La presunta estorsione riguardava un’attività ceduta da Boeing nel novembre 2025
Un presunto operatore di ShinyHunters noto come «Rey» è stato fermato mentre il gruppo criminale avrebbe tentato di estorcere denaro a Jeppesen ForeFlight, secondo due fonti a conoscenza delle indagini citate da KrebsOnSecurity.
Jeppesen ForeFlight fornisce servizi di navigazione e soluzioni digitali per il settore aeronautico. Nel novembre 2025 Boeing ha venduto l’attività alla società di private equity Thoma Bravo per 10,55 miliardi di dollari.
Le due fonti hanno affermato che sarebbero state sottratte informazioni sensibili, il cui contenuto potrebbe comportare rischi per la sicurezza delle operazioni. Le informazioni disponibili non confermano in modo indipendente queste affermazioni né chiariscono quali dati, se mai, siano stati acquisiti.
Boeing ha confermato di essere a conoscenza delle rivendicazioni di un attore malevolo riguardo a dati che sarebbero collegati alla società e alla sua ex controllata. Ha dichiarato di stare esaminando la vicenda insieme a Jeppesen ForeFlight, senza confermare che si siano verificati un’intrusione o un furto di dati.
Jeppesen ForeFlight ha dichiarato che le proprie indagini non hanno rilevato impatti sui prodotti o sulle operazioni. La dichiarazione riguarda le conseguenze operative individuate dall’azienda, ma non stabilisce se le informazioni siano state consultate o sottratte.
Secondo le fonti, il tentativo di estorsione sarebbe avvenuto in prossimità del fermo di Rey. Non è indicata la data di un’eventuale intrusione e le notizie disponibili non collegano il caso Jeppesen ForeFlight allo sfruttamento separato di Oracle PeopleSoft descritto più avanti.
Reuters identifica il sospettato fermato come Saif Al-din Khader
Reuters ha riferito il 3 ottobre che le autorità giordane avevano fermato Saif Al-din Khader ad Amman. L’agenzia, citando tre fonti anonime, ha inoltre riportato che Khader stava collaborando con l’FBI.
Il materiale disponibile non conferma in modo indipendente né il fermo né la collaborazione. La data del 3 ottobre si riferisce alla pubblicazione della notizia di Reuters e non necessariamente al giorno in cui sono intervenute le autorità.
KrebsOnSecurity aveva identificato Khader come Rey in un profilo pubblicato nel novembre 2025. In quell’occasione, Khader aveva ammesso di aver collaborato con diversi gruppi ransomware.
Secondo la testata, Rey aveva assunto il controllo del nome ShinyHunters subito dopo l’arresto, da parte delle autorità olandesi, di Pepijn van der Stap, 24 anni, la sera del 15 settembre. In seguito, Rey aveva affermato di possedere informazioni altamente sensibili dell’FBI e aveva minacciato il gruppo ransomware Cl0p.
Aveva pubblicato contenuti provocatori tramite un account Twitter/X utilizzato da tempo, tra cui immagini associate al precedente alias di Van der Stap, Umbreon. Secondo quanto riportato, il 22 settembre aveva pubblicato un meme. In seguito, Rey aveva ritirato le minacce rivolte all’FBI e a Cl0p.
Le sue dichiarazioni pubbliche non dimostrano che abbia sottratto dati dell’FBI.
L’articolo riporta anche elementi secondo cui il padre di Rey avrebbe usato credenziali condivise per accedere ai portali riservati ai dipendenti di Royal Jordanian Airlines. Questi elementi provengono da dati raccolti dopo che un malware ruba-password aveva compromesso il computer condiviso dalla famiglia Khader. Avvalorano la ricostruzione degli accessi ai portali, ma non confermano in modo indipendente la qualifica lavorativa del padre.
ShinyHunters è un marchio mutevole, e questo complica l’attribuzione
Gli esperti citati negli articoli distinguono gli utenti più recenti dell’identità ShinyHunters dai membri originari del gruppo. Molti dei primi partecipanti erano cittadini francesi già arrestati o incarcerati per presunti reati informatici.
Fonti vicine alle indagini descrivono l’attuale struttura come una rete informale di operatori e affiliati, anziché come un’organizzazione con membri stabili. Secondo le fonti, l’FBI si starebbe concentrando su un ristretto numero di freelance o affiliati ancora attivi, che avrebbero fornito credenziali sottratte per accedere a piattaforme software-as-a-service utilizzate da grandi aziende. In cambio avrebbero ricevuto una quota dei riscatti.
Questo non significa che le credenziali siano state sottratte ai fornitori di SaaS.
Le violazioni rivendicate sotto il nome ShinyHunters risalgono almeno al 2019. Secondo quanto riportato, cybercriminali legati al gruppo sarebbero coinvolti in decine di violazioni, per un totale di miliardi di record sottratti. Questi dati aggregati, tuttavia, non possono essere attribuiti a Jeppesen ForeFlight, a Rey o a un singolo operatore attualmente attivo.
Un partecipante a una comunità Telegram che sarebbe stata gestita da Rey ha fornito un’ulteriore ricostruzione, non verificata, delle sue attività. Ha affermato che Rey avrebbe ottenuto la chiave PGP di un vecchio forum e l’avrebbe usata per creare siti e canali Telegram di BreachForums, spacciandosi per ShinyHunters, estorcendo denaro alle aziende e vendendo o rivendendo dati e forum. Si tratta di un’accusa formulata da un singolo membro della comunità.
Il caso di Van der Stap introduce un ulteriore problema di attribuzione. Secondo una notizia pubblicata il 28 settembre, era stato arrestato nei Paesi Bassi con l’accusa di aver aiutato ShinyHunters a sottrarre dati e a estorcere denaro. Il 29 settembre, RTL ha riferito separatamente che gli investigatori sospettavano avesse cercato di organizzare almeno due omicidi all’estero e ritenevano vi fossero indizi del suo coinvolgimento nell’ordine degli attacchi. Si tratta di accuse attribuite a RTL.
CVE-2026-35273 consentiva di assumere da remoto il controllo di PeopleSoft
Separatamente dalle accuse riguardanti Jeppesen ForeFlight, ShinyHunters è stato collegato allo sfruttamento di CVE-2026-35273, una vulnerabilità critica nel componente Updates Environment Management di Oracle PeopleSoft Enterprise PeopleTools.
La descrizione dell’NVD indica come versioni supportate e vulnerabili la 8.61 e la 8.62. In un altro campo relativo a prodotto e versione, il materiale fornito dall’NVD riporta soltanto la 8.61: le due indicazioni, quindi, non coincidono.
La vulnerabilità ha un punteggio base CVSS v3.1 di 9.8 e il seguente vettore:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
È classificata come CWE-306. Secondo l’NVD, un utente malintenzionato non autenticato con accesso di rete tramite HTTP può sfruttare la falla senza alcuna interazione da parte dell’utente. Un attacco riuscito può consentire di assumere il controllo di PeopleSoft Enterprise PeopleTools, con un impatto potenzialmente elevato su riservatezza, integrità e disponibilità.
KrebsOnSecurity ha riferito che ShinyHunters avrebbe iniziato a sfruttare la vulnerabilità come zero-day a giugno. Il passaggio in questione non specifica l’anno. Oracle ha poi rilasciato un aggiornamento di sicurezza, mentre Mandiant ha fornito regole per i firewall applicativi (WAF) alle organizzazioni che non potevano installare subito l’aggiornamento.
Secondo quanto riportato, in seguito ShinyHunters avrebbe modificato la codifica degli URL per aggirare le regole WAF. Queste vanno quindi considerate una misura provvisoria, non un’alternativa all’aggiornamento di Oracle.
A giugno ShinyHunters aveva dichiarato a BleepingComputer che il primo obiettivo era compromettere il database PeopleSoft dell’FBI. Il gruppo ha detto che i tentativi erano falliti.
In un rapporto pubblicato il 25 settembre, Mandiant e il Google Threat Intelligence Group hanno affermato che ShinyHunters aveva sfruttato CVE-2026-35273 su larga scala, sottraendo dati da decine di sistemi. Tra i settori interessati figurano l’istruzione superiore, la tecnologia, la sanità, l’agricoltura, i trasporti e la pubblica amministrazione.
CISA ha fissato al 15 giugno 2026 la scadenza per gli interventi delle agenzie federali
Il 12 giugno 2026, CISA ha inserito CVE-2026-35273 nel catalogo delle vulnerabilità sfruttate note (KEV), confermando che la minaccia era stata osservata concretamente e non era soltanto teorica. La scadenza per gli interventi delle agenzie federali statunitensi era il 15 giugno 2026. La vulnerabilità risulta inoltre sfruttata in campagne ransomware.
Le misure richieste da CISA prevedono l’applicazione delle mitigazioni indicate dal fornitore e il rispetto di BOD 26-04 Prioritizing Security Updates Based on Risk e dei requisiti dell’agenzia in materia di Forensics Triage Requirements.
Per i servizi cloud, le organizzazioni devono seguire le indicazioni applicabili di BOD 26-04 oppure smettere di usare il prodotto se non sono disponibili misure di mitigazione. Le parti interessate sono inoltre responsabili di valutare l’esposizione a Internet di ciascun asset e di attenersi alle indicazioni sulle patch contenute in BOD 26-04.
Gli amministratori dovrebbero installare l’aggiornamento di sicurezza di Oracle sulle istanze interessate di PeopleSoft Enterprise PeopleTools. Il materiale disponibile non indica un numero di versione corretto specifico: gli operatori dovrebbero quindi attenersi alle istruzioni di Oracle, senza presumere una soglia di versione.
Le organizzazioni che utilizzano le regole WAF di Mandiant dovrebbero tenere conto del metodo di aggiramento basato sulla codifica degli URL descritto nelle notizie. Il materiale fornito non include domini, indirizzi IP o hash di file specifici.
CVE-2026-35273 non è l’unica vulnerabilità Oracle inserita di recente nel catalogo KEV. Il catalogo ha aggiunto anche CVE-2015-5287 il 26 agosto 2026, CVE-2026-21962 il 24 agosto 2026 e CVE-2026-46817 il 15 luglio 2026.
L’esposizione del sito di reclutamento dell’FBI è un caso distinto
Il 5 ottobre, Reuters ha riferito che l’FBI aveva allontanato un collaboratore esterno di Accenture per non aver applicato una patch al sito di reclutamento dell’FBI, preso di mira da ShinyHunters.
Secondo Reuters, l’esposizione ha coinvolto oltre 5.000 dipendenti dell’FBI. Il dato si riferisce alle persone, non ai singoli record. Le informazioni compromesse avrebbero incluso unità e specializzazioni del personale, oltre a dati medici e psichiatrici.
Questo episodio non va confuso con il tentativo rivendicato da ShinyHunters di accedere al database PeopleSoft dell’FBI. Il gruppo ha descritto come falliti i tentativi di accesso a PeopleSoft, mentre Reuters ha riferito di un’esposizione riuscita sul sito di reclutamento, dovuta alla mancata applicazione di una patch.
La ricostruzione disponibile non fornisce prove tecniche che dimostrino l’uso di CVE-2026-35273 contro il sito di reclutamento. Non dimostra nemmeno che i tentativi contro PeopleSoft e la compromissione del sito facessero parte di un’unica operazione o coinvolgessero esattamente le stesse persone.
La distinzione è importante per pianificare la risposta. Da un lato c’è lo sfruttamento su larga scala, documentato, di una vulnerabilità critica di Oracle; dall’altro, un’esposizione distinta riportata dalla stampa, che ha coinvolto oltre 5.000 dipendenti.




