Предполагаемого лидера группы ShinyHunters, известного под ником Rey, задержали в Аммане, когда хакеры пытались вымогать деньги у Jeppesen ForeFlight — бывшего подразделения Boeing. Для компаний, работающих с HR-системами и внешними SaaS-платформами, эта история — неприятное напоминание: один неустановленный патч может превратить кадровый портал в точку входа к данным сотрудников, а затем — в предмет торга с вымогателями.
По данным Krebs on Security, иорданские власти задержали Саида ад-Дина Хадера, которого издание ранее идентифицировало как Rey. Reuters 3 октября со ссылкой на три источника сообщил, что задержанный сотрудничает с ФБР и помогает установить других участников банды. Публично ни ФБР, ни власти Иордании детали расследования не раскрывали.
ShinyHunters — не просто очередной бренд в криминальных Telegram-каналах. Группа специализируется на краже массивов данных и последующем давлении на жертв, а не обязательно на классическом шифровании инфраструктуры. После ареста 15 сентября в Нидерландах 24-летнего Пепейна ван дер Стапа, известного как Umbreon, Rey, по данным Krebs on Security, фактически перехватил управление названием ShinyHunters. Он публично заявлял о компрометации данных ФБР и о попытках вымогательства у группировки Cl0p, а в соцсетях публиковал провокационные мемы и изображения, связывающие атаки с Umbreon.
Целью вымогательства стала Jeppesen ForeFlight — бизнес навигационных и цифровых авиационных сервисов. Boeing продала его инвестфонду Thoma Bravo в ноябре 2025 года за 10,55 млрд долларов. Источники Krebs утверждают, что похищенная информация могла создавать риски для операционной безопасности. Boeing подтвердил, что знает о заявлениях атакующих относительно данных компании и бывшей «дочки» и проверяет ситуацию вместе с командой Jeppesen ForeFlight. В самой Jeppesen ForeFlight заявили, что расследование пока не выявило влияния на операции или продукты.
Уязвимость в PeopleSoft стала конвейером для атак
Ключевым техническим элементом кампании стала CVE-2026-35273 в PeopleSoft — облачной платформе Oracle, которую организации используют для подбора персонала, управления льготами, зарплатами и кадровыми данными. Как пишет Krebs on Security, группа ShinyHunters начала эксплуатировать уязвимость как zero-day ещё в июне, а затем Oracle выпустила исправление. Mandiant предложила правила для веб-фаерволов тем, кто не мог поставить обновление немедленно.
Однако временная защита оказалась именно временной. В последние недели злоумышленники применили известный приём с URL-кодированием, чтобы обойти рекомендованные Mandiant правила. В отчёте от 25 сентября Mandiant и Google Threat Intelligence Group подтвердили массовую эксплуатацию CVE-2026-35273: данные были похищены из десятков систем в образовании, технологиях, здравоохранении, сельском хозяйстве, транспорте и госсекторе. Это важная деталь для ИТ-директоров: WAF-правило без проверки обходов и без планового патча — не компенсационный контроль, а короткая отсрочка.
Одной из наиболее чувствительных жертв оказался рекрутинговый сайт ФБР. Reuters 5 октября сообщил, что ведомство отстранило подрядчика Accenture из-за того, что тот не закрыл уязвимость. В результате атаки были раскрыты чувствительные сведения более чем о 5 тыс. сотрудников ФБР, включая подразделения и специализации, а также медицинские и психиатрические записи. Для корпоративных HR-команд это особенно показательный эпизод: данные о найме и льготах часто воспринимают как «бэк-офис», хотя по набору идентификаторов, документов и сведений о здоровье это одна из самых ценных систем для атакующего.
Задержание не закрывает проблему
В деле есть и почти сюрреалистичная человеческая линия. По сведениям Krebs, отец Rey, вероятно, работает в Royal Jordanian Airlines, авиакомпании, чей дальнемагистральный парк состоит из самолётов Boeing. Сам Rey писал в Telegram в начале 2025 года, что его отец — пилот, но независимо это не подтверждено. Издание также указывает на данные инфостилера с общего семейного компьютера: они показывали входы отца в несколько внутренних порталов Royal Jordanian Airlines. Ни авиакомпания, ни семья Хадера на запросы журналистов не ответили.
Незадолго до публикации материала о задержании Rey начал удалять аккаунты в соцсетях, включая профиль в X, через который дразнил ФБР, Cl0p и предполагаемых жертв. При этом его блог на GitHub сохранился: в марте 2026 года там был опубликован материал с деанонимизацией двух россиян, которых Rey называл ключевыми разработчиками и операторами Cl0p. Параллельно нидерландские СМИ сообщили о новых подозрениях в отношении ван дер Стапа: следствие изучает его возможную причастность к подготовке как минимум двух убийств за рубежом. Сам он до ареста работал руководителем offensive security в Neo Security; владелец компании заявил Reuters, что внешняя проверка пока не нашла признаков атак на клиентов или работодателя.
Задержание предполагаемого лидера группы ShinyHunters может дать следствию контакты и инфраструктурные следы, но само по себе не вернёт украденные данные и не исправит непропатченные PeopleSoft-инсталляции. Главный вопрос для рынка теперь не в том, исчезнет ли очередной криминальный ник, а в том, сколько организаций всё ещё полагаются на временные WAF-обходы вместо устранения причины. Подробности расследования и технический контекст опубликованы .