Cảnh sát Jordan bắt giữ nghi phạm ShinyHunters khi FBI mở rộng chiến dịch trấn áp tội phạm mạng
Nhà chức trách Jordan đã bắt giữ Saif al-Din Khader, một quản trị viên bị tình nghi thuộc nhóm ShinyHunters. Người này hiện đang hợp tác với FBI để xác định các thành viên khác trong nhóm.
Được dịch tự động từ bản gốc tiếng Anh.
Nhà chức trách Jordan đã bắt giữ Saif al-Din Khader, một thành viên cấp cao bị tình nghi của tổ chức tội phạm mạng ShinyHunters, đánh dấu bước leo thang đáng kể trong nỗ lực quốc tế nhằm triệt phá nhóm này. Khader, được biết đến trên mạng với tên Rey hoặc ReyXBF, bị tạm giam vào ngày 29 tháng 9 năm 2026 và theo báo cáo, anh ta đang hỗ trợ Cục Điều tra Liên bang Mỹ (FBI) trong việc xác định và truy tìm các nhân sự khác trong mạng lưới.
Diễn biến sự việc
Việc bắt giữ Khader diễn ra sau một loạt động thái nhanh chóng nhắm vào cơ sở hạ tầng và ban lãnh đạo của ShinyHunters. Theo các báo cáo trích dẫn ba nguồn tin am hiểu vấn đề, sự hợp tác của Khader được coi là yếu tố then chốt đối với các cuộc điều tra đang diễn ra. Động thái này xảy ra chỉ một tuần sau vụ bắt giữ Pepijn van der Stap, một chuyên gia an ninh tấn công 24 tuổi tại công ty Neo Security của Hà Lan, người mà các báo cáo độc lập xác định là thủ lĩnh bị tình nghi trong nhóm. Mặc dù một phát ngôn viên của ShinyHunters phủ nhận mọi liên quan đến van der Stap, Giám đốc FBI Kash Patel xác nhận rằng các đội đặc nhiệm đang tích cực theo đuổi những manh mối mới từ các vụ bắt giữ này.
Khader không phải là cái tên xa lạ trong giới an ninh mạng. Vào tháng 11 năm 2025, nhà báo Brian Krebs đã xác định anh ta là một trong ba quản trị viên của Scattered LAPSUS$ Hunters (SLH), một liên minh kết hợp các chiến thuật từ Scattered Spider, LAPSUS$ và ShinyHunters. Trước đó, Khader từng quản lý các trang web rò rỉ dữ liệu cho nhóm ransomware Hellcat và phiên bản mới nhất của BreachForums. Anh ta được cho là đã nói với Krebs rằng mình đã hợp tác với cơ quan thực thi pháp luật từ tháng 6 năm 2025, gợi ý rằng vụ bắt giữ gần đây có thể chính thức hóa một thỏa thuận không chính thức vốn đã tồn tại.
Nhóm ShinyHunters gần đây thu hút sự giám sát chặt chẽ vì các vụ vi phạm nổi tiếng, bao gồm việc chiếm quyền kiểm soát website darknet Cl0p thông qua lỗ hổng Grav CMS chưa được vá và đánh cắp khoảng ba terabyte dữ liệu từ cổng thông tin ứng tuyển việc làm của FBI. Nhóm này tuyên bố các hành động của họ không nhằm mục đích kiếm tiền mà để gây áp lực buộc FBI rút lại các cáo buộc liên kết họ với The Com, một tổ chức tội phạm mạng bạo lực liên quan đến bắt cóc và gây thương tích về thể chất.
Cơ chế hoạt động
ShinyHunters hoạt động ít giống một tổ chức tội phạm phân cấp truyền thống và nhiều hơn như một mô hình kinh doanh module hóa. Các nhà nghiên cứu từ Sekoia và Beazley Security mô tả nhóm này như một thương hiệu đã vượt qua cả những người sáng lập ban đầu, tiến hóa từ một nhóm nhỏ trên RaidForums vào năm 2020 thành một thực thể tự tái tạo. Sự bền bỉ của nó xuất phát từ sự phân công lao động, nơi các diễn viên khác nhau xử lý những nhiệm vụ cụ thể: các kỹ sư xã hội giành quyền truy cập ban đầu, các diễn viên lân cận khuếch đại vụ vi phạm, và những người khác xử lý việc kiếm tiền thông qua tống tiền.
Cấu trúc module hóa này cho phép nhóm hấp thụ các vụ bắt giữ và tịch thu cơ sở hạ tầng mà không sụp đổ. Khi một bộ phận bị xâm nhập, các bộ phận khác tiếp tục hoạt động dưới thương hiệu chung. Nhóm chủ yếu nhắm mục tiêu vào các nhà cung cấp bên thứ ba trên các nền tảng đám mây, khai thác các mắt xích yếu trong chuỗi cung ứng để đánh cắp dữ liệu nhạy cảm. Sau đó, chúng tống tiền nạn nhân bằng cách đe dọa công bố thông tin bị đánh cắp, một chiến thuật được cho là đã tạo ra ít nhất 70 triệu USD tiền thanh toán từ hơn 140 tổ chức kể từ năm ngoái.
Chi tiết chính
- Saif al-Din Khader (bí danh Rey/ReyXBF) bị bắt giữ tại Jordan vào ngày 29 tháng 9 năm 2026.
- Khader đang hợp tác với FBI để xác định các thành viên khác của ShinyHunters.
- Pepijn van der Stap, một chuyên gia bảo mật người Hà Lan, bị bắt tuần trước vì nghi ngờ liên quan.
- ShinyHunters đã xâm nhập cổng thông tin việc làm của FBI, đánh cắp khoảng ba terabyte dữ liệu.
- Nhóm này được cho là đã xâm nhập hơn 140 tổ chức và thu về 70 triệu USD từ tống tiền.
- Các nhà nghiên cứu mô tả ShinyHunters là một thương hiệu module hóa thay vì một nhóm cá nhân cố định.
Tại sao điều này quan trọng
Đối với các nhà phát triển phần mềm và trưởng nhóm bảo mật, vụ việc ShinyHunters nhấn mạnh rủi ro dai dẳng do các lỗ hổng chuỗi cung ứng gây ra. Việc nhóm tập trung vào các nhà cung cấp bên thứ ba trên nền tảng đám mây có nghĩa là ngay cả hệ thống bảo mật nội bộ vững chắc cũng có thể bị suy yếu bởi các đối tác kém an toàn. Hiểu rằng các tác nhân đe dọa hoạt động như những thương hiệu module hóa giúp các đội ngũ nhận ra rằng việc bắt giữ các thủ lĩnh riêng lẻ không loại bỏ ngay lập tức mối đe dọa; mô hình kinh doanh và phương pháp kỹ thuật cốt lõi vẫn còn hoạt động và thích ứng.
Hơn nữa, khối lượng dữ liệu khổng lồ bị đánh cắp từ khu vực chính phủ và tư nhân nhấn mạnh tầm quan trọng của việc tối thiểu hóa dữ liệu và mã hóa. Với ba terabyte bị lấy đi từ một cổng thông tin liên bang duy nhất, tiềm năng trộm cắp danh tính và gián điệp doanh nghiệp vẫn rất cao. Các đội ngũ phải giả định rằng các vụ vi phạm là không thể tránh khỏi và tập trung vào việc giảm bán kính thiệt hại của bất kỳ sự xâm nhập nào, đặc biệt là trong môi trường đám mây, nơi kiểm soát truy cập có thể phức tạp và dễ cấu hình sai.
Bạn có thể làm gì
- Kiểm toán quyền truy cập của nhà cung cấp bên thứ ba để đảm bảo tuân thủ nghiêm ngặt nguyên tắc đặc quyền tối thiểu.
- Xem xét và vá lỗi các hệ thống quản lý nội dung và nền tảng đám mây cho các lỗ hổng đã biết như những lỗ hổng trong Grav CMS.
- Triển khai xác thực đa yếu tố trên tất cả các cổng thông tin hướng ra ngoài và kết nối với nhà cung cấp.
- Giám sát các thông tin đăng nhập bị rò rỉ và lộ dữ liệu trên các diễn đàn darknet và trang web vi phạm.
- Thực hiện thường xuyên các bài tập bàn giấy mô phỏng sự xâm nhập chuỗi cung ứng để kiểm tra kế hoạch phản ứng sự cố.
- Mã hóa dữ liệu nhạy cảm khi lưu trữ và khi truyền tải để giảm thiểu tác động của nguy cơ rò rỉ dữ liệu.



