In questo articolo5
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

La detenzione e la collaborazione con l'FBI

Un presunto membro del gruppo di estorsione ShinyHunters, noto online come "Rey" e identificato come Saif al-Din Khader, è stato fermato in Giordania questa settimana. Secondo quanto riportato da Reuters, le autorità giordane lo hanno arrestato martedì e ora sta collaborando con l'FBI e altre forze di polizia internazionali per individuare altri membri del gruppo.

Una fonte vicina all'arresto ha detto a Reuters che Khader sta mostrando agli investigatori i suoi dispositivi elettronici e le comunicazioni digitali per aiutare a identificare i presunti complici. "La sua cooperazione è fondamentale per gli sforzi in corso per arrestare questi hacker", ha dichiarato la fonte.

Il contesto: l'attacco all'FBI e la pressione sul gruppo

La detenzione arriva in un momento di forte pressione su ShinyHunters. A settembre il gruppo ha dichiarato a BleepingComputer di aver violato i sistemi dell'FBI sfruttando una presunta vulnerabilità zero-day in Oracle PeopleSoft, prima di muoversi lateralmente nei sistemi AWS GovCloud gestiti dall'FBI. Gli attaccanti hanno affermato di aver rubato tra 2 e 3 TB di dati, inclusi informazioni su dipendenti attuali ed ex, candidati, dati medici e psichiatrici. L'FBI ha confermato di indagare su attività non autorizzate, ma non ha confermato il furto di dati.

A metà settembre la polizia olandese ha arrestato un 24enne di Amsterdam, Pepijn van der Stap, noto con l'alias "Umbreon", nell'ambito delle indagini su ShinyHunters. Dopo quell'arresto, l'FBI ha pubblicamente invitato i membri del gruppo a costituirsi. Il vicedirettore della divisione cyber dell'FBI, Brett Leatherman, ha dichiarato: "Gli arresti cambiano chi è disposto a parlare, e le infrastrutture sequestrate ci mostrano chi è rimasto. Più a lungo resti in questo giro, più impariamo su di te".

Segnali di disgregazione e la riapparizione del sito di leak

Lo stesso giorno della detenzione di Khader, sono comparsi segnali di disgregazione nell'operazione ShinyHunters. Un presunto affiliato che aveva contattato i media sull'attacco all'FBI ha improvvisamente chiuso il proprio account di messaggistica. Successivamente, il sito di leak di ShinyHunters è andato offline e il principale rappresentante del gruppo ha smesso di rispondere alle domande dei giornalisti.

Non è chiaro se il silenzio e la chiusura dell'infrastruttura siano collegati alla detenzione di Khader. Tuttavia, giovedì un nuovo sito di leak ShinyHunters è tornato online, suggerendo che altri membri continuano a gestire l'operazione di estorsione.

Chi è Rey e il suo ruolo negli attacchi

Rey è stato collegato a numerosi attacchi di furto dati ed estorsione negli ultimi due anni. A gennaio 2025 è stato uno dei quattro attaccanti che hanno rivendicato una violazione del sistema Jira interno di Telefónica, con circa 2,3 GB di dati presumibilmente rubati. A febbraio 2025, Orange ha confermato un attacco informatico alle sue operazioni rumene dopo che Rey ha diffuso circa 6,5 GB di dati rubati.

Rey è stato anche collegato a un attacco del marzo 2025 a Jaguar Land Rover, con la fuga di gigabyte di dati tra cui issue Jira, codice sorgente e informazioni sui dipendenti. Il gruppo Scattered Lapsus$ Hunters, a cui Rey era associato, ha rivendicato l'attacco di settembre 2025 a Jaguar Land Rover che ha fermato la produzione per settimane e costato all'azienda oltre 220 milioni di dollari.

A novembre 2025, il giornalista di sicurezza Brian Krebs ha riferito che Rey era Saif al-Din Khader, dopo aver analizzato log di infostealer e parlato direttamente con lui su Signal. Khader avrebbe detto a Krebs di collaborare con le forze dell'ordine da giugno e di non aver condotto attacchi da settembre. Krebs ha detto di non poter verificare queste affermazioni.

Cosa sappiamo e cosa resta incerto

La notizia della detenzione di Khader si basa su fonti anonime citate da Reuters e non è stata confermata ufficialmente dalle autorità giordane o dall'FBI. BleepingComputer non ha verificato in modo indipendente la presunta zero-day di Oracle PeopleSoft, il movimento laterale o il volume di dati rubati nell'attacco all'FBI.

Non è chiaro se la chiusura del sito di leak e il silenzio del gruppo siano collegati alla detenzione. La riapparizione di un nuovo sito di leak suggerisce che l'operazione potrebbe continuare. Le indagini sono in corso e ulteriori dettagli potrebbero emergere nei prossimi giorni.

FONTI CONSULTATEBleepingComputer
#shinyhunters#fbi#arresti#estorsione#data breach