ФБР подтвердило несколько арестов по делу ShinyHunters — группировки, которую связывают с громкими кражами данных, вымогательством и атаками на крупные компании. Для IT-бизнеса это не просто очередная полицейская сводка: аресты ShinyHunters показывают, насколько быстро атака через доступы, подрядчиков или сервисы идентификации может превратиться в остановку производства, утечку HR-данных и многомесячный кризис.
Бюро сообщило, что продолжает расследование сентябрьского инцидента, предположительно связанного с ShinyHunters, и уже задержало нескольких подозреваемых. Как сообщает The Register, ведомство не раскрыло ни число задержанных, ни их роли, ни детали изъятой инфраструктуры. Представитель ФБР заявил лишь, что следователи вместе с партнёрами намерены привлечь к ответственности всех причастных.
Одним из ключевых эпизодов стала информация о задержании в Иордании Саифа ад-Дина Хадера, известного под псевдонимом Rey. По данным Reuters, его взяли под стражу 29 сентября, а сам Хадер, как утверждается, сотрудничает с ФБР и помогает устанавливать других участников группы. ФБР не подтвердило The Register ни сам факт этого задержания, ни предполагаемую роль Хадера. Однако его настоящее имя уже было известно: в прошлом году он сам подтвердил его журналисту Брайану Кребсу.
Кребс описывал Rey как технического оператора и публичное лицо Scattered LAPSUS$ Hunters — названия, которым исследователи и журналисты обозначают пересекающуюся среду молодых киберпреступников. Эксперт по безопасности Кевин Бомонт после появления новостей о задержании написал, что Rey был среди участников атаки на Jaguar Land Rover.
От утечки до остановки конвейера
Инцидент с Jaguar Land Rover произошёл в конце августа 2025 года и стал хорошей иллюстрацией того, почему киберинциденты давно нельзя сводить к формуле «украли базу клиентов». Атака затронула IT-системы автопроизводителя, остановила выпуск машин, вывела из строя дилерские системы и нарушила работу поставщиков: заказы отменялись или переносились. Помимо операционных проблем злоумышленники похитили персональные платёжные данные тысяч сотрудников компании.
Для российских разработчиков, CIO и продуктовых команд в этой истории важен не британский контекст, а механика ущерба. Даже если атакующий не добирается до исходного кода или платёжного контура, скомпрометированная учётная запись может потянуть за собой ERP, службу поддержки, кадровую систему, подрядчиков и производственные площадки. В итоге ИБ-команда расследует вход, юристы считают уведомления, HR объясняется с сотрудниками, а бизнес пытается восстановить процессы, которые вообще не должны были зависеть от одного внешнего доступа.
В середине сентября нидерландская полиция задержала 24-летнего мужчину, которого ФБР назвало одним из предполагаемых лидеров ShinyHunters. Нидерландские правоохранители не раскрыли имя, но ряд публикаций, включая материалы Кребса, связывает дело с Пепейном ван дер Стапом. В 2023 году его признали виновным во взломах и вымогательстве у нескольких организаций; на момент нового задержания он находился под надзором после трёх лет заключения. Также сообщалось, что он работал инженером ПО в амстердамском ИБ-стартапе Hadrian и участвовал в работе Dutch Institute for Vulnerability Disclosure как исследователь безопасности.
Этот набор биографических деталей неприятен именно своей обыденностью. Современные группы вымогателей и брокеры доступов не обязательно выглядят как закрытая команда из фильма: у участников могут быть легальные технические навыки, опыт разработки, публичные псевдонимы и понимание того, как устроены процессы раскрытия уязвимостей. Поэтому проверка доступов, журналирование административных действий и разделение привилегий важнее попыток вычислить «типичный портрет» атакующего.
Давление на группу и сигнал рынку
После задержания в Нидерландах помощник директора киберподразделения ФБР Бретт Лезерман обратился к оставшимся участникам группы. Его сообщение сводилось к простой угрозе: арестованные начинают говорить, а захваченная инфраструктура помогает найти тех, кто ещё на свободе. ФБР тогда не стало отвечать, удалось ли изъять серверы ShinyHunters и обращался ли кто-то из участников к властям после этого публичного предложения.
В конце сентября сама ShinyHunters заявила о взломе портала FBIJobs.gov и краже чувствительных персональных данных нынешних, бывших и потенциальных сотрудников ФБР. Представитель группы утверждал, что атака не была финансово мотивирована и должна была заставить ведомство исправить или отозвать, по мнению злоумышленников, ложные заявления. Позднее тот же источник назвал взлом скорее PR- и маркетинговой инициативой. Для вымогательских групп это вполне знакомый приём: техническая атака становится одновременно способом давления, рекламой возможностей и попыткой перехватить повестку.
Аресты ShinyHunters не означают автоматического исчезновения их инфраструктуры, партнёров и подражателей. Но они повышают ценность оперативных данных: логов аутентификации, следов работы привилегированных учётных записей, инвентаря внешних интеграций и заранее отработанного плана на случай утечки. Главный вопрос теперь не в том, сколько имён появится в новом сообщении ФБР, а успеют ли компании закрыть те же маршруты доступа до того, как следующая группа превратит чужой инцидент в собственный маркетинг.