Seguridad y privacidad

Detienen al líder de ShinyHunters durante un intento de extorsión contra una unidad de Boeing

Las autoridades jordana arrestaron a Saif Al-din Khader, conocido como Rey, mientras ShinyHunters extorsionaba a Jeppesen ForeFlight. El grupo explotó una vulnerabilidad zero-day en PeopleSoft para infiltrarse en múltiples organizaciones.

Ilustración de un escudo WAF fallando en bloquear una cadena de URL maliciosa
Ilustración generada para este artículo

Traducido automáticamente del original en inglés.

Las autoridades jordanas han detenido a Saif Al-din Khader, un adolescente de Amán sospechoso de liderar el grupo de robo de datos y extorsión ShinyHunters. La detención se produjo a principios de octubre de 2026, mientras el grupo estaba activamente extorsionando a Jeppesen ForeFlight, una unidad de navegación y aviación digital recientemente desinvertida por Boeing. Khader, que opera bajo el alias "Rey", supuestamente está cooperando con el FBI para identificar a otros miembros de la red criminal.

Qué ocurrió

La detención representa un golpe significativo para ShinyHunters, un grupo que ha evolucionado hacia una operación tipo franquicia tras el arresto de sus miembros originales del núcleo francés. Según fuentes familiarizadas con la investigación, el FBI priorizó el caso después de que ShinyHunters atacara a Jeppesen ForeFlight. Los datos robados supuestamente incluían información sensible que planteaba riesgos para la seguridad operativa y general. Boeing confirmó los intentos de extorsión que involucraban a su antigua subsidiaria, la cual vendió a Thoma Bravo por 10.550 millones de dólares en noviembre de 2025. Jeppesen ForeFlight declaró que su investigación no encontró impacto alguno en las operaciones o productos.

El arresto de Khader sigue a la detención el 15 de septiembre de Pepijn van der Stap, un ciberdelincuente neerlandés de 24 años acusado de ayudar a ShinyHunters. Inmediatamente después del arresto de van der Stap, Khader asumió el control público de la marca ShinyHunters. Se jactó en redes sociales de robar datos del FBI y de extorsionar al grupo de ransomware Cl0p. En un aparente esfuerzo por incriminar a van der Stap, Khader publicó memes que presentaban el avatar del antiguo alias de hacker del neerlandés, "Umbreon". Sin embargo, pocas horas después de ser contactado para comentar sobre las actividades de su hijo, Khader comenzó a eliminar sus perfiles de redes sociales, aunque su blog de GitHub permaneció accesible.

Las actividades recientes del grupo dependieron en gran medida de la explotación de una vulnerabilidad crítica en la plataforma PeopleSoft de Oracle. ShinyHunters utilizó este acceso para violar docenas de sistemas en los sectores de atención sanitaria, gobierno y tecnología. El FBI eliminó a un contratista de Accenture después de que la firma no parcheara el sitio web de reclutamiento del FBI, lo que resultó en la exposición de registros sensibles de más de 5.000 empleados. Este fallo destacó las graves consecuencias de los retrasos en la aplicación de parches en entornos empresariales.

Cómo funciona

ShinyHunters obtuvo acceso inicial a muchas víctimas explotando CVE-2026-35273, una vulnerabilidad zero-day en Oracle PeopleSoft. Esta plataforma de software como servicio (SaaS) es ampliamente utilizada para la gestión de recursos humanos, nóminas y beneficios. Oracle emitió una corrección en junio de 2026, y Mandiant liberó reglas de firewall de aplicaciones web (WAF) para proteger a las organizaciones que no podían actualizar inmediatamente sus sistemas. Sin embargo, los desarrolladores de ShinyHunters descubrieron un truco de codificación de URL que evitaba estas reglas WAF, permitiéndoles continuar explotando masivamente sistemas sin parchear semanas después de la divulgación inicial.

El grupo opera menos como un equipo unificado y más como una red de afiliados. Freelancers alimentan credenciales robadas de varias plataformas SaaS a la infraestructura de ShinyHunters. A cambio, reciben un porcentaje de cualquier rescate pagado por las víctimas. Este modelo permite que la marca persista incluso cuando son arrestados operadores clave. Análisis recientes sugieren que Khader compró viejas claves PGP de foros para legitimar su reclamación sobre el nombre ShinyHunters, utilizando la reputación establecida para negociar acuerdos y vender datos robados.

Detalles clave

  • El sospechoso Saif Al-din Khader, conocido como "Rey", fue detenido en Amán, Jordania, a principios de octubre de 2026.
  • El arresto coincidió con un intento de extorsión contra Jeppesen ForeFlight, una antigua subsidiaria de Boeing.
  • ShinyHunters explotó CVE-2026-35273 en Oracle PeopleSoft, evitando las reglas WAF de Mandiant mediante codificación de URL.
  • El FBI eliminó a un contratista de Accenture después de que un fallo en la aplicación de parches expusiera datos de más de 5.000 empleados del FBI.
  • Khader intentó incriminar al hacker neerlandés arrestado Pepijn van der Stap por recientes infracciones de alto perfil.
  • ShinyHunters ahora opera como una franquicia, con afiliados que obtienen cortes del 25–30% de las negociaciones de rescates.

Por qué importa

Para ingenieros de software y líderes de TI, este incidente subraya la importancia crítica de la gestión rápida de parches y las limitaciones de los parches virtuales. Aunque los firewalls de aplicaciones web proporcionan un escudo temporal, no son infalibles. La capacidad de ShinyHunters para evitar las reglas de Mandiant demuestra que los atacantes decididos encontrarán soluciones alternativas para las vulnerabilidades conocidas. Confiar exclusivamente en los WAF sin aplicar actualizaciones del proveedor deja a las organizaciones expuestas a técnicas de explotación sofisticadas como trucos de codificación de URL.

La evolución de ShinyHunters hacia un modelo de franquicia también cambia el panorama de amenazas. Los equipos de seguridad ya no pueden asumir que arrestar a unos pocos líderes de alto perfil desmantelará al grupo. La naturaleza descentralizada de la operación significa que nuevos actores pueden adoptar fácilmente la marca y continuar los ataques utilizando credenciales robadas e infraestructura establecida. Esta persistencia requiere monitoreo continuo de filtraciones de credenciales y controles de acceso robustos, en lugar de depender de la interrupción de individuos criminales específicos.

Qué puedes hacer

  • Prioriza la aplicación de parches para Oracle PeopleSoft y otras plataformas SaaS críticas inmediatamente tras su lanzamiento.
  • No confíes exclusivamente en las reglas WAF para protección a largo plazo contra CVEs conocidos.
  • Audita a proveedores y contratistas externos para verificar el cumplimiento de los calendarios de parcheo de seguridad.
  • Monitorea credenciales filtradas asociadas con las cuentas SaaS de tu organización.
  • Implementa autenticación multifactor para mitigar los riesgos derivados de detalles de inicio de sesión robados.
  • Revisa los registros de acceso en busca de patrones inusuales de codificación de URL que puedan indicar intentos de explotación.

Herramientas de la Tienda de Bytechap

Seguir leyendo

Todos los artículos