🗓️ Contexte

Source : BleepingComputer, publié le 3 octobre 2026. Cet article rapporte l’arrestation en Jordanie d’un membre présumé du groupe cybercriminel ShinyHunters, dans le cadre d’une opération internationale coordonnée avec le FBI.

👤 Identité du suspect

  • Alias en ligne : Rey
  • Identité réelle : Saif al-Din Khader
  • Détenu par les autorités jordaniennes, probablement un mardi
  • Coopère activement avec le FBI et les agences internationales de maintien de l’ordre
  • Fournit un accès à ses appareils électroniques et communications numériques pour identifier ses co-conspirateurs

🔗 Historique des activités de Rey

  • Janvier 2025 : Impliqué dans la violation du système Jira interne de Telefónica (~2,3 Go de données volées), en tant que membre de l’opération HellCat ransomware
  • Février 2025 : Fuite de ~6,5 Go de données volées à Orange Roumanie, revendiquée indépendamment
  • Mars 2025 : Lié à une violation de Jaguar Land Rover avec fuite de données Jira, code source, informations employés
  • Septembre 2025 : Lié à une cyberattaque sur Jaguar Land Rover ayant causé un arrêt de production de plusieurs semaines et plus de 220 millions de dollars de pertes
  • Vu avec des privilèges administratifs dans des canaux Telegram de Scattered Lapsus$ Hunters
  • Novembre 2025 : Brian Krebs l’identifie comme Saif Al-Din Khader via des logs d’infostealers et des échanges directs sur Signal

🏴‍☠️ Contexte ShinyHunters

  • Septembre 2026 : ShinyHunters revendique une violation des systèmes du FBI via une zero-day Oracle PeopleSoft présumée, avec mouvement latéral vers des systèmes AWS GovCloud gérés par le FBI
  • Volume de données revendiqué : 2 à 3 To, incluant données d’employés FBI, candidats, informations médicales et psychiatriques
  • 15 septembre 2026 : La police néerlandaise arrête Pepijn van der Stap (alias “Umbreon”), 24 ans, à Amsterdam
  • Suite à l’arrestation de Khader, le site de fuite de données ShinyHunters est passé hors ligne, puis un nouveau site a été mis en ligne le jeudi suivant

🎯 Secteurs et victimes ciblés

  • FBI (gouvernement américain)
  • Telefónica (télécommunications)
  • Orange Roumanie (télécommunications)
  • Jaguar Land Rover (industrie automobile)
  • Instructure Canvas (éducation/cloud)
  • Google, Cisco, PornHub (cloud/SaaS)
  • Environnements Salesforce, Snowflake, PowerSchool

📌 Type d’article

Article de presse spécialisée relatant une opération de police internationale en cours, visant à démanteler le groupe cybercriminel ShinyHunters, avec des éléments de contexte sur les activités passées du suspect arrêté.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1530 — Data from Cloud Storage (Collection)
  • T1657 — Financial Theft (Impact)
  • T1567 — Exfiltration Over Web Service (Exfiltration)

🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 7120 chars — texte complet (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : ShinyHunters, HellCat, Scattered Lapsus$ Hunters (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/shinyhunters-hacker-reportedly-detained-in-jordan-aiding-fbi/