La presunta detención de «Rey» aumenta la presión sobre la red de ShinyHunters
Jordania habría detenido a Rey, presunto miembro de ShinyHunters que colaboraría con el FBI para localizar al grupo tras supuesto robo de datos.
Imagen ilustrativa generada con IA
Según fuentes, Saif al-Din Khader fue detenido en Jordania
Las autoridades jordanas habrían detenido a Saif al-Din Khader, conocido en internet como «Rey», durante la semana en que se publicó un reportaje sobre las acciones de las fuerzas del orden contra ShinyHunters.
Dos fuentes citadas por Reuters dijeron que la detención tuvo lugar el martes. Describieron a Khader como presunto miembro de ShinyHunters, un grupo de extorsión vinculado a campañas internacionales de robo de datos.
Fuentes conocedoras de la detención también dijeron a Reuters que Khader estaba colaborando con el FBI y otras agencias internacionales encargadas de hacer cumplir la ley. El objetivo sería identificar y localizar a otros presuntos integrantes del grupo.
Una de las fuentes afirmó que Khader estaba explicando la información encontrada en sus dispositivos electrónicos y ayudando a los investigadores a entender sus comunicaciones digitales. Se trata de versiones atribuidas a esas fuentes: ni la detención ni la presunta colaboración fueron confirmadas de forma independiente por BleepingComputer, que publicó su reportaje el 3 de octubre de 2026 a las 15:09.
El reportaje sitúa la actuación en Jordania en el contexto de un esfuerzo más amplio del FBI para identificar a integrantes de ShinyHunters, después de que el grupo afirmara haber comprometido sistemas de la agencia. No aclara cómo localizaron los investigadores a Khader ni qué pruebas podrían haber obtenido gracias a su presunta colaboración.
Los servicios vinculados a ShinyHunters dejaron de funcionar, pero no se ha probado la relación
El martes, el mismo día en que presuntamente detuvieron a Khader, se produjeron cambios en las comunicaciones de ShinyHunters.
Un supuesto afiliado cerró una cuenta de mensajería en línea que había utilizado para comunicarse con BleepingComputer y otros medios. Desde esa cuenta se había hablado tanto del presunto ataque al FBI como de una reciente filtración de datos relacionada con el ransomware Clop.
Posteriormente, el sitio de filtraciones de datos de ShinyHunters dejó de estar disponible. El principal contacto del grupo con los medios también dejó de responder a BleepingComputer y Reuters. BleepingComputer afirmó que se puso en contacto por separado con ShinyHunters para preguntar por la presunta detención, pero que no obtuvo respuesta antes de publicar la noticia.
La coincidencia temporal no demuestra que estos hechos estén relacionados. La información disponible no indica que las fuerzas del orden incautaran la infraestructura que quedó fuera de servicio, que Khader gestionara la cuenta cerrada ni que su presunta colaboración provocara la interrupción.
El jueves apareció un nuevo sitio de filtraciones de datos de ShinyHunters. El reportaje interpretó su regreso como una señal de que otros integrantes podrían seguir llevando a cabo actividades de extorsión.
Por tanto, las pruebas solo permiten llegar a una conclusión limitada: parte de la actividad pública del grupo se vio interrumpida en torno a la presunta detención, pero no hay constancia de que ShinyHunters haya dejado de operar. La relación entre ambos hechos sigue sin estar clara.
La presunta intrusión en el FBI no se ha verificado de forma independiente
En septiembre, ShinyHunters dijo a BleepingComputer que había accedido a sistemas del FBI al explotar una presunta vulnerabilidad de día cero en Oracle PeopleSoft. El grupo afirmó que después se había movido lateralmente a sistemas AWS GovCloud gestionados por el FBI.
ShinyHunters también aseguró que había robado entre 2 TB y 3 TB de información. Según el grupo, los datos estaban relacionados con empleados actuales y antiguos del FBI, personas que habían solicitado puestos de trabajo, información médica y psiquiátrica, y registros asociados a servicios internos.
Se trata de afirmaciones del grupo, no de hechos confirmados de forma independiente.
BleepingComputer señaló que no había verificado la presunta vulnerabilidad de día cero, el supuesto movimiento lateral ni la cantidad de datos que, según el grupo, se había robado. El FBI confirmó que investigaba informes sobre actividad no autorizada, pero no confirmó que se hubieran exfiltrado datos.
Por tanto, la cifra de entre 2 TB y 3 TB es una estimación no verificada del volumen de almacenamiento. No equivale al número de personas afectadas ni al de registros comprometidos. El reportaje citado no ofrece cifras confirmadas de forma independiente para ninguna de esas categorías.
No se proporcionaron identificadores CVE, versiones afectadas de Oracle PeopleSoft, indicadores de compromiso, consultas de detección, instrucciones para aplicar parches ni medidas alternativas. Por ello, el reportaje no permite concluir que una versión concreta de PeopleSoft tenga una vulnerabilidad confirmada.
La misma limitación se aplica a AWS GovCloud. ShinyHunters afirmó haber accedido a sistemas del FBI gestionados en ese entorno, pero la información disponible no demuestra de forma independiente que se comprometiera el entorno en la nube ni que hubiera un fallo en un producto de AWS.
Otra operación policial ya había apuntado a un presunto integrante
La presunta detención en Jordania se suma a otra actuación policial relacionada con la investigación sobre ShinyHunters.
El 15 de septiembre, las autoridades neerlandesas detuvieron en Ámsterdam a un hombre de 24 años como parte de su investigación sobre el grupo. El pasaje que informa de esa actuación no especifica el año. KrebsOnSecurity y DataBreaches identificaron al sospechoso como Pepijn van der Stap, que anteriormente utilizaba el alias «Umbreon» en internet.
Tras esa detención, el FBI pidió públicamente a otros integrantes de ShinyHunters que se entregaran. La agencia afirmó que los investigadores seguían identificando a personas vinculadas a la operación.
Brett Leatherman, subdirector de la División Cibernética del FBI, dijo «la semana pasada» que las detenciones podían cambiar la disposición de algunas personas a colaborar, y que la infraestructura incautada podía ayudar a los investigadores a determinar quién seguía activo. El reportaje no indica la fecha exacta de esas declaraciones.
El principal contacto de ShinyHunters con BleepingComputer siguió comunicándose con el medio después de la detención de van der Stap. Según el reportaje, esto indicaría que van der Stap no controlaba la cuenta de mensajería concreta utilizada en esas conversaciones.
A lo largo de los años se han vinculado otras detenciones al nombre de ShinyHunters. Los casos citados involucran a sospechosos relacionados con los ataques de robo de datos a Snowflake, las brechas de PowerSchool y la gestión del foro de hacking Breached v2. El reportaje no aporta más fechas ni detalles sobre esos casos.
Informaciones anteriores vincularon a Rey con HellCat y Scattered Lapsus$ Hunters
Anteriormente se ha relacionado a Rey con varios casos de robo de datos y extorsión, aunque las pruebas disponibles y el grado de confirmación varían según el incidente.
En enero de 2025, Rey fue uno de los cuatro actores de amenazas que se atribuyeron el acceso no autorizado al sistema interno de gestión de tickets Jira de Telefónica. Los atacantes presuntamente obtuvieron unos 2,3 GB de documentos, tickets y otros datos. Informaciones anteriores de BleepingComputer relacionaron a Rey y a otros dos de los actores con la entonces recién creada operación de ransomware HellCat.
Más adelante, Rey fue vinculado a una serie más amplia de ataques contra servidores Jira de organizaciones de todo el mundo.
En febrero de 2025, Orange confirmó un ciberataque que afectó a sus operaciones en Rumanía, después de que Rey filtrara unos 6,5 GB de datos. Rey dijo a BleepingComputer que pertenecía a HellCat, pero que había llevado a cabo la intrusión en Orange por su cuenta.
Posteriormente, se le vinculó a ShinyHunters y se le observó con privilegios de administrador en canales de Telegram gestionados por Scattered Lapsus$ Hunters. Este grupo, del que se tuvo constancia por primera vez en 2025, afirmó incluir a antiguos miembros de Lapsus$, Scattered Spider y ShinyHunters.
Scattered Lapsus$ Hunters se atribuyó el ciberataque de septiembre de 2025 contra Jaguar Land Rover. Según el reportaje, el incidente obligó al fabricante de automóviles a detener la producción durante semanas y acabó costándole más de 220 millones de dólares.
Rey también fue vinculado a una brecha de seguridad en Jaguar Land Rover ocurrida en marzo de 2025. Entre los datos filtrados relacionados con ese incidente había incidencias de Jira, código fuente, información de empleados y registros de desarrollo.
En noviembre de 2025, el periodista especializado en ciberseguridad Brian Krebs identificó a Rey como Saif al-Din Khader. Krebs dijo que se basó en información extraída de registros de infostealers y en comunicaciones directas con Khader a través de Signal.
Según informó Krebs, Khader le dijo que se estaba distanciando de Scattered Lapsus$ Hunters, que colaboraba con las fuerzas del orden desde al menos junio y que no había realizado intrusiones en empresas ni actividades de extorsión desde septiembre. Krebs afirmó que no podía verificar esas declaraciones.
Los defensores cuentan con contexto, pero no con medidas correctivas específicas para este incidente
El reportaje sobre la detención se refiere a una operación policial, no a la divulgación de una vulnerabilidad técnica. No aporta pruebas validadas que permitan a las organizaciones elegir un parche para PeopleSoft, determinar si una versión concreta está expuesta o buscar de forma concluyente indicios de actividad relacionada con la presunta intrusión en el FBI.
El patrón general de actividad de ShinyHunters sí ofrece contexto útil para la defensa. El grupo se ha centrado en Salesforce y otros entornos de software como servicio en la nube, y se le ha vinculado a campañas relacionadas con brechas de seguridad en Google, Cisco y PornHub.
Según el reportaje, el grupo suele atacar proveedores de integración externos y utilizar tokens de autenticación robados para acceder a entornos SaaS conectados y extraer datos de clientes. Este patrón es distinto de la presunta intrusión, no verificada, en Oracle PeopleSoft y AWS GovCloud.
BleepingComputer también atribuyó a ShinyHunters un importante ataque de robo de datos contra Instructure Canvas en mayo, aunque el pasaje correspondiente no especifica el año. El ataque provocó importantes interrupciones de la plataforma. Más tarde, Instructure llegó a lo que el reportaje describió como un «acuerdo» para evitar que se publicaran los datos robados.
Ninguno de estos incidentes anteriores confirma las afirmaciones del grupo sobre el FBI. Sin detalles sobre las versiones afectadas, indicadores técnicos o instrucciones del proveedor, los defensores no pueden deducir del reportaje, por sí solo, un parche específico para el incidente ni un procedimiento de detección fiable.
Por ahora, el alcance confirmado es limitado. Fuentes de Reuters informaron de la detención de Khader y de su colaboración, mientras que las comunicaciones y la infraestructura vinculadas a ShinyHunters sufrieron interrupciones más o menos al mismo tiempo. No se ha establecido si estos hechos reducirán de manera significativa la actividad del grupo.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




