, что намекает: операция не обнулилась одним арестом, даже если внутри нее стало заметно тише.
Rey фигурировал в нескольких заметных эпизодах последних двух лет. В январе 2025 года он был среди четырех злоумышленников, заявивших о взломе внутренней Jira Telefónica, где, по их словам, украли около 2,3 ГБ документов, тикетов и других данных. Тогда его связывали с новой на тот момент ransomware-операцией HellCat. В феврале 2025 года Orange подтвердила атаку на румынское подразделение после публикации примерно 6,5 ГБ похищенных данных; Rey говорил, что провел этот взлом самостоятельно, хотя и называл себя участником HellCat.
Позже его имя появлялось рядом с ShinyHunters и Telegram-каналами Scattered Lapsus$ Hunters — группы, которая заявляла, что объединяет бывших участников Lapsus$, Scattered Spider и ShinyHunters. Тот же бренд связывали с атакой на Jaguar Land Rover в сентябре 2025 года, из-за которой автопроизводитель на недели останавливал производство и, по данным источника, понес ущерб более чем на 220 млн долларов. Rey также связывали с более ранним мартовским инцидентом Jaguar Land Rover, где утекали Jira-задачи, исходный код, данные сотрудников и журналы разработки.
Для бизнеса здесь важнее не биография одного ника, а рабочая модель атак. ShinyHunters годами били по крупным массивам данных и вымогали деньги, но в последние кампании особенно часто попадали Salesforce и другие SaaS-среды. Типичный маршрут: компрометация сторонней интеграции, кража authentication tokens, доступ к подключенным облачным сервисам, выгрузка клиентских данных. В такой схеме слабым местом становится не только периметр компании, но и любой подрядчик, коннектор, забытое приложение с широкими правами и токен без нормального жизненного цикла.
Задержание ShinyHunters может ускорить новые аресты, если устройства и переписки Khader действительно дадут следствию карту связей. Но для защитников вывод неприятно практичный: даже когда инфраструктуру группировки выбивают из сети, сама экономика SaaS-взломов остается живой. Следующий крупный инцидент, скорее всего, снова начнется не с «киношного» взлома ядра, а с токена интеграции, Jira, облачного аккаунта или сервиса, который годами считался второстепенным.