Berichte über Festnahme von „Rey“ erhöhen den Druck auf das ShinyHunters-Netzwerk

Berichte: ShinyHunters-Mitglied „Rey“ in Jordanien festgenommen, kooperiert mit FBI. Leak-Seite offline, FBI-Hack weiter unbestätigt.

Berichte über Festnahme von „Rey“ erhöhen den Druck auf das ShinyHunters-Netzwerk
Datenlecks

Illustration mit KI erzeugt

Quellen: Saif al-Din Khader wurde in Jordanien festgenommen

Jordanische Behörden haben Saif al-Din Khader, online bekannt als „Rey“, Medienberichten zufolge in der Woche festgenommen, in der ein Bericht über die Ermittlungen gegen ShinyHunters erschien.

Zwei von Reuters zitierte Quellen gaben an, die Festnahme habe am Dienstag stattgefunden. Sie bezeichneten Khader als mutmaßliches Mitglied von ShinyHunters, einer Erpressergruppe, die mit internationalen Datendiebstahl-Kampagnen in Verbindung gebracht wird.

Mit der Festnahme vertraute Quellen sagten Reuters außerdem, Khader unterstütze das FBI und andere internationale Strafverfolgungsbehörden. Ziel sei es, weitere mutmaßliche Mitglieder der Gruppe zu identifizieren und ausfindig zu machen.

Eine Quelle sagte, Khader erläutere Informationen, die auf seinen elektronischen Geräten gefunden wurden, und helfe den Ermittlern, seine digitale Kommunikation zu verstehen. Dabei handelt es sich weiterhin um Angaben aus zweiter Hand: Weder die Festnahme noch die mutmaßliche Zusammenarbeit wurden unabhängig von BleepingComputer bestätigt. Das Medium veröffentlichte seinen Bericht am 3. Oktober 2026 um 15:09 Uhr.

Der Bericht ordnet die Maßnahme in Jordanien in die umfassenderen Bemühungen des FBI ein, ShinyHunters-Mitglieder ausfindig zu machen, nachdem die Gruppe behauptet hatte, in Systeme des FBI eingedrungen zu sein. Aus dem Bericht geht weder hervor, wie die Ermittler Khader aufspürten, noch welche Erkenntnisse sich aus seiner mutmaßlichen Unterstützung ergeben haben könnten.

Mit ShinyHunters verbundene Dienste verstummten – ein Zusammenhang ist aber nicht belegt

Am Dienstag, dem Tag der mutmaßlichen Festnahme Khaders, gab es Veränderungen bei der Kommunikation von ShinyHunters.

Ein mutmaßlicher Mitstreiter schloss ein Online-Nachrichtenkonto, das zuvor zur Kommunikation mit BleepingComputer und anderen Medien genutzt worden war. Über dieses Konto waren sowohl der behauptete Angriff auf das FBI als auch ein kürzlich erfolgter Clop-Ransomware-Datendiebstahl thematisiert worden.

Anschließend war die Datenleck-Website von ShinyHunters nicht mehr erreichbar. Auch der wichtigste Medienkontakt der Gruppe reagierte nicht mehr auf BleepingComputer und Reuters. BleepingComputer erklärte, separat Kontakt zu ShinyHunters aufgenommen zu haben, um nach der mutmaßlichen Festnahme zu fragen. Bis zur Veröffentlichung habe die Redaktion jedoch keine Antwort erhalten.

Allein der zeitliche Zusammenhang belegt keine Verbindung zwischen diesen Ereignissen. Aus den verfügbaren Berichten geht weder hervor, dass die Strafverfolgungsbehörden die nicht erreichbare Infrastruktur beschlagnahmt haben, noch dass Khader das geschlossene Konto betrieb oder seine mutmaßliche Zusammenarbeit die Störung verursachte.

Am Donnerstag erschien eine Ersatz-Website für Datenlecks von ShinyHunters. Der Bericht wertete ihre Rückkehr als Hinweis darauf, dass andere Mitglieder möglicherweise weiterhin Erpressungsaktivitäten ausüben.

Die Belege erlauben daher nur eine eng gefasste Einschätzung: Teile der öffentlich zugänglichen Aktivitäten der Gruppe wurden im zeitlichen Umfeld der mutmaßlichen Festnahme gestört. Es gibt jedoch keinen Nachweis dafür, dass ShinyHunters den Betrieb eingestellt hat. Der Zusammenhang zwischen den beiden Ereignissen bleibt unklar.

Der mutmaßliche Angriff auf das FBI ist nicht unabhängig bestätigt

Im September teilte ShinyHunters BleepingComputer mit, die Gruppe sei durch Ausnutzung einer mutmaßlichen Oracle-PeopleSoft-Zero-Day-Schwachstelle in Systeme des FBI eingedrungen. Anschließend habe sie sich nach eigenen Angaben lateral in vom FBI verwaltete AWS-GovCloud-Systeme bewegt.

ShinyHunters behauptete außerdem, zwischen 2 und 3 TB an Informationen gestohlen zu haben. Das Material habe laut der Gruppe aktuelle und ehemalige FBI-Mitarbeiter, Bewerber, medizinische und psychiatrische Informationen sowie Unterlagen zu internen Diensten betroffen.

Dabei handelt es sich um Behauptungen des Angreifers, nicht um unabhängig bestätigte Erkenntnisse.

BleepingComputer erklärte, weder die mutmaßliche Zero-Day-Schwachstelle noch die berichtete laterale Bewegung oder die behauptete Datenmenge verifiziert zu haben. Das FBI bestätigte, Berichte über unbefugte Aktivitäten zu untersuchen, bestätigte jedoch keinen Datenabfluss.

Die Angabe von 2 bis 3 TB ist somit eine unbestätigte Schätzung des Speichervolumens. Sie gibt weder die Zahl der betroffenen Personen noch die der kompromittierten Datensätze an. Die zitierten Berichte nennen für keine der beiden Kategorien eine unabhängig bestätigte Gesamtzahl.

Es wurden weder eine CVE-Kennung noch eine betroffene Oracle-PeopleSoft-Version, ein Kompromittierungsindikator, eine Erkennungsabfrage, eine Patch-Anweisung oder eine Umgehungslösung genannt. Der Bericht belegt daher nicht, dass eine bestimmte PeopleSoft-Version eine bestätigte Schwachstelle enthält.

Dasselbe gilt für AWS GovCloud. ShinyHunters behauptete, in vom FBI verwaltete Systeme dort eingedrungen zu sein. Die verfügbaren Informationen belegen jedoch weder unabhängig, dass die Cloud-Umgebung kompromittiert wurde, noch dass eine Schwachstelle in einem AWS-Produkt eine Rolle spielte.

Eine weitere Strafverfolgungsmaßnahme hatte bereits ein mutmaßliches Mitglied ins Visier genommen

Die gemeldete Festnahme in Jordanien folgt auf eine weitere Strafverfolgungsmaßnahme im Zusammenhang mit den Ermittlungen zu ShinyHunters.

Am 15. September nahmen niederländische Behörden im Rahmen ihrer Ermittlungen gegen die Gruppe einen 24-jährigen Mann aus Amsterdam fest. In dem Bericht über diese Maßnahme wird das Jahr nicht genannt. KrebsOnSecurity und DataBreaches identifizierten den Verdächtigen als Pepijn van der Stap, der zuvor das Online-Pseudonym „Umbreon“ verwendet hatte.

Nach der Festnahme rief das FBI weitere ShinyHunters-Mitglieder öffentlich dazu auf, sich zu stellen. Die Behörde erklärte, die Ermittler arbeiteten weiter daran, Personen ausfindig zu machen, die mit der Operation in Verbindung stehen.

Der stellvertretende Direktor der FBI Cyber Division, Brett Leatherman, sagte „in der vergangenen Woche“, Festnahmen könnten beeinflussen, wer zur Zusammenarbeit bereit sei. Beschlagnahmte Infrastruktur könne den Ermittlern zudem dabei helfen herauszufinden, wer noch aktiv sei. Der Bericht nennt für diese Aussage kein konkretes Datum.

Der wichtigste ShinyHunters-Kontakt von BleepingComputer kommunizierte auch nach van der Staps Festnahme weiter mit dem Medium. Dem Bericht zufolge deutet das darauf hin, dass van der Stap nicht das konkrete Nachrichtenkonto kontrollierte, über das diese Gespräche liefen.

Im Laufe der Jahre wurden weitere Festnahmen mit dem Namen ShinyHunters in Verbindung gebracht. Die genannten Beispiele betreffen Verdächtige, die mit Datendiebstählen bei Snowflake, Angriffen auf PowerSchool und dem Betrieb des Hacking-Forums Breached v2 in Verbindung standen. Weitere Daten oder Einzelheiten zu diesen Maßnahmen nennt der Bericht nicht.

Frühere Berichte brachten Rey mit HellCat und Scattered Lapsus$ Hunters in Verbindung

Rey wurde bereits mit mehreren Datendiebstahl- und Erpressungsfällen in Verbindung gebracht. Die Beweislage und der Grad der Bestätigung unterscheiden sich jedoch von Fall zu Fall.

Im Januar 2025 war Rey einer von vier Angreifern, die sich zum Eindringen in das interne Jira-Ticketsystem von Telefónica bekannten. Die Angreifer sollen rund 2,3 GB an Dokumenten, Tickets und anderen Daten erbeutet haben. Frühere Berichte von BleepingComputer brachten Rey und zwei der anderen Angreifer mit der damals neu aufgetretenen Ransomware-Gruppe HellCat in Verbindung.

Später wurde Rey mit einer größeren Angriffswelle auf Jira-Server von Organisationen weltweit in Verbindung gebracht.

Im Februar 2025 bestätigte Orange einen Cyberangriff auf den rumänischen Geschäftsbetrieb des Unternehmens, nachdem Rey rund 6,5 GB an Daten veröffentlicht hatte. Rey sagte BleepingComputer, er gehöre zu HellCat, habe den Angriff auf Orange jedoch eigenständig durchgeführt.

Später wurde er mit ShinyHunters in Verbindung gebracht und mit Administratorrechten in Telegram-Kanälen von Scattered Lapsus$ Hunters beobachtet. Die 2025 erstmals aufgetretene Gruppe behauptete, ehemalige Mitglieder von Lapsus$, Scattered Spider und ShinyHunters zu vereinen.

Scattered Lapsus$ Hunters bekannte sich zum Cyberangriff auf Jaguar Land Rover im September 2025. Der Vorfall zwang den Autohersteller, die Produktion für mehrere Wochen einzustellen, und kostete das Unternehmen letztlich mehr als 220 Millionen US-Dollar, heißt es in dem Bericht.

Auch mit einem Angriff auf Jaguar Land Rover im März 2025 wurde Rey in Verbindung gebracht. Zu den dabei veröffentlichten Daten gehörten Jira-Vorgänge, Quellcode, Mitarbeiterinformationen und Entwicklungsprotokolle.

Im November 2025 identifizierte der Sicherheitsjournalist Brian Krebs Rey als Saif al-Din Khader. Krebs zufolge stützte sich die Identifizierung auf Informationen aus Infostealer-Protokollen und direkte Signal-Kommunikation mit Khader.

Khader soll Krebs gesagt haben, er distanziere sich von Scattered Lapsus$ Hunters, arbeite mindestens seit Juni mit den Strafverfolgungsbehörden zusammen und habe seit September keine Angriffe auf Unternehmen oder erpresserischen Aktivitäten mehr durchgeführt. Krebs erklärte, er könne diese Angaben nicht überprüfen.

Verteidiger erhalten Kontext, aber keine konkreten Maßnahmen für diesen Vorfall

Der Bericht über die Festnahme betrifft eine Strafverfolgungsmaßnahme, keine technische Offenlegung. Er liefert keine verifizierten Belege, anhand derer Unternehmen einen PeopleSoft-Patch auswählen, feststellen könnten, ob eine bestimmte Version gefährdet ist, oder gezielt nach Aktivitäten im Zusammenhang mit dem mutmaßlichen Angriff auf das FBI suchen könnten.

Das allgemeine Vorgehen von ShinyHunters liefert dennoch Anhaltspunkte für die Verteidigung. Die Gruppe hat es vor allem auf Salesforce und andere Cloud-Software-as-a-Service-Umgebungen abgesehen. Ihre Kampagnen wurden mit Angriffen auf Google, Cisco und PornHub in Verbindung gebracht.

Dem Bericht zufolge greift die Gruppe häufig Drittanbieter von Integrationsdiensten an und nutzt gestohlene Authentifizierungstokens, um auf angebundene SaaS-Umgebungen zuzugreifen und Kundendaten abzugreifen. Dieses Vorgehen ist von den unbestätigten Vorwürfen zu Oracle PeopleSoft und AWS GovCloud zu unterscheiden.

BleepingComputer brachte außerdem einen umfangreichen Datendiebstahl bei Instructure Canvas im Mai mit ShinyHunters in Verbindung. In dem betreffenden Abschnitt wird das Jahr nicht genannt. Der Angriff führte zu erheblichen Ausfällen der Plattform. Instructure erzielte später eine Vereinbarung, die laut Bericht verhindern sollte, dass die gestohlenen Daten veröffentlicht werden.

Keiner dieser früheren Vorfälle bestätigt die Behauptungen der Gruppe zum FBI. Ohne Angaben zu betroffenen Versionen, technische Indikatoren oder Hinweise des Anbieters können Verteidiger aus dem Bericht allein weder einen konkreten Patch noch ein zuverlässiges Erkennungsverfahren ableiten.

Derzeit ist nur ein begrenzter Umfang bestätigt: Quellen von Reuters berichteten über Khaders Festnahme und Zusammenarbeit, während die mit ShinyHunters verbundenen Kommunikationskanäle und die Infrastruktur ungefähr zur selben Zeit Störungen aufwiesen. Ob diese Entwicklungen die Aktivitäten der Gruppe spürbar eindämmen werden, ist nicht belegt.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →