Un suspect de ShinyHunters détenu en Jordanie alors que le FBI intensifie sa lutte contre la cybercriminalité
Les autorités jordaniennes ont arrêté Saif al-Din Khader, un administrateur présumé du groupe ShinyHunters, qui collabore désormais avec le FBI pour identifier d'autres membres de l'organisation.
Traduit automatiquement depuis l'original anglais.
Les autorités jordaniennes ont arrêté Saif al-Din Khader, membre présumé de haut rang du collectif cybercriminel ShinyHunters, marquant une escalade significative dans les efforts internationaux visant à démanteler le groupe. Khader, connu sous les pseudonymes Rey ou ReyXBF, a été placé en garde à vue le 29 septembre 2026 et assisterait actuellement le Federal Bureau of Investigation (FBI) américain dans l'identification et la localisation d'autres opérateurs au sein du réseau.
Ce qui s'est passé
L'arrestation de Khader fait suite à une série d'événements rapides ciblant l'infrastructure et la direction des ShinyHunters. Selon des rapports citant trois personnes proches du dossier, la coopération de Khader est considérée comme cruciale pour les enquêtes en cours. Cette mesure intervient seulement une semaine après l'arrestation de Pepijn van der Stap, responsable de la sécurité offensive âgé de 24 ans chez l'entreprise néerlandaise Neo Security, identifié par des sources indépendantes comme un prétendu leader au sein du groupe. Bien qu'un porte-parole des ShinyHunters ait nié tout lien avec van der Stap, le directeur du FBI Kash Patel a confirmé que les équipes poursuivent activement de nouvelles pistes générées par ces arrestations.
Khader n'est pas un nom inconnu dans les cercles de la cybersécurité. En novembre 2025, le journaliste Brian Krebs l'a identifié comme l'un des trois administrateurs de Scattered LAPSUS$ Hunters (SLH), une coalition fusionnant les tactiques de Scattered Spider, LAPSUS$ et ShinyHunters. Khader avait auparavant administré des sites de fuite de données pour le groupe de ransomware Hellcat et la dernière itération de BreachForums. Il aurait déclaré à Krebs qu'il collaborait avec les forces de l'ordre depuis juin 2025, suggérant que sa récente détention pourrait officialiser un arrangement informel existant.
Le groupe ShinyHunters a récemment attiré une attention intense en raison de violations de données très médiatisées, notamment le détournement du site darknet Cl0p via une faille non corrigée de Grav CMS et le vol d'environ trois téraoctets de données provenant du portail de candidature du FBI. Le groupe affirme que ces actions n'avaient pas pour but un gain monétaire, mais visaient à faire pression sur le FBI pour qu'il retire les allégations liant les ShinyHunters à The Com, un collectif cybercriminel violent impliqué dans des enlèvements et des atteintes physiques.
Comment cela fonctionne
ShinyHunters opère moins comme une organisation criminelle hiérarchique traditionnelle que comme un modèle commercial modulaire. Les chercheurs de Sekoia et Beazley Security décrivent le groupe comme une marque qui a survécu à ses fondateurs originaux, évoluant d'une petite équipe sur RaidForums en 2020 vers une entité auto-renouvelable. Sa résilience repose sur une division du travail où différents acteurs gèrent des tâches spécifiques : les ingénieurs sociaux obtiennent l'accès initial, des acteurs adjacents amplifient la violation, et d'autres gèrent la monétisation via l'extorsion.
Cette structure modulaire permet au groupe d'absorber les arrestations et les saisies d'infrastructure sans s'effondrer. Lorsqu'une cellule est compromise, les autres continuent d'opérer sous la marque partagée. Le groupe cible principalement les fournisseurs tiers des plateformes cloud, exploitant les maillons faibles de la chaîne d'approvisionnement pour voler des données sensibles. Ils extorquent ensuite leurs victimes en menaçant de publier les informations volées, une tactique qui aurait généré au moins 70 millions de dollars de paiements provenant de plus de 140 organisations depuis l'année dernière.
Détails clés
- Saif al-Din Khader (alias Rey/ReyXBF) a été détenu en Jordanie le 29 septembre 2026.
- Khader collabore avec le FBI pour identifier d'autres membres des ShinyHunters.
- Pepijn van der Stap, un professionnel de la sécurité néerlandais, a été arrêté la semaine dernière pour implication présumée.
- ShinyHunters a violé le portail d'emploi du FBI, volant environ trois téraoctets de données.
- Le groupe aurait violé plus de 140 organisations et extrait 70 millions de dollars en extorsions.
- Les chercheurs décrivent ShinyHunters comme une marque modulaire plutôt qu'un groupe fixe d'individus.
Pourquoi c'est important
Pour les développeurs de logiciels et les responsables de la sécurité, l'affaire ShinyHunters met en lumière le risque persistant posé par les vulnérabilités de la chaîne d'approvisionnement. La concentration du groupe sur les fournisseurs tiers des plateformes cloud signifie que même une sécurité interne robuste peut être compromise par des partenaires plus faibles. Comprendre que les acteurs de la menace opèrent comme des marques modulaires aide les équipes à reconnaître que l'arrestation de leaders individuels n'élimine pas immédiatement la menace ; le modèle commercial sous-jacent et les méthodes techniques restent actifs et adaptables.
De plus, le volume massif de données volées aux secteurs gouvernemental et privé souligne l'importance de la minimisation des données et du chiffrement. Avec trois téraoctets pris depuis un seul portail fédéral, le potentiel de vol d'identité et d'espionnage industriel reste élevé. Les équipes doivent supposer que les violations sont inévitables et se concentrer sur la réduction du rayon d'action de toute compromission unique, en particulier dans les environnements cloud où les contrôles d'accès peuvent être complexes et sujets à des erreurs de configuration.
Ce que vous pouvez faire
- Auditer l'accès des fournisseurs tiers pour garantir l'application stricte des principes de moindre privilège.
- Examiner et corriger les systèmes de gestion de contenu et les plateformes cloud pour les vulnérabilités connues, telles que celles de Grav CMS.
- Mettre en œuvre l'authentification multifacteur sur tous les portails exposés à l'extérieur et les connexions avec les fournisseurs.
- Surveiller les identifiants volés et les expositions de données sur les forums darknet et les sites de violation.
- Mener régulièrement des exercices sur table simulant des compromissions de la chaîne d'approvisionnement pour tester les plans de réponse aux incidents.
- Chiffrer les données sensibles au repos et en transit pour atténuer l'impact d'une éventuelle exfiltration.



