Verdächtiger der ShinyHunters in Jordanien festgenommen – FBI weitet Cybercrime-Razzia aus
Behörden in Jordanien haben Saif al-Din Khader, einen mutmaßlichen Administrator der ShinyHunters, festgenommen. Er kooperiert nun mit dem FBI, um weitere Mitglieder der Gruppe zu identifizieren.
Automatisch aus dem englischen Original übersetzt.
Die jordanischen Behörden haben Saif al-Din Khader festgenommen, ein mutmaßliches hochrangiges Mitglied des Cybercrime-Kollektivs ShinyHunters. Dies markiert eine wesentliche Eskalation der internationalen Bemühungen zur Zerschlagung der Gruppe. Khader, online bekannt als Rey oder ReyXBF, wurde am 29. September 2026 in Gewahrsam genommen und unterstützt Berichten zufolge das Federal Bureau of Investigation (FBI) der USA bei der Identifizierung und Lokalisierung weiterer Akteure innerhalb des Netzwerks.
Was passiert ist
Die Festnahme von Khader folgt einer Reihe schneller Entwicklungen, die auf die Infrastruktur und Führung der ShinyHunters abzielen. Laut Berichten, die sich auf drei mit der Angelegenheit vertraute Personen stützen, wird Khaders Kooperation als entscheidend für laufende Ermittlungen angesehen. Dieser Schritt kommt nur eine Woche nach der Verhaftung von Pepijn van der Stap, einem 24-jährigen Lead für offensive Sicherheit beim niederländischen Unternehmen Neo Security, der laut unabhängigen Berichten als angeblicher Anführer innerhalb der Gruppe identifiziert wurde. Während ein Sprecher der ShinyHunters jegliche Verbindung zu van der Stap leugnete, bestätigte FBI-Direktor Kash Patel, dass Teams aktiv neuen Hinweisen nachgehen, die aus diesen Verhaftungen resultieren.
Khader ist kein unbekannter Name in den Kreisen der Cybersicherheit. Im November 2025 identifizierte der Journalist Brian Krebs ihn als einen von drei Administratoren der Scattered LAPSUS$ Hunters (SLH), einer Koalition, die Taktiken von Scattered Spider, LAPSUS$ und ShinyHunters vereint. Khader hatte zuvor Datenleck-Seiten für die Ransomware-Gruppe Hellcat und die neueste Iteration von BreachForums verwaltet. Er soll Krebs gegenüber angegeben haben, seit Juni 2025 mit Strafverfolgungsbehörden zusammenzuarbeiten, was darauf hindeutet, dass seine jüngste Festnahme eine bestehende informelle Vereinbarung formalisieren könnte.
Die Gruppe ShinyHunters stand kürzlich wegen prominenter Sicherheitsverletzungen im Fokus intensiver Beobachtungen. Dazu gehören die Übernahme der Cl0p-Darknet-Website über eine ungepatchte Schwachstelle im Grav CMS sowie der Diebstahl von etwa drei Terabyte Daten vom Bewerbungsportal des FBI. Die Gruppe behauptet, diese Aktionen dienten nicht dem finanziellen Gewinn, sondern sollten Druck auf das FBI ausüben, damit es Anschuldigungen zurückzieht, die sie mit The Com in Verbindung bringen – einem gewalttätigen Cybercrime-Kollektiv, das an Entführungen und körperlicher Gewalt beteiligt ist.
Wie es funktioniert
ShinyHunters operiert weniger wie eine traditionelle hierarchische kriminelle Organisation, sondern eher wie ein modulares Geschäftsmodell. Forscher von Sekoia und Beazley Security beschreiben die Gruppe als eine Marke, die ihre ursprünglichen Gründer überlebt hat und sich von einer kleinen Crew auf RaidForums im Jahr 2020 zu einer sich selbst erneuernden Entität entwickelt hat. Ihre Resilienz beruht auf einer Arbeitsteilung, bei der verschiedene Akteure spezifische Aufgaben übernehmen: Social Engineers verschaffen initialen Zugang, angrenzende Akteure verstärken die Verletzung, und andere kümmern sich um die Monetarisierung durch Erpressung.
Diese modulare Struktur ermöglicht es der Gruppe, Verhaftungen und Beschlagnahmungen von Infrastruktur zu absorbieren, ohne zusammenzubrechen. Wenn eine Zelle kompromittiert wird, arbeiten andere unter der gemeinsamen Marke weiter. Die Gruppe zielt primär auf Drittanbieter in Cloud-basierten Plattformen ab und nutzt schwache Glieder in der Lieferkette aus, um sensible Daten zu stehlen. Anschließend erpressen sie Opfer, indem sie drohen, die gestohlenen Informationen zu veröffentlichen. Diese Taktik hat Berichten zufolge seit letztem Jahr mindestens 70 Millionen US-Dollar Zahlungen von über 140 Organisationen generiert.
Wichtige Details
- Saif al-Din Khader (Alias Rey/ReyXBF) wurde am 29. September 2026 in Jordanien festgenommen.
- Khader kooperiert mit dem FBI, um andere Mitglieder der ShinyHunters zu identifizieren.
- Pepijn van der Stap, ein niederländischer Sicherheitsexperte, wurde letzte Woche wegen mutmaßlicher Beteiligung verhaftet.
- ShinyHunters brachen in das Job-Portal des FBI ein und stahlen rund drei Terabyte Daten.
- Die Gruppe hat Berichten zufolge über 140 Organisationen gehackt und 70 Millionen US-Dollar durch Erpressung erlangt.
- Forscher beschreiben ShinyHunters als eine modulare Marke statt einer festen Gruppe von Individuen.
Warum es wichtig ist
Für Softwareentwickler und Sicherheitsverantwortliche verdeutlicht der Fall ShinyHunters das anhaltende Risiko, das von Schwachstellen in der Lieferkette ausgeht. Der Fokus der Gruppe auf Drittanbieter in Cloud-Plattformen bedeutet, dass selbst robuste interne Sicherheitsmaßnahmen durch schwächere Partner untergraben werden können. Das Verständnis, dass Bedrohungsakteure als modulare Marken operieren, hilft Teams zu erkennen, dass die Verhaftung einzelner Anführer die Bedrohung nicht sofort eliminiert; das zugrunde liegende Geschäftsmodell und die technischen Methoden bleiben aktiv und anpassungsfähig.
Darüber hinaus unterstreicht das schiere Volumen der gestohlenen Daten aus Regierungs- und Privatsektoren die Bedeutung von Datenminimierung und Verschlüsselung. Mit drei Terabytes, die von einem einzigen föderalen Portal entwendet wurden, bleibt das Potenzial für Identitätsdiebstahl und Industriespionage hoch. Teams müssen davon ausgehen, dass Sicherheitsverletzungen unvermeidbar sind, und sich darauf konzentrieren, die Ausbreitung eines einzelnen Kompromisses zu reduzieren, insbesondere in Cloud-Umgebungen, wo Zugriffssteuerungen komplex und anfällig für Fehlkonfigurationen sein können.
Was Sie tun können
- Prüfen Sie den Zugriff von Drittanbietern, um sicherzustellen, dass strenge Least-Privilege-Prinzipien durchgesetzt werden.
- Überprüfen und patchen Sie Content-Management-Systeme und Cloud-Plattformen auf bekannte Schwachstellen wie jene im Grav CMS.
- Implementieren Sie Multi-Faktor-Authentifizierung für alle extern erreichbaren Portale und Anbieterverbindungen.
- Überwachen Sie Darknet-Foren und Leak-Sites auf geleakte Anmeldedaten und Datenexpositionen.
- Führen Sie regelmäßige Tabletop-Übungen durch, die Kompromisse in der Lieferkette simulieren, um Incident-Response-Pläne zu testen.
- Verschlüsseln Sie sensible Daten sowohl im Ruhezustand als auch während der Übertragung, um die Auswirkungen potenzieller Exfiltration zu mildern.



