Seguridad y privacidad

Detienen en Jordania a un sospechoso de ShinyHunters mientras el FBI amplía su ofensiva contra el cibercrimen

Las autoridades de Jordania detuvieron a Saif al-Din Khader, administrador sospechoso de ShinyHunters, quien ahora colabora con el FBI para identificar a otros miembros del grupo.

Una mano retirando una pieza de rompecabezas etiquetada como ShinyHunters de un mapa de red digital.
Ilustración generada para este artículo

Traducido automáticamente del original en inglés.

Las autoridades jordanas han detenido a Saif al-Din Khader, miembro de alto rango sospechoso del colectivo cibercriminal ShinyHunters, lo que marca una escalada significativa en los esfuerzos internacionales por desmantelar al grupo. Khader, conocido en línea como Rey o ReyXBF, fue arrestado el 29 de septiembre de 2026 y, según informes, está asistiendo a la Oficina Federal de Investigación (FBI) de EE. UU. en la identificación y localización de otros operativos dentro de la red.

Qué ocurrió

La detención de Khader sigue a una serie de rápidos desarrollos dirigidos contra la infraestructura y el liderazgo de ShinyHunters. Según informes que citan a tres personas familiarizadas con el asunto, la cooperación de Khader se considera crítica para las investigaciones en curso. Este movimiento ocurre apenas una semana después del arresto de Pepijn van der Stap, líder de seguridad ofensiva de 24 años en la firma holandesa Neo Security, identificado por informes independientes como un presunto líder dentro del grupo. Aunque un portavoz de ShinyHunters negó cualquier conexión con van der Stap, el director del FBI, Kash Patel, confirmó que los equipos están persiguiendo activamente nuevas pistas generadas por estos arrestos.

Khader no es un nombre nuevo en los círculos de ciberseguridad. En noviembre de 2025, el periodista Brian Krebs lo identificó como uno de los tres administradores de Scattered LAPSUS$ Hunters (SLH), una coalición que fusiona tácticas de Scattered Spider, LAPSUS$ y ShinyHunters. Khader había administrado previamente sitios de filtración de datos para el grupo de ransomware Hellcat y la última iteración de BreachForums. Supuestamente le dijo a Krebs que había estado cooperando con las fuerzas del orden desde junio de 2025, lo que sugiere que su reciente detención podría formalizar un acuerdo informal existente.

El grupo ShinyHunters ha atraído recientemente una intensa vigilancia por violaciones de alto perfil, incluido el secuestro del sitio web darknet de Cl0p mediante una vulnerabilidad sin parche en Grav CMS y el robo de aproximadamente tres terabytes de datos del portal de solicitudes de empleo del FBI. El grupo afirma que estas acciones no fueron por beneficio monetario, sino para presionar al FBI a retirar las acusaciones que los vinculan con The Com, un colectivo cibercriminal violento involucrado en secuestros y daño físico.

Cómo funciona

ShinyHunters opera menos como una organización criminal jerárquica tradicional y más como un modelo de negocio modular. Investigadores de Sekoia y Beazley Security describen al grupo como una marca que ha sobrevivido a sus fundadores originales, evolucionando desde una pequeña tripulación en RaidForums en 2020 hasta una entidad autorrenovadora. Su resiliencia proviene de una división del trabajo donde diferentes actores manejan tareas específicas: los ingenieros sociales obtienen el acceso inicial, actores adyacentes amplifican la violación y otros gestionan la monetización a través de la extorsión.

Esta estructura modular permite al grupo absorber arrestos y confiscaciones de infraestructura sin colapsar. Cuando una célula es comprometida, otras continúan operando bajo la marca compartida. El grupo apunta principalmente a proveedores de terceros en plataformas basadas en la nube, explotando eslabones débiles en la cadena de suministro para robar datos sensibles. Luego extorsionan a las víctimas amenazando con publicar la información robada, una táctica que supuestamente ha generado al menos $70 millones en pagos de más de 140 organizaciones desde el año pasado.

Detalles clave

  • Saif al-Din Khader (alias Rey/ReyXBF) fue detenido en Jordania el 29 de septiembre de 2026.
  • Khader está cooperando con el FBI para identificar a otros miembros de ShinyHunters.
  • Pepijn van der Stap, un profesional de seguridad holandés, fue arrestado la semana pasada por presunta implicación.
  • ShinyHunters violó el portal de empleo del FBI, robando alrededor de tres terabytes de datos.
  • Se alega que el grupo ha violado a más de 140 organizaciones y extraído $70 millones en extorsiones.
  • Los investigadores describen a ShinyHunters como una marca modular en lugar de un grupo fijo de individuos.

Por qué importa

Para los desarrolladores de software y los líderes de seguridad, el caso de ShinyHunters destaca el riesgo persistente planteado por las vulnerabilidades de la cadena de suministro. El enfoque del grupo en proveedores de terceros en plataformas en la nube significa que incluso una seguridad interna robusta puede verse socavada por socios más débiles. Comprender que los actores de amenazas operan como marcas modulares ayuda a los equipos a reconocer que arrestar a líderes individuales no elimina inmediatamente la amenaza; el modelo de negocio subyacente y los métodos técnicos permanecen activos y adaptables.

Además, el volumen masivo de datos robados de los sectores gubernamental y privado subraya la importancia de la minimización de datos y el cifrado. Con tres terabytes tomados de un solo portal federal, el potencial de robo de identidad y espionaje corporativo sigue siendo alto. Los equipos deben asumir que las violaciones son inevitables y centrarse en reducir el radio de impacto de cualquier compromiso único, particularmente en entornos en la nube donde los controles de acceso pueden ser complejos y propensos a errores de configuración.

Qué puedes hacer

  • Audita el acceso de proveedores de terceros para garantizar que se apliquen estrictamente los principios de mínimo privilegio.
  • Revisa y aplica parches a los sistemas de gestión de contenido y plataformas en la nube para vulnerabilidades conocidas como las de Grav CMS.
  • Implementa autenticación multifactor en todos los portales externos y conexiones con proveedores.
  • Monitorea credenciales filtradas y exposiciones de datos en foros darknet y sitios de violaciones.
  • Realiza ejercicios de mesa regulares simulando compromisos de la cadena de suministro para probar los planes de respuesta a incidentes.
  • Cifra los datos sensibles en reposo y en tránsito para mitigar el impacto de posibles exfiltraciones.

Herramientas de la Tienda de Bytechap

Seguir leyendo

Todos los artículos