ShinyHunters : un hacker détenu en Jordanie aiderait le FBI
Selon Reuters, Saif al-Din Khader, alias « Rey », a été placé en détention en Jordanie et aide les enquêteurs à identifier d'autres membres de ShinyHunters. Le groupe, lui, continue de publier des victimes.
Un hacker présumé du groupe d'extorsion ShinyHunters, connu sous le pseudonyme « Rey », a été placé en détention en Jordanie et collaborerait avec le FBI. D'après des informations de Reuters reprises par BleepingComputer et Hackread, il s'agirait de Saif al-Din Khader. Cette détention intervient après l'arrestation d'un autre suspect aux Pays-Bas en septembre, et dans le sillage de l'intrusion revendiquée par le groupe contre le FBI.
Une détention rapportée par des sources anonymes
Les autorités jordaniennes auraient interpellé Khader cette semaine. Selon BleepingComputer, deux sources affirment qu'il a été placé en détention mardi. Hackread précise que Reuters s'appuie sur trois personnes au fait du dossier, dont deux donnent aussi la date de mardi. L'une d'elles explique qu'il passe en revue ses appareils électroniques et ses communications avec les enquêteurs, afin d'identifier et de localiser ses complices présumés.
Selon Reuters, relayé par BleepingComputer, une source estime que sa coopération est essentielle aux efforts en cours pour arrêter ces pirates.
Plusieurs points restent inconnus. Les circonstances exactes de l'interpellation et le lieu où se trouve Khader n'ont pas été communiqués. Selon Hackread, le FBI a refusé de confirmer une arrestation précise à l'étranger, tout en disant poursuivre son enquête et avoir déjà travaillé avec des partenaires internationaux pour arrêter plusieurs suspects. On ignore aussi s'il sera poursuivi et si la Jordanie envisage de l'extrader.
Un profil déjà exposé depuis près d'un an
Le nom de Khader n'est pas nouveau. En novembre 2025, le journaliste Brian Krebs avait identifié « Rey » comme un adolescent d'Amman, après l'analyse de journaux de logiciels voleurs d'informations (les « infostealers ») et un échange via Signal. À l'époque, Khader disait vouloir s'éloigner de Scattered Lapsus$ Hunters, une alliance qui se présente comme composée d'anciens membres de Lapsus$, Scattered Spider et ShinyHunters.
Il affirmait même avoir déjà parlé aux autorités : « En fait, je leur parle depuis au moins juin. Je leur ai presque tout dit. » (traduction), aurait-il déclaré à Krebs, selon BleepingComputer. Krebs précisait ne pas pouvoir vérifier ces propos.
Le pseudonyme est associé à plusieurs attaques : une fuite de données chez Telefónica en janvier 2025, une intrusion chez Orange Roumanie en février 2025, puis une brèche chez Jaguar Land Rover en mars 2025. Rey aurait d'abord appartenu à l'opération HellCat avant d'être rattaché à ShinyHunters. Selon des sources de Krebs citées par Hackread, il aurait ensuite pris le contrôle de la marque ShinyHunters lors d'un conflit interne impliquant le Néerlandais Pepijn van der Stap, alias « Umbreon ».
L'intrusion au FBI et la pression sur le groupe
ShinyHunters a revendiqué en septembre une attaque contre le FBI. D'après Hackread, le groupe affirme être entré par le portail de recrutement du bureau et avoir récupéré entre 2 et 3 To de données. BleepingComputer rapporte la même fourchette, mais précise que ni la faille zero-day d'Oracle PeopleSoft, ni le déplacement latéral vers les systèmes AWS GovCloud, ni le volume volé n'ont été vérifiés de façon indépendante. Le FBI a confirmé enquêter sur une activité non autorisée, sans confirmer de vol de données.
Hackread ajoute que Reuters a examiné des échantillons contenant des informations personnelles, des postes occupés et des données médicales et psychiatriques de membres du personnel, et qu'une note interne aurait invité les employés à se considérer comme potentiellement exposés. Google Threat Intelligence Group et Mandiant ont par ailleurs documenté une exploitation massive de la faille CVE-2026-35273 de PeopleSoft par ShinyHunters. Le groupe a de son côté déclaré à Hackread n'avoir jamais voulu publier ni vendre ces données, qualifiant son ultimatum d'une semaine de « campagne marketing ».
Le 15 septembre, la police néerlandaise a arrêté un homme de 24 ans, présenté comme habitant d'Amsterdam et identifié comme Pepijn van der Stap. Le FBI a ensuite lancé un avertissement public aux autres membres. « Les arrestations changent la disposition de certains à parler, et les infrastructures saisies nous montrent qui reste. » (traduction), a déclaré Brett Leatherman, directeur adjoint de la division cyber du FBI (BleepingComputer). Le FBI estime que le groupe et ses complices présumés ont piraté plus de 140 organisations depuis l'an dernier et perçu au moins 70 millions de dollars de rançons, indique Hackread. ShinyHunters a toutefois nié auprès de ce média toute association avec Van der Stap.
Un groupe perturbé, mais pas à l'arrêt
Plusieurs signes de désorganisation ont été relevés autour de la date de la détention présumée. Mardi, un affilié présumé a fermé son compte de messagerie, selon BleepingComputer, tandis que Reuters a perdu le contact avec le groupe via un compte que celui-ci utilisait auparavant, selon Hackread.
La suite est décrite avec plus ou moins de précision. BleepingComputer écrit que le site de fuite de données est ensuite tombé et que le principal porte-parole a cessé de répondre aux journalistes, sans donner de date. Hackread situe la disparition du site mercredi, peu après l'expiration de l'ultimatum du groupe au FBI, et indique que les opérateurs ont attribué la panne à du sabotage de rivaux et à une perturbation sans lien. Les deux récits ne s'opposent donc pas sur ce point : l'un est simplement moins daté que l'autre.
Le groupe n'a pas pour autant cessé d'agir. BleepingComputer signale la mise en ligne d'un nouveau site de fuite jeudi, et Hackread note que de nouvelles victimes y ont été listées le 1er octobre, sans que l'on sache qui les a publiées. Cela suggère que d'autres opérateurs gardent l'accès à l'infrastructure.
Reste la question du lien avec Khader. BleepingComputer juge qu'il n'est pas clair que ce silence et l'arrêt de l'infrastructure soient liés à sa détention. Hackread estime au contraire que les événements de la semaine suggèrent que les enquêteurs se rapprochaient déjà.
Ce que cela change
Pour des enquêteurs face à un groupe dont les contours restent flous, l'accès aux appareils et aux messages d'un suspect peut apporter ce que les pseudonymes et les sites de fuite ne livrent pas. Reste à savoir ce que Khader a réellement fourni, et si cette coopération, décrite uniquement par des sources anonymes, débouchera sur de nouvelles arrestations.