🗓️ Contexte
Source : BleepingComputer, publié le 3 octobre 2026. Cet article rapporte l’arrestation en Jordanie d’un membre présumé du groupe cybercriminel ShinyHunters, dans le cadre d’une opération internationale coordonnée avec le FBI.
👤 Identité du suspect
- Alias en ligne : Rey
- Identité réelle : Saif al-Din Khader
- Détenu par les autorités jordaniennes, probablement un mardi
- Coopère activement avec le FBI et les agences internationales de maintien de l’ordre
- Fournit un accès à ses appareils électroniques et communications numériques pour identifier ses co-conspirateurs
🔗 Historique des activités de Rey
- Janvier 2025 : Impliqué dans la violation du système Jira interne de Telefónica (~2,3 Go de données volées), en tant que membre de l’opération HellCat ransomware
- Février 2025 : Fuite de ~6,5 Go de données volées à Orange Roumanie, revendiquée indépendamment
- Mars 2025 : Lié à une violation de Jaguar Land Rover avec fuite de données Jira, code source, informations employés
- Septembre 2025 : Lié à une cyberattaque sur Jaguar Land Rover ayant causé un arrêt de production de plusieurs semaines et plus de 220 millions de dollars de pertes
- Vu avec des privilèges administratifs dans des canaux Telegram de Scattered Lapsus$ Hunters
- Novembre 2025 : Brian Krebs l’identifie comme Saif Al-Din Khader via des logs d’infostealers et des échanges directs sur Signal
🏴☠️ Contexte ShinyHunters
- Septembre 2026 : ShinyHunters revendique une violation des systèmes du FBI via une zero-day Oracle PeopleSoft présumée, avec mouvement latéral vers des systèmes AWS GovCloud gérés par le FBI
- Volume de données revendiqué : 2 à 3 To, incluant données d’employés FBI, candidats, informations médicales et psychiatriques
- 15 septembre 2026 : La police néerlandaise arrête Pepijn van der Stap (alias “Umbreon”), 24 ans, à Amsterdam
- Suite à l’arrestation de Khader, le site de fuite de données ShinyHunters est passé hors ligne, puis un nouveau site a été mis en ligne le jeudi suivant
🎯 Secteurs et victimes ciblés
- FBI (gouvernement américain)
- Telefónica (télécommunications)
- Orange Roumanie (télécommunications)
- Jaguar Land Rover (industrie automobile)
- Instructure Canvas (éducation/cloud)
- Google, Cisco, PornHub (cloud/SaaS)
- Environnements Salesforce, Snowflake, PowerSchool
📌 Type d’article
Article de presse spécialisée relatant une opération de police internationale en cours, visant à démanteler le groupe cybercriminel ShinyHunters, avec des éléments de contexte sur les activités passées du suspect arrêté.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ShinyHunters (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- HellCat (cybercriminal) — orkl.eu
- Scattered Lapsus$ Hunters (cybercriminal) — orkl.eu · Malpedia
- Lapsus$ (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- Scattered Spider (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- Clop (cybercriminal) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1530 — Data from Cloud Storage (Collection)
- T1657 — Financial Theft (Impact)
- T1567 — Exfiltration Over Web Service (Exfiltration)
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 7120 chars — texte complet (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : ShinyHunters, HellCat, Scattered Lapsus$ Hunters (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/shinyhunters-hacker-reportedly-detained-in-jordan-aiding-fbi/