Il presunto fermo di «Rey» aumenta la pressione sulla rete ShinyHunters

Presunto fermo in Giordania di Rey, sospetto ShinyHunters: collaborerebbe con FBI, servizi del gruppo offline ma nesso non provato.

Il presunto fermo di «Rey» aumenta la pressione sulla rete ShinyHunters
Data Breach

Immagine illustrativa generata con AI

Secondo alcune fonti, Saif al-Din Khader è stato fermato in Giordania

Le autorità giordane avrebbero fermato Saif al-Din Khader, noto online come «Rey», nella settimana in cui è stato pubblicato un articolo sulle attività delle forze dell’ordine contro ShinyHunters.

Due fonti citate da Reuters hanno riferito che il fermo è avvenuto martedì. Khader sarebbe un sospetto membro di ShinyHunters, un gruppo dedito alle estorsioni e associato a campagne internazionali di furto di dati.

Fonti a conoscenza dell’arresto hanno inoltre riferito a Reuters che Khader stava collaborando con l’FBI e altre forze dell’ordine internazionali. L’obiettivo, secondo le fonti, sarebbe identificare e localizzare altri presunti membri del gruppo.

Una fonte ha dichiarato che Khader stava spiegando le informazioni trovate sui suoi dispositivi elettronici e aiutando gli investigatori a comprendere le sue comunicazioni digitali. Si tratta di ricostruzioni attribuite alle fonti: né il fermo né la presunta collaborazione sono stati verificati in modo indipendente da BleepingComputer, che ha pubblicato l’articolo il 3 ottobre 2026 alle 15:09.

L’articolo colloca l’operazione in Giordania nel contesto di un più ampio sforzo dell’FBI per identificare i membri di ShinyHunters, dopo che il gruppo ha dichiarato di aver compromesso i sistemi dell’agenzia. Non chiarisce come gli investigatori abbiano individuato Khader né quali prove possano aver ottenuto grazie alla sua presunta collaborazione.

I servizi collegati a ShinyHunters sono rimasti offline, ma il nesso non è provato

Martedì, lo stesso giorno in cui Khader sarebbe stato fermato, si sono verificati cambiamenti nelle comunicazioni di ShinyHunters.

Un presunto affiliato ha chiuso un account di messaggistica online usato in precedenza per comunicare con BleepingComputer e altre testate. L’account aveva parlato sia del presunto attacco all’FBI sia di una recente violazione di dati attribuita al ransomware Clop.

In seguito, il sito di ShinyHunters dedicato alla pubblicazione di dati sottratti è diventato irraggiungibile. Anche il principale referente del gruppo per i media ha smesso di rispondere a BleepingComputer e Reuters. BleepingComputer ha dichiarato di aver contattato separatamente ShinyHunters per chiedere del presunto fermo, ma di non aver ricevuto risposta prima della pubblicazione.

La coincidenza temporale non dimostra un collegamento tra questi eventi. Le notizie disponibili non mostrano che le forze dell’ordine abbiano sequestrato l’infrastruttura non più raggiungibile, che Khader gestisse l’account chiuso o che la sua presunta collaborazione abbia causato l’interruzione.

Giovedì è comparso un nuovo sito di ShinyHunters dedicato alla pubblicazione di dati sottratti. L’articolo interpreta il suo ritorno come un possibile segnale che altri membri stiano ancora portando avanti attività estorsive.

Le prove consentono quindi solo una valutazione circoscritta: alcune componenti dell’operatività pubblica del gruppo sono state interrotte nel periodo del presunto fermo, ma non risulta che ShinyHunters abbia cessato le proprie attività. Il legame tra i due eventi resta poco chiaro.

L’intrusione nell’FBI non è stata verificata in modo indipendente

A settembre, ShinyHunters ha dichiarato a BleepingComputer di essere penetrato nei sistemi dell’FBI sfruttando una presunta vulnerabilità zero-day in Oracle PeopleSoft. Il gruppo ha affermato di essersi poi spostato lateralmente nei sistemi AWS GovCloud gestiti dall’FBI.

ShinyHunters ha inoltre sostenuto di aver sottratto tra 2 TB e 3 TB di informazioni. Secondo il gruppo, i dati riguardavano dipendenti attuali ed ex dipendenti dell’FBI, candidati a posizioni di lavoro, informazioni mediche e psichiatriche e registrazioni relative a servizi interni.

Si tratta di affermazioni del gruppo criminale, non di fatti verificati in modo indipendente.

BleepingComputer ha dichiarato di non aver verificato la presunta vulnerabilità zero-day, il movimento laterale riferito dal gruppo né la quantità di dati che ShinyHunters avrebbe sottratto. L’FBI ha confermato di stare indagando su segnalazioni di attività non autorizzate, ma non ha confermato l’esfiltrazione di informazioni.

La stima tra 2 TB e 3 TB è quindi una quantità di dati non verificata. Non indica il numero di persone o di registrazioni interessate. Le notizie citate non forniscono un totale verificato in modo indipendente per nessuna delle due categorie.

Non sono stati forniti identificativi CVE, versioni di Oracle PeopleSoft interessate, indicatori di compromissione, query di rilevamento, istruzioni per l’applicazione di patch o soluzioni alternative. L’articolo non consente quindi di concludere che una specifica versione di PeopleSoft presenti una vulnerabilità confermata.

La stessa cautela vale per AWS GovCloud. ShinyHunters ha sostenuto di aver raggiunto sistemi dell’FBI ospitati lì, ma le informazioni disponibili non dimostrano in modo indipendente che l’ambiente cloud sia stato compromesso o che sia stata sfruttata una vulnerabilità di un prodotto AWS.

Un’altra operazione delle forze dell’ordine aveva già preso di mira un presunto membro

Il presunto fermo in Giordania segue un’altra operazione delle forze dell’ordine collegata all’indagine su ShinyHunters.

Il 15 settembre, le autorità olandesi hanno fermato ad Amsterdam un uomo di 24 anni nell’ambito delle indagini sul gruppo. Il passaggio che riferisce l’operazione non ne specifica l’anno. KrebsOnSecurity e DataBreaches hanno identificato il sospettato come Pepijn van der Stap, che in precedenza usava online lo pseudonimo «Umbreon».

Dopo quell’arresto, l’FBI ha invitato pubblicamente gli altri membri di ShinyHunters a costituirsi. L’agenzia ha dichiarato che gli investigatori stavano continuando a identificare le persone associate alle attività del gruppo.

Brett Leatherman, vicedirettore della Cyber Division dell’FBI, ha dichiarato «la scorsa settimana» che gli arresti potrebbero influire sulla disponibilità di alcune persone a collaborare, mentre il sequestro dell’infrastruttura potrebbe aiutare gli investigatori a capire chi fosse ancora attivo. L’articolo non indica la data esatta di quella dichiarazione.

Dopo l’arresto di van der Stap, il principale contatto di ShinyHunters di BleepingComputer ha continuato a comunicare con la testata. Secondo l’articolo, questo indicherebbe che van der Stap non controllava lo specifico account di messaggistica usato per quelle conversazioni.

Nel corso degli anni, altri arresti sono stati associati al nome ShinyHunters. Gli esempi citati riguardano sospettati collegati agli attacchi di furto di dati ai danni di Snowflake, alle violazioni di PowerSchool e alla gestione del forum di hacking Breached v2. L’articolo non fornisce altre date o dettagli sui casi.

Le notizie precedenti hanno associato Rey a HellCat e Scattered Lapsus$ Hunters

In passato Rey è stato collegato a diversi casi di furto di dati ed estorsione, anche se le prove a sostegno e il livello di conferma variano da un episodio all’altro.

Nel gennaio 2025, Rey era uno dei quattro criminali informatici che si sono attribuiti la compromissione del sistema interno di ticketing Jira di Telefónica. Gli aggressori avrebbero ottenuto circa 2,3 GB di documenti, ticket e altri dati. In precedenti articoli, BleepingComputer aveva associato Rey e altri due dei presunti responsabili alla neonata operazione ransomware HellCat.

In seguito, Rey è stato collegato a una serie più ampia di attacchi contro server Jira di organizzazioni di tutto il mondo.

Nel febbraio 2025, Orange ha confermato un attacco informatico ai danni delle sue attività in Romania, dopo che Rey aveva diffuso circa 6,5 GB di dati. Rey ha dichiarato a BleepingComputer di appartenere a HellCat, ma di aver condotto l’intrusione ai danni di Orange per conto proprio.

Successivamente, è stato collegato a ShinyHunters ed è stato visto con privilegi di amministratore nei canali Telegram gestiti da Scattered Lapsus$ Hunters. Apparso per la prima volta nel 2025, il gruppo ha dichiarato di comprendere ex membri di Lapsus$, Scattered Spider e ShinyHunters.

Scattered Lapsus$ Hunters si è attribuito l’attacco informatico del settembre 2025 contro Jaguar Land Rover. Secondo l’articolo, l’incidente ha costretto la casa automobilistica a interrompere la produzione per settimane e le è costato infine oltre 220 milioni di dollari.

A Rey è stata attribuita anche una violazione di Jaguar Land Rover avvenuta nel marzo 2025. I dati diffusi in relazione all’incidente includevano ticket Jira, codice sorgente, informazioni sui dipendenti e log di sviluppo.

Nel novembre 2025, il giornalista specializzato in sicurezza informatica Brian Krebs ha identificato Rey come Saif al-Din Khader. Krebs ha dichiarato che l’identificazione si basava su informazioni ricavate dai log di un infostealer e su comunicazioni dirette con Khader tramite Signal.

Secondo quanto riferito, Khader avrebbe detto a Krebs di volersi allontanare da Scattered Lapsus$ Hunters, di collaborare con le forze dell’ordine almeno da giugno e di non aver condotto intrusioni nelle reti aziendali né attività estorsive da settembre. Krebs ha dichiarato di non poter verificare queste affermazioni.

Ci sono elementi utili per i difensori, ma nessuna misura correttiva specifica per l’incidente

L’articolo sul fermo riguarda un’operazione delle forze dell’ordine, non la divulgazione di informazioni tecniche. Non presenta prove convalidate che le organizzazioni possano usare per scegliere una patch per PeopleSoft, determinare se una specifica versione sia esposta o cercare in modo conclusivo tracce dell’intrusione nell’FBI.

Le attività più ampie del gruppo offrono comunque indicazioni utili per la difesa. ShinyHunters ha preso di mira soprattutto Salesforce e altri ambienti cloud di tipo software-as-a-service, con campagne collegate a violazioni che hanno interessato Google, Cisco e PornHub.

Secondo l’articolo, il gruppo prende spesso di mira fornitori di integrazioni di terze parti e usa token di autenticazione rubati per accedere agli ambienti SaaS collegati ed estrarre dati dei clienti. Questo schema è distinto dall’accusa non verificata che coinvolge Oracle PeopleSoft e AWS GovCloud.

BleepingComputer ha attribuito a ShinyHunters anche un grave attacco di furto di dati ai danni della piattaforma Canvas di Instructure, avvenuto a maggio, anche se il passaggio pertinente non specifica l’anno. L’attacco ha causato gravi interruzioni del servizio. In seguito, Instructure ha raggiunto quello che l’articolo definisce un «accordo» volto a impedire la pubblicazione dei dati sottratti.

Nessuno di questi incidenti precedenti conferma le affermazioni del gruppo sull’FBI. In assenza di dettagli sulle versioni interessate, indicatori tecnici o indicazioni del fornitore, i difensori non possono ricavare dal solo articolo una patch specifica per l’incidente né una procedura di rilevamento affidabile.

Per ora, gli elementi confermati sono limitati. Fonti di Reuters hanno riferito del fermo e della collaborazione di Khader, mentre le comunicazioni e l’infrastruttura collegate a ShinyHunters hanno subito interruzioni più o meno nello stesso periodo. Non è stato accertato se questi sviluppi ridurranno in modo significativo le attività del gruppo.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →