セキュリティとプライバシー

ShinyHuntersの容疑者がヨルダンで拘束、FBIによるサイバー犯罪取り締まりが拡大

ヨルダンの当局は、ShinyHuntersの管理者とされるSaif al-Din Khaderを拘束しました。Khader氏は現在、他のグループメンバーの特定に向けてFBIに協力しています。

デジタルネットワークマップから「ShinyHunters」と書かれたパズルのピースを取り除く手
この記事用に生成されたイラスト

英語の原文から自動翻訳されました。

ヨルダンの当局は、サイバー犯罪集団「ShinyHunters」の上級メンバーとされるSaif al-Din Khaderを拘束しました。これは、同組織の解体を目指す国際的な取り組みにおける重要な進展です。オンラインではReyやReyXBFとして知られるKhader氏は2026年9月29日に身柄を確保され、米連邦捜査局(FBI)に対し、ネットワーク内の他の工作員を特定・追跡する支援を行っているとのことです。

何が起きたか

Khader氏の拘束は、ShinyHuntersのインフラおよび指導部を狙った一連の急激な動きに続くものです。事情に詳しい3人の情報筋によると、Khader氏の協力は進行中の捜査にとって極めて重要だとされています。この動きは、オランダの企業Neo Securityでオフensiveセキュリティのリードを務める24歳のPepijn van der Stap氏が逮捕されたわずか1週間後の出来事です。独立した報道では、van der Stap氏はグループ内の alleged leader(嫌疑のあるリーダー)であると指摘されていましたが、ShinyHuntersの広報担当者は同氏との関連性を否定しました。一方、FBI長官のKash Patel氏は、これらの逮捕から得られた新たな手がかりを追うためにチームが積極的に活動していることを確認しました。

Khader氏はサイバーセキュリティ界において新しい名前ではありません。2025年11月、ジャーナリストのBrian Krebs氏は、Scattered Spider、LAPSUS$、ShinyHuntersの戦術を組み合わせた連合体である「Scattered LAPSUS$ Hunters (SLH)」の3人の管理者のうちの1人としてKhader氏を特定しました。Khader氏は以前、HellcatランサムウェアグループやBreachForumsの最新バージョンのためのデータ流出サイトを管理していました。彼はKrebs氏に対し、2025年6月以来法執行機関に協力していると述べており、今回の拘束は既存の非公式な取り決めを正式なものにした可能性を示唆しています。

ShinyHuntersグループは最近、Cl0pダークネットウェブサイトの乗っ取り(未修正のGrav CMSの脆弱性を利用)や、FBIの求人応募ポータルからの約3テラバイトのデータ窃取など、注目度の高い侵害行為により厳重な監視の対象となっています。同グループは、これらの行動は金銭目的ではなく、誘拐や身体的危害に関与する暴力的なサイバー犯罪集団「The Com」との関連性を主張するFBIに対して撤回を迫るための圧力であったと主張しています。

仕組み

ShinyHuntersは、従来の階層的な犯罪組織というよりも、モジュール型のビジネスモデルのように機能しています。SekoiaやBeazley Securityの研究者らは、同グループを、2020年にRaidForums上の小さなクルーとして始まったものが自己更新するエンティティへと進化した、創設者たちより長く生き残った「ブランド」と表現しています。その回復力は、異なるアクターが特定のタスクを担当する分業体制にあります。ソーシャルエンジニアが初期アクセスを獲得し、隣接するアクターが侵害を増幅させ、他のメンバーが恐喝を通じて収益化を行います。

このモジュール構造により、グループは逮捕やインフラ押収を受け入れても崩壊しません。あるセルが危険にさらされると、他のセルは共有ブランドの下で運営を継続します。同グループは主にクラウドベースプラットフォームのサードパーティベンダーを標的とし、サプライチェーンの弱点を突いて機密データを窃取します。その後、盗んだ情報を公開すると脅かして被害者を恐喝します。この手法により、昨年以降、140以上の組織から少なくとも7,000万ドルの支払いを引き出したとされています。

主要な詳細

  • Saif al-Din Khader(別名:Rey/ReyXBF)は2026年9月29日にヨルダンで拘束されました。
  • Khader氏は他のShinyHuntersメンバーを特定するためにFBIに協力しています。
  • オランダのセキュリティ専門家であるPepijn van der Stap氏は、関与の疑いで先週逮捕されました。
  • ShinyHuntersはFBIの求人ポータルを侵害し、約3テラバイトのデータを窃取しました。
  • 同グループは140以上の組織を侵害し、7,000万ドルの恐喝資金を抽出したとされています。
  • 研究者らはShinyHuntersを固定された個人のグループではなく、モジュール型のブランドとして記述しています。

なぜ重要なのか

ソフトウェア開発者やセキュリティ責任者にとって、ShinyHuntersの事例はサプライチェーンの脆弱性がもたらす持続的なリスクを浮き彫りにします。クラウドプラットフォームにおけるサードパーティベンダーへの同グループの注目は、堅牢な内部セキュリティであっても、弱いパートナーによって損なわれる可能性があることを意味します。脅威アクターがモジュール型ブランドとして機能することを理解することは、個々のリーダーを逮捕しても脅威が直ちに消滅するわけではないことをチームが認識するのに役立ちます。根本的なビジネスモデルや技術的手法は依然として有効であり、適応力を保っています。

さらに、政府および民間部門から窃取されたデータの膨大な量は、データ最小化と暗号化の重要性を強調しています。単一の連邦ポータルから3テラバイトが持ち出された事実により、ID窃盗や企業スパイの可能性は依然として高くなります。チームは侵害が不可避であると想定し、特にアクセス制御が複雑で誤設定しやすいクラウド環境において、単一の侵害の影響範囲(ブラスト半径)を縮小することに焦点を当てる必要があります。

実行できること

  • サードパーティベンダーへのアクセスを監査し、最小権限の原則が厳格に適用されていることを確認してください。
  • Grav CMSなどの既知の脆弱性に対してコンテンツ管理システムやクラウドプラットフォームを見直し、パッチを適用してください。
  • すべての外部向けポータルやベンダー接続に多要素認証を実装してください。
  • ダークネットフォーラムや侵害サイトで漏洩した認証情報やデータ露出を監視してください。
  • インシデント対応計画をテストするために、サプライチェーン侵害をシミュレートする定期的なテーブルトップ演習を実施してください。
  • 潜在的なデータ流出の影響を軽減するために、保存中および転送中の機密データを暗号化してください。

Bytechapストアのツール

続きを読む

すべての記事