Несовершеннолетний из Аммана, Иордания, подозреваемый в руководстве группировкой ShinyHunters, занимавшейся кражей данных и вымогательством, задержан. По информации, он сотрудничает с ФБР для выявления других членов группы. Задержание произошло в момент, когда ShinyHunters вымогала данные у недавно отделённого подразделения аэрокосмической компании Boeing. Отец подозреваемого работает пилотом в Royal Jordanian Airlines, которая эксплуатирует самолёты Boeing.
3 октября Reuters сообщил, что задержан предполагаемый член ShinyHunters Сайф Аль-дин Хадер, житель Аммана. Хадер использовал никнейм "Rey". В ноябре 2025 года он сам рассказал о своей работе с несколькими группами-распространителями программ-вымогателей.
В сентябре 2025 году голландская полиция арестовала Пепейна ван дер Стапа, 24-летнего киберпреступника, по подозрению в помощи ShinyHunters при краже данных и вымогательстве. После ареста ван дер Стапа вечером 15 сентября Rey взял под контроль бренд ShinyHunters и публично хвастался краденными данными из ФБР, а также вымогательством у группировки Cl0p.
Rey дразнил ФБР и Cl0p мемами в Twitter/X, используя аватар, связанный с хакерским псевдонимом ван дер Стапа "Umbreon". Это выглядело как попытка обвинить голландца в обоих взломах.
ShinyHunters получала доступ к системам ФБР и других жертв, эксплуатируя уязвимость CVE-2026-35273 в PeopleSoft — платформе компании Oracle для управления кадрами, пособиями и зарплатой. Oracle выпустила исправление. Mandiant разработал правила для веб-приложений, чтобы защитить организации, которые не могли быстро установить обновление.
ShinyHunters изначально планировала взломать базу данных PeopleSoft самого ФБР, но эти попытки не увенчались успехом. В последние недели группировка использовала известный приём кодирования URL для обхода защиты Mandiant.
В отчёте от 25 сентября Mandiant и группа Google Threat Intelligence подтвердили, что ShinyHunters массово эксплуатировала уязвимость PeopleSoft и крала данные с десятков систем в различных секторах — высшее образование, технологии, здравоохранение, сельское хозяйство, транспорт и государственный сектор.
5 октября Reuters сообщил, что ФБР уволило подрядчика Accenture за невыполнение обновления безопасности на сайте набора персонала ФБР. Взлом привёл к утечке чувствительных данных более 5 тысяч сотрудников ФБР, включая их должности, специализацию, медицинские и психиатрические записи.
Цель — бывшее подразделение Boeing
По словам источников в расследовании, подразделение Boeing по навигации и авиационным цифровым системам, недавно проданное, было среди жертв, которых ShinyHunters вымогала в момент задержания Rey. Расследование ФБР стало более настойчивым именно из-за попытки вымогательства у этого подразделения. Украденные данные якобы касались информации, представляющей опасность для безопасности и операционной деятельности.
Boeing подтвердил попытки вымогательства ShinyHunters. Речь идёт о Jeppesen ForeFlight — подразделении, которое Boeing продала в ноябре 2025 года компании Thoma Bravo за 10,55 миллиарда долларов.
"Мы осведомлены об утверждениях угрозы, касающихся данных, предположительно связанных с Boeing и нашим бывшим подразделением Jeppesen ForeFlight. Мы активно рассматриваем этот вопрос вместе с командой Jeppesen ForeFlight," — сказал представитель Boeing.
Jeppesen ForeFlight в ответ заявила, что по результатам проверки операции и безопасности не пострадали.
Причастность Rey к попытке вымогательства у бывшего подразделения Boeing примечательна: есть доказательства, что его отец работает в Royal Jordanian Airlines, которая эксплуатирует дальнемагистральный парк самолётов Boeing. Rey заявлял в Telegram в начале 2025 года, что его отец пилот, хотя это не удалось независимо подтвердить.
Однако семейный компьютер Rey был скомпрометирован программой-воровкой паролей. Собранные данные показывают, что отец Rey использовал одни и те же учётные данные для входа на несколько портальных сайтов Royal Jordanian Airlines.
Royal Jordanian Airlines не ответила на запрос комментария. После того как KrebsOnSecurity отправил письмо отцу Rey, тот вскоре начал удалять свои аккаунты в соцсетях, включая Twitter/X.
Rey не удалил блог по кибербезопасности на GitHub. Там он размещал посты об интересе к лидерам группировки Cl0p. В марте 2026 года Rey опубликовал длинный пост, назвав двух русских как основных разработчиков и хакеров Cl0p.
Дело ван дер Стапа усложняется
Нидерландские СМИ сообщили новые обвинения против ван дер Стапа. Газета RTL сообщила 29 сентября, что следователи подозревают его в попытке организации минимум двух убийств, якобы совершённых за границей. Ван дер Стап был освобождён после отбытия большей части четырёхлетнего срока за кражу данных и вымогательство, принесшие от 1,5 до 2,7 миллиона евро.
В сентябре ван дер Стап рассказал, что работает "руководителем наступательной безопасности" в нидерландской компании Neo Security, проверяя сети клиентов на уязвимости.
Владелец Neo Security Бенджамин Корпер сказал Reuters, что нанял внешнюю фирму для расследования, взломал ли ван дер Стап сами Neo Security или их клиентов. Пока доказательств не найдено. Корпер добавил, что нидерландские следователи приезжали в офис 15 сентября, когда ван дер Стапа задержали в ходе рейда, в котором якобы использовались светозвуковые гранаты.
До первого ареста в 2023 году ван дер Стап работал инженером в стартапе Hadrian и волонтёром в Dutch Institute for Vulnerability Disclosure. При этом он взламывал и вымогал данные у крупных организаций.
Когда его спросили, почему кому-то верить "исправившемуся" киберпреступнику, десятилетия обманывавшему друзей и журналистов, ван дер Стап ответил, что его работа говорит сама за себя и никакие слова не убедят критиков.
ShinyHunters как франшиза
Киберпреступники, связанные с ShinyHunters, ответственны за десятки взломов, унесших миллиарды украденных записей. Эксперты говорят, что люди, недавно действовавшие под именем ShinyHunters, не те же, что в ранние дни группы. Большинство первоначальных членов — французские граждане, уже арестованные за кибератаки.
ShinyHunters превратилась в нечто вроде франшизы. ФБР сосредоточено на оставшихся киберпреступниках-фрилансерах, которые поставляют украденные учётные данные к платформам SaaS за процент от выкупа.
После того как новость об аресте ван дер Стапа распространилась, канал Telegram, якобы управляемый Rey, заполнился критикой. Когда Rey публично отступил от угроз ФБР и Cl0p, а сайт ShinyHunters в даркнете упал, участники высмеивали его. Многие обвиняли Rey в воскрешении бренда ShinyHunters после того, как его основные члены были арестованы во Франции, и осмеивании репутации группы.
Канал "The Battle" несколько недель публиковал данные и критиковал Rey и других членов ShinyHunters. Один из координаторов кампании изображал Rey неопытным новичком, пытавшимся воспользоваться репутацией группы, известной жёсткой продажей или публикацией украденных данных.
"Rey допустил серьёзную ошибку, когда начал выдавать себя за члена ShinyHunters. Группа уже была разгромлена, многие члены арестованы или заключены, но Rey всё равно использовал её имя при совершении преступлений," — писали администраторы канала "The Battle".
В интервью The Register ShinyHunters заявила, что взломала ФБР в ответ на май-алерт агентства 2026 года, который советовал жертвам не платить группе выкупа. Алерт изображал группу непрофессиональной и непостоянной.
Уведомление предупреждало, что члены ShinyHunters преследуют жертв угрозами по SMS и звонками, в некоторых случаях совершают swat-атаки. ФБР предупредил, что члены группы могут лживо утверждать наличие компрометирующей информации и интимных фотографий, которых часто не существует.
ShinyHunters ответила The Register, что атака на ФБР "продемонстрировала наши технические возможности и прямо опровергла дезинформацию, распространяемую ФБР, журналистами и исследователями". Одновременно лидеры группы признали, что алерт ФБР вредил их попыткам убедить жертв платить, называя это "инициативой по связям с общественностью и маркетингу для нашего бизнеса".
