La détention annoncée de « Rey » accentue la pression sur le réseau ShinyHunters

Arrestation présumée de « Rey » en Jordanie : coopération avec le FBI, perturbation de ShinyHunters et intrusion revendiquée non vérifiée.

La détention annoncée de « Rey » accentue la pression sur le réseau ShinyHunters
Fuites de données

Image d’illustration générée par IA

Selon des sources, Saif al-Din Khader a été arrêté en Jordanie

Les autorités jordaniennes auraient arrêté Saif al-Din Khader, connu sous le pseudonyme de « Rey », au cours de la semaine où a été publié un article consacré aux opérations des forces de l’ordre contre ShinyHunters.

Deux sources citées par Reuters ont indiqué que l’arrestation avait eu lieu mardi. Elles ont présenté Khader comme un membre présumé de ShinyHunters, un groupe d’extorsion associé à des campagnes internationales de vol de données.

Des sources au fait de l’arrestation ont également déclaré à Reuters que Khader apportait son aide au FBI et à d’autres services internationaux chargés de l’application de la loi. L’objectif annoncé serait d’identifier et de localiser d’autres membres présumés du groupe.

Selon l’une des sources, Khader expliquait les informations trouvées sur ses appareils électroniques et aidait les enquêteurs à comprendre ses communications numériques. Ces éléments restent rapportés par des sources : BleepingComputer, qui a publié son article le 3 octobre 2026 à 15 h 09, n’a pu confirmer de manière indépendante ni l’arrestation ni la coopération présumée.

L’article inscrit cette opération menée en Jordanie dans le cadre d’un effort plus large du FBI visant à identifier des membres de ShinyHunters, après que le groupe a affirmé avoir compromis les systèmes du bureau. Il n’établit pas comment les enquêteurs ont localisé Khader ni quelles preuves pourraient avoir résulté de l’aide qu’il aurait apportée.

Des services liés à ShinyHunters ont cessé de répondre, sans lien de cause à effet établi

Des changements touchant les communications de ShinyHunters sont survenus mardi, le jour même où Khader aurait été arrêté.

Un affilié présumé a fermé un compte de messagerie en ligne qu’il utilisait auparavant pour communiquer avec BleepingComputer et d’autres médias. Ce compte avait évoqué aussi bien l’attaque revendiquée contre le FBI qu’une récente fuite de données liée au rançongiciel Clop.

Le site de fuite de données de ShinyHunters est ensuite devenu inaccessible. Le principal contact du groupe avec les médias a également cessé de répondre à BleepingComputer et à Reuters. BleepingComputer indique avoir contacté séparément ShinyHunters au sujet de l’arrestation rapportée, mais n’avoir reçu aucune réponse avant la publication de son article.

La simultanéité de ces événements ne suffit pas à établir un lien entre eux. Les informations disponibles ne montrent pas que les forces de l’ordre ont saisi l’infrastructure devenue inaccessible, que Khader gérait le compte fermé ni que sa coopération présumée a provoqué cette interruption.

Un nouveau site de fuite de données de ShinyHunters est apparu jeudi. L’article interprète sa réapparition comme le signe que d’autres membres pourraient poursuivre leurs activités d’extorsion.

Les éléments disponibles permettent donc seulement de conclure que certaines activités publiques du groupe ont été perturbées au moment de l’arrestation rapportée, sans pour autant démontrer que ShinyHunters a cessé ses opérations. Le lien entre les deux événements reste incertain.

L’intrusion présumée dans les systèmes du FBI n’a pas été vérifiée de manière indépendante

En septembre, ShinyHunters a déclaré à BleepingComputer avoir pénétré dans les systèmes du FBI en exploitant une vulnérabilité zero-day présumée dans Oracle PeopleSoft. Le groupe affirme s’être ensuite déplacé latéralement vers des systèmes AWS GovCloud gérés par le FBI.

ShinyHunters a également affirmé avoir dérobé entre 2 To et 3 To de données. Selon le groupe, celles-ci concernaient des employés actuels et anciens du FBI, des candidats à un emploi, des informations médicales et psychiatriques, ainsi que des dossiers liés à des services internes.

Il s’agit d’affirmations de l’auteur de la menace, et non de faits établis de manière indépendante.

BleepingComputer indique n’avoir vérifié ni l’existence de la vulnérabilité zero-day présumée, ni les déplacements latéraux rapportés, ni le volume de données revendiqué. Le FBI a confirmé enquêter sur des signalements d’activités non autorisées, sans toutefois confirmer l’exfiltration de données.

La quantité de 2 à 3 To est donc une estimation non vérifiée du volume de données stockées. Elle ne correspond ni au nombre de personnes touchées ni au nombre de dossiers compromis. Les informations citées ne fournissent aucun chiffre confirmé de manière indépendante pour l’une ou l’autre de ces catégories.

Aucun identifiant CVE, numéro de version d’Oracle PeopleSoft concerné, indicateur de compromission, requête de détection, correctif ni solution de contournement n’a été fourni. L’article ne permet donc pas d’établir qu’une version particulière de PeopleSoft présente une vulnérabilité confirmée.

La même réserve s’applique à AWS GovCloud. ShinyHunters affirme avoir accédé à des systèmes du FBI qui y sont hébergés, mais les informations disponibles ne démontrent pas de manière indépendante que cet environnement cloud a été compromis ni qu’une faille d’un produit AWS était en cause.

Une opération distincte avait déjà visé un membre présumé

L’arrestation rapportée en Jordanie fait suite à une autre opération des forces de l’ordre liée à l’enquête sur ShinyHunters.

Le 15 septembre, les autorités néerlandaises ont arrêté un homme de 24 ans à Amsterdam dans le cadre de leur enquête sur le groupe. L’article qui rapporte cette arrestation ne précise pas l’année. KrebsOnSecurity et DataBreaches ont identifié le suspect comme étant Pepijn van der Stap, qui utilisait auparavant le pseudonyme en ligne « Umbreon ».

Après cette arrestation, le FBI a publiquement appelé les autres membres de ShinyHunters à se rendre. Le bureau a indiqué que les enquêteurs poursuivaient leurs efforts pour identifier les personnes liées à l’opération.

Brett Leatherman, directeur adjoint de la division Cyber du FBI, a déclaré « la semaine dernière » que les arrestations pouvaient influer sur la volonté de coopérer, tandis que les infrastructures saisies pouvaient aider les enquêteurs à déterminer qui était toujours actif. L’article ne donne pas de date précise pour cette déclaration.

Le principal contact de ShinyHunters auprès de BleepingComputer a continué à échanger avec le média après l’arrestation de van der Stap. Selon l’article, cela indique que van der Stap ne contrôlait pas le compte de messagerie utilisé pour ces échanges.

D’autres arrestations ont été associées au nom de ShinyHunters au fil des ans. Les exemples cités concernent des suspects liés aux attaques contre les données de Snowflake, aux compromissions de PowerSchool et à l’exploitation du forum de piratage Breached v2. L’article ne fournit ni dates supplémentaires ni détails sur ces affaires.

Des articles antérieurs ont associé Rey à HellCat et à Scattered Lapsus$ Hunters

Rey a déjà été associé à plusieurs affaires de vol de données et d’extorsion, même si les éléments à l’appui et le niveau de confirmation varient selon les incidents.

En janvier 2025, Rey était l’un des quatre auteurs de menace à avoir revendiqué la compromission du système interne de gestion des tickets Jira de Telefónica. Les attaquants auraient obtenu environ 2,3 Go de documents, de tickets et d’autres données. Dans un article publié auparavant, BleepingComputer associait Rey et deux des autres auteurs à la nouvelle opération de rançongiciel HellCat.

Rey a ensuite été lié à une série plus vaste d’attaques visant des serveurs Jira dans des organisations du monde entier.

En février 2025, Orange a confirmé une cyberattaque visant ses activités en Roumanie, après que Rey a divulgué environ 6,5 Go de données. Rey a déclaré à BleepingComputer appartenir à HellCat, tout en affirmant avoir mené l’intrusion chez Orange de manière indépendante.

Il a ensuite été associé à ShinyHunters et observé avec des privilèges d’administrateur dans des canaux Telegram gérés par Scattered Lapsus$ Hunters. Apparu pour la première fois en 2025, ce groupe affirme compter d’anciens membres de Lapsus$, de Scattered Spider et de ShinyHunters.

Scattered Lapsus$ Hunters a revendiqué la cyberattaque de septembre 2025 contre Jaguar Land Rover. Selon l’article, l’incident a contraint le constructeur automobile à interrompre sa production pendant plusieurs semaines et lui a finalement coûté plus de 220 millions de dollars.

Rey a également été associé à une compromission de Jaguar Land Rover en mars 2025. Les données divulguées dans le cadre de cet incident comprenaient des tickets Jira, du code source, des informations sur des employés et des journaux de développement.

En novembre 2025, le journaliste spécialisé en cybersécurité Brian Krebs a identifié Rey comme étant Saif al-Din Khader. Krebs a indiqué que cette identification reposait sur des informations issues de journaux d’infostealers et d’échanges directs avec Khader sur Signal.

Khader aurait déclaré à Krebs prendre ses distances avec Scattered Lapsus$ Hunters, coopérer avec les forces de l’ordre depuis au moins juin et ne plus mener d’intrusions dans des entreprises ni d’activités liées à l’extorsion depuis septembre. Krebs a indiqué ne pas avoir pu vérifier ces affirmations.

Des éléments de contexte pour les défenseurs, mais aucune mesure corrective propre à l’incident

L’article sur l’arrestation porte sur une opération des forces de l’ordre, et non sur la divulgation d’informations techniques. Il ne fournit aucun élément validé permettant aux organisations de choisir un correctif PeopleSoft, de déterminer si une version donnée est exposée ou de rechercher de manière concluante une activité liée à l’intrusion présumée dans les systèmes du FBI.

Les pratiques plus générales de ShinyHunters restent toutefois utiles pour comprendre les risques. Le groupe s’est concentré sur Salesforce et d’autres environnements de logiciels cloud en mode service, dans le cadre de campagnes liées à des compromissions visant Google, Cisco et PornHub.

Selon l’article, le groupe cible couramment des fournisseurs d’intégration tiers et utilise des jetons d’authentification volés pour accéder aux environnements SaaS connectés et en extraire les données des clients. Ce mode opératoire est distinct de l’allégation non vérifiée concernant Oracle PeopleSoft et AWS GovCloud.

BleepingComputer attribue également à ShinyHunters une importante attaque contre les données de la plateforme Canvas d’Instructure, en mai, sans que l’article précise l’année. L’attaque a provoqué d’importantes interruptions de service. Instructure a ensuite conclu ce que l’article décrit comme un « accord » visant à empêcher la publication des données volées.

Aucun de ces incidents antérieurs ne confirme les affirmations du groupe concernant le FBI. En l’absence de précisions sur les versions touchées, d’indicateurs techniques ou de recommandations des fournisseurs, les défenseurs ne peuvent déduire de cet article ni correctif propre à l’incident ni procédure de détection fiable.

À ce stade, le périmètre des faits confirmés reste limité. Des sources de Reuters ont rapporté l’arrestation de Khader et sa coopération, tandis que les communications et l’infrastructure liées à ShinyHunters ont été perturbées à peu près au même moment. Rien ne permet encore d’établir si ces événements réduiront sensiblement les activités du groupe.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →