ShinyHuntersのリーダー、Boeing子会社の身代金要求中に拘束
ヨルダン当局は、Reyとして知られるSaif Al-din Khaderを逮捕した。ShinyHuntersがJeppesen ForeFlightに対して身代金を要求していた最中だった。同グループはPeopleSoftのゼロデイ脆弱性を悪用し、複数の組織への侵入を試みた。
英語の原文から自動翻訳されました。
ヨルダン当局は、データ窃盗および身代金要求グループ「ShinyHunters」のリーダーと疑われているアンマン在住の10代の少年、Saif Al-din Khaderを拘束した。この逮捕は2026年10月初旬に発生し、当時同グループはBoeingから最近売却されたナビゲーションおよびデジタル航空部門であるJeppesen ForeFlightに対する身代金要求活動を行っていた。「Rey」というハンドルネームで活動するKhaderは、犯罪ネットワークの他のメンバーを特定するためにFBIに協力していると報じられている。
何が起きたか
今回の拘束は、ShinyHuntersにとって大きな打撃となった。同グループは、フランス出身の初期コアメンバーの逮捕後、フランチャイズ型の運営形態へと進化してきた。捜査事情に精通した情報源によると、ShinyHuntersがJeppesen ForeFlightを標的にした後、FBIはこの案件を優先的に扱ったという。窃取されたデータには、運用上の安全やセキュリティリスクをもたらす機密情報が含まれていたとされる。Boeingは、2025年11月にThoma Bravoへ105億5,000万ドルで売却した元子会社に関する身代金要求の試みを確認した。Jeppesen ForeFlightは、調査の結果、業務や製品に影響はなかったと述べた。
Khaderの逮捕は、ShinyHuntersを支援したとされる24歳のオランダ人サイバー犯罪者、Pepijn van der Stapが9月15日に拘束されたことに続くものだった。van der Stapの逮捕直後、KhaderはShinyHuntersブランドの公的な主導権を握った。彼はSNS上でFBIからのデータ窃取やランサムウェアグループCl0pへの身代金要求について自慢げに語った。van der Stapを陥れようとしたのか、Khaderはオランダ人の元ハッカーアバター「Umbreon」を使ったミームを投稿した。しかし、息子の活動についてコメントを求められた数時間後、KhaderはSNSのプロフィール削除を開始したが、GitHubブログは依然として閲覧可能だった。
同グループの最近の活動は、OracleのPeopleSoftプラットフォームにおける重大な脆弱性の悪用に大きく依存していた。ShinyHuntersはこのアクセス権を利用し、ヘルスケア、政府、テクノロジー分野の数十のシステムを侵害した。Accentureの契約業者がFBI採用サイトのパッチ適用を怠り、5,000人以上の人員に関する機密記録が露出したため、FBIはその契約業者を排除した。この失敗は、エンタープライズ環境におけるパッチ適用の遅延がもたらす深刻な結果を浮き彫りにした。
仕組み
ShinyHuntersは、Oracle PeopleSoftのゼロデイ脆弱性CVE-2026-35273を悪用することで、多くの被害者への初期アクセスを獲得した。このSaaS(ソフトウェア・アズ・ア・サービス)プラットフォームは、人事、給与、福利厚生管理のために広く使用されている。Oracleは2026年6月に修正プログラムを提供し、Mandiantはシステムを即時更新できない組織を保護するためのWebアプリケーションファイアウォール(WAF)ルールを公開した。しかし、ShinyHuntersの開発者は、これらのWAFルールを回避できるURLエンコーディングのテクニックを発見し、最初の開示から数週間後も未パッチのシステムに対する大規模な攻撃を継続することを可能にした。
同グループは統一されたチームとしてではなく、むしろ提携者のネットワークとして運営されている。フリーランスは、さまざまなSaaSプラットフォームから窃取した認証情報をShinyHuntersのインフラに提供している。その見返りとして、彼らは被害者が支払う身代金の一部を受け取る。このモデルにより、主要なオペレーターが逮捕されてもブランドは存続する。最近の分析では、KhaderはShinyHuntersの名前を正当化するために古いフォーラムのPGP鍵を購入し、確立された評判を利用して取引を交渉したり、窃取データを販売したりしていたことが示唆されている。
重要な詳細
- 「Rey」として知られる容疑者Saif Al-din Khaderは、2026年10月初旬にヨルダンのアンマンで拘束された。
- 逮捕は、Boeingの元子会社であるJeppesen ForeFlightに対する身代金要求の試みと同時期に発生した。
- ShinyHuntersはOracle PeopleSoftのCVE-2026-35273を悪用し、URLエンコーディングを通じてMandiantのWAFルールを回避した。
- パッチ適用の失敗により5,000人以上のFBI人員のデータが露出したため、FBIはAccentureの契約業者を排除した。
- Khaderは、最近の高-profileな侵害行為について、逮捕されたオランダ人ハッカーPepijn van der Stapを陥れようとした。
- ShinyHuntersは現在フランチャイズとして運営されており、提携者は身代金交渉額の25〜30%を受け取っている。
なぜ重要なのか
ソフトウェアエンジニアやITリーダーにとって、この事件は迅速なパッチ管理の重要性と仮想パッチの限界を強調するものとなる。Webアプリケーションファイアウォールは一時的な盾を提供するものの、万能ではない。ShinyHuntersがMandiantのルールを回避できた事実は、執拗な攻撃者が既知の脆弱性に対するワークアラウンドを見つけることを示している。ベンダーのアップデートを適用せずにWAFだけに頼ると、URLエンコーディングのテクニックなど、洗練されたエクスプロイト技術に対して組織が無防備になる可能性がある。
ShinyHuntersがフランチャイズモデルへと進化したことも、脅威の状況を変えている。セキュリティチームは、数人の高-profileなリーダーを逮捕すればグループを解体できるとはもう想定できない。分散型の運営形態のため、新しいアクターがブランドを採用し、窃取された認証情報と既存のインフラを使用して攻撃を継続することが容易になっている。この持続性は、特定の犯罪個人の排除に頼るのではなく、認証情報の漏洩に対する継続的な監視と堅牢なアクセス制御を必要とする。
あなたができること
- 迅速なパッチ管理を優先し、仮想パッチの限界を理解する。
- WAFだけに頼らず、ベンダーのアップデートを確実に適用する。
- 認証情報の漏洩を継続的に監視し、堅牢なアクセス制御を実装する。



