La presunta extorsión iba dirigida contra una empresa que Boeing vendió en noviembre de 2025
Un presunto integrante de ShinyHunters conocido como «Rey» fue detenido cuando, supuestamente, el grupo de ciberdelincuentes intentaba extorsionar a Jeppesen ForeFlight, según dos fuentes familiarizadas con la investigación citadas por KrebsOnSecurity.
Jeppesen ForeFlight ofrece servicios de navegación y aviación digital. En noviembre de 2025, Boeing vendió la empresa al fondo de capital privado Thoma Bravo por 10.550 millones de dólares.
Las dos fuentes afirmaron que se había robado información confidencial y que su contenido podía entrañar riesgos para la seguridad y las operaciones. Las afirmaciones no se han verificado de forma independiente en la información publicada que se nos ha facilitado, que no demuestra qué datos, si es que se obtuvo alguno, habrían sido sustraídos.
Boeing confirmó que conocía las afirmaciones de un actor de amenazas sobre datos supuestamente vinculados a la empresa y a su antigua filial. Indicó que estaba revisando el asunto junto con Jeppesen ForeFlight, pero no confirmó que se hubiera producido una intrusión ni un robo de datos.
Jeppesen ForeFlight afirmó que su investigación no había detectado efectos en sus productos ni en sus operaciones. Esa declaración se refiere al impacto operativo identificado por la empresa, pero no determina si se accedió a información o si esta fue sustraída.
Según las fuentes, el intento de extorsión se produjo aproximadamente cuando detuvieron a Rey. No se indica la fecha de ninguna intrusión subyacente, y la información publicada no vincula el caso de Jeppesen ForeFlight con la explotación independiente de Oracle PeopleSoft que se describe más adelante.
Reuters identificó al sospechoso detenido como Saif Al-din Khader
Reuters informó el 3 de octubre de que las autoridades jordanas habían detenido a Saif Al-din Khader en Amán. La agencia también señaló, citando a tres fuentes anónimas, que Khader estaba colaborando con el FBI.
La información facilitada no confirma de forma independiente la detención ni la colaboración. La fecha del 3 de octubre corresponde a la publicación de Reuters y no necesariamente al día en que actuaron las autoridades.
En un perfil publicado en noviembre de 2025, KrebsOnSecurity identificó a Khader como Rey. En esa ocasión, reconoció que había trabajado con varios grupos de ransomware.
La publicación señaló que Rey se hizo con el nombre de ShinyHunters justo después de que las autoridades neerlandesas arrestaran a Pepijn van der Stap, de 24 años, la noche del 15 de septiembre. Más tarde, Rey afirmó tener información muy confidencial del FBI y amenazó al grupo de ransomware Cl0p.
Publicó mensajes provocadores desde una cuenta de Twitter/X que llevaba usando mucho tiempo, incluidas imágenes asociadas al antiguo alias de Van der Stap, Umbreon. Según la información publicada, el 22 de septiembre difundió un meme. Más adelante, Rey retiró sus amenazas contra el FBI y Cl0p.
Sus declaraciones públicas no demuestran que robara datos del FBI.
La información también describe indicios de que el padre de Rey utilizó credenciales compartidas para acceder a varios portales para empleados de Royal Jordanian Airlines. Los indicios procedían de datos recopilados después de que un malware diseñado para robar contraseñas infectara el ordenador que compartían los Khader. Respaldan la versión de que se accedió a los portales, pero no permiten confirmar de forma independiente cuál era el cargo del padre.
ShinyHunters funciona como una marca cambiante, lo que dificulta atribuir los ataques
Los expertos citados en la información distinguen entre quienes han usado recientemente la identidad de ShinyHunters y los primeros integrantes del grupo. Muchos de los participantes originales eran ciudadanos franceses que habían sido detenidos o encarcelados por presuntos delitos informáticos.
Fuentes cercanas a la investigación describieron la estructura actual como una red poco cohesionada de operadores y afiliados, no como una organización con miembros estables. Según esas fuentes, el FBI se centraba en un pequeño grupo de colaboradores independientes o afiliados que supuestamente proporcionaban credenciales robadas para acceder a plataformas de software como servicio utilizadas por grandes empresas. A cambio, recibían, al parecer, una parte de los pagos de rescate.
Eso no significa que las credenciales se robaran a los propios proveedores de SaaS.
Las brechas atribuidas a ShinyHunters se remontan, como mínimo, a 2019. La información vincula a ciberdelincuentes afines con decenas de brechas que afectaron a miles de millones de registros robados, pero esas cifras totales no pueden atribuirse a Jeppesen ForeFlight, a Rey ni a un único operador actual.
Un participante de una comunidad de Telegram presuntamente gestionada por Rey ofreció otra versión de sus actividades, aún sin verificar. Según el participante, Rey obtuvo la clave PGP de un antiguo foro y la utilizó para crear sitios de BreachForums y canales de Telegram haciéndose pasar por ShinyHunters, extorsionar a empresas y vender o revender datos o foros. Se trata de una acusación de un participante de la comunidad.
El caso de Van der Stap plantea otro problema de atribución. Según una información publicada el 28 de septiembre, fue arrestado en los Países Bajos bajo sospecha de haber ayudado a ShinyHunters a robar datos y extorsionar. RTL informó por separado el 29 de septiembre de que los investigadores sospechaban que había intentado organizar al menos dos asesinatos en el extranjero y creían que había indicios de que había ordenado los ataques. Son acusaciones atribuidas a RTL.
CVE-2026-35273 permitió tomar el control remoto de PeopleSoft
Al margen de las acusaciones relacionadas con Jeppesen ForeFlight, se ha vinculado a ShinyHunters con la explotación de CVE-2026-35273, una vulnerabilidad crítica del componente Updates Environment Management de Oracle PeopleSoft Enterprise PeopleTools.
La descripción de NVD señala que las versiones 8.61 y 8.62 afectadas cuentan con soporte. Sin embargo, otro campo de producto y versión del material de NVD facilitado solo incluye la versión 8.61. Por tanto, las dos entradas no coinciden.
La vulnerabilidad tiene una puntuación base de CVSS v3.1 de 9.8 y el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Está clasificada como CWE-306. Según NVD, un atacante sin autenticar que tenga acceso a la red mediante HTTP puede explotar el fallo sin que intervenga ningún usuario. Un ataque exitoso puede permitir tomar el control de PeopleSoft Enterprise PeopleTools, con un impacto potencial alto en la confidencialidad, la integridad y la disponibilidad.
KrebsOnSecurity informó de que ShinyHunters empezó a explotar la vulnerabilidad como día cero en junio. El pasaje correspondiente no indica el año. Oracle publicó después una actualización de seguridad y Mandiant proporcionó reglas para cortafuegos de aplicaciones web (WAF) a las organizaciones que no podían instalarla de inmediato.
Según la información publicada, más adelante ShinyHunters recurrió a una técnica de codificación de URL para eludir esas reglas de WAF. Por tanto, deben considerarse una medida temporal, no un sustituto de la actualización de Oracle.
En junio, ShinyHunters dijo a BleepingComputer que su objetivo inicial había sido vulnerar la base de datos PeopleSoft del FBI. El grupo afirmó que esos intentos habían fracasado.
En un informe publicado el 25 de septiembre, Mandiant y Google Threat Intelligence Group señalaron que ShinyHunters había explotado CVE-2026-35273 a gran escala y había robado datos de decenas de sistemas. Entre los sectores afectados se encontraban la educación superior, la tecnología, la atención sanitaria, la agricultura, el transporte y la Administración pública.
La CISA fijó el 15 de junio de 2026 como plazo para que las agencias federales aplicaran la corrección
La CISA añadió CVE-2026-35273 a su catálogo de vulnerabilidades explotadas conocidas el 12 de junio de 2026, lo que confirma que su explotación era una amenaza observada y no un riesgo meramente teórico. El plazo para que las agencias federales de Estados Unidos aplicaran la corrección vencía el 15 de junio de 2026. La vulnerabilidad también consta como utilizada en campañas de ransomware.
La acción exigida por la CISA requiere aplicar medidas de mitigación de acuerdo con las instrucciones del proveedor y cumplir BOD 26-04 Prioritizing Security Updates Based on Risk y los Forensics Triage Requirements de la agencia.
En el caso de los servicios en la nube, las organizaciones deben seguir las directrices aplicables de BOD 26-04 o dejar de utilizar el producto si no hay medidas de mitigación disponibles. Los responsables también deben evaluar la exposición a Internet de cada activo y seguir las directrices de aplicación de parches de BOD 26-04.
Los administradores deben instalar la actualización de seguridad de Oracle en las implementaciones afectadas de PeopleSoft Enterprise PeopleTools. El material facilitado no indica un número de versión concreto que solucione el problema, por lo que los operadores deben seguir las instrucciones de Oracle y no dar por sentado un umbral de versión específico.
Las organizaciones que utilicen las reglas de WAF de Mandiant deben tener en cuenta la técnica de elusión mediante codificación de URL descrita en la información publicada. El material facilitado no incluye dominios, direcciones IP ni hashes de archivos específicos.
CVE-2026-35273 no es la única vulnerabilidad reciente di Oracle incluida en el catálogo KEV. La lista incluye también CVE-2015-5287, añadida el 26 de agosto de 2026; CVE-2026-21962, incorporada el 24 de agosto de 2026; y CVE-2026-46817, agregada el 15 de julio de 2026.
La exposición del sitio de reclutamiento del FBI es un incidente distinto, según la información publicada
Reuters informó el 5 de octubre de que el FBI había apartado a un contratista de Accenture por no haber aplicado un parche en un sitio web de reclutamiento del FBI al que había atacado ShinyHunters.
Según Reuters, la exposición afectó a más de 5.000 empleados del FBI. La cifra se refiere a personas, no a registros individuales. Al parecer, la información comprometida incluía las unidades y especialidades del personal, así como historiales médicos y psiquiátricos.
Este incidente no debe confundirse con el intento que ShinyHunters afirmó haber realizado para acceder a la base de datos PeopleSoft del FBI. El grupo dijo que esos intentos habían fracasado, mientras que Reuters informó de una exposición exitosa en un sitio web de reclutamiento, causada por la falta de un parche.
La información facilitada no aporta pruebas técnicas de que se utilizara CVE-2026-35273 contra el sitio de reclutamiento. Tampoco demuestra que los intentos de acceder a PeopleSoft y la intrusión en el sitio de reclutamiento formaran parte de una sola operación o implicaran exactamente a las mismas personas.
La distinción es importante para planificar la respuesta. Un caso se refiere a la explotación a gran escala, ya constatada, de una vulnerabilidad crítica de Oracle; el otro, a una exposición independiente de un sitio web que, según la información publicada, afectó a más de 5.000 empleados.




