top of page

Suspeito do ShinyHunters é detido na Jordânia e estaria colaborando com o FBI

há 7 minutos
3 min de leitura

Um suposto integrante do grupo de extorsão digital ShinyHunters foi detido na Jordânia e estaria cooperando com o FBI para identificar outros membros da organização. O suspeito, conhecido pelos pseudônimos “Rey” e “ReyXBF”, foi identificado como Saif al-Din Khader.


Segundo a Reuters, que citou três pessoas familiarizadas com o caso, Khader foi detido em 29 de setembro de 2026. Desde então, ele estaria colaborando com o FBI e outras autoridades nas investigações sobre o grupo. Uma das fontes afirmou que sua cooperação é considerada importante para os esforços em andamento para localizar e prender outros hackers.


Rey já era conhecido por sua atuação em diferentes comunidades do cibercrime. Em novembro de 2025, o jornalista de segurança Brian Krebs o apontou como um dos três administradores do Scattered LAPSUS$ Hunters (SLH ou SLSH), grupo considerado uma combinação de integrantes ou atividades associadas a Scattered Spider, LAPSUS$ e ShinyHunters.


Antes disso, Rey teria administrado o site de vazamentos do ransomware Hellcat, que surgiu no final de 2024. No mesmo ano, também assumiu a administração de uma das versões mais recentes do BreachForums, conhecido fórum utilizado para negociação e divulgação de dados roubados. Khader chegou a afirmar a Krebs que cooperava com autoridades desde pelo menos junho de 2025.


A suposta detenção ocorre poucos dias depois da prisão, em Amsterdã, de um homem de 24 anos investigado por envolvimento nas operações do ShinyHunters. Embora as autoridades não tenham divulgado oficialmente sua identidade, reportagens independentes apontaram o suspeito como Pepijn van der Stap, hacker reformado que trabalhava como líder de segurança ofensiva na empresa holandesa Neo Security. Um porta-voz do ShinyHunters posteriormente negou qualquer ligação com ele.


Após essa prisão, o diretor do FBI, Kash Patel, afirmou que investigadores estavam trabalhando com parceiros para desenvolver novas pistas e indicou que outras detenções poderiam ocorrer.


Nas últimas semanas, o ShinyHunters voltou aos holofotes após assumir o controle do site na dark web do grupo Cl0p, supostamente explorando uma vulnerabilidade não corrigida no Grav CMS. O grupo também alegou ter comprometido o portal “apply.fbijobs[.]gov”, ligado ao FBI, e roubado aproximadamente 3 TB de dados sensíveis.


No caso envolvendo o FBI, o ShinyHunters afirmou não estar buscando pagamento. Segundo o grupo, a ação teria como objetivo pressionar a agência a corrigir o que considera acusações falsas e contestar alegações sobre suas conexões com o The Com, uma comunidade descentralizada de cibercrime associada a engenharia social, phishing, SIM swapping, extorsão, sextortion, swatting, sequestros e episódios de violência física.

Brett Leatherman, diretor assistente da divisão cibernética do FBI, afirmou que o suspeito preso na Holanda e seus supostos comparsas teriam comprometido mais de 140 organizações desde 2025 e obtido pelo menos US$ 70 milhões em pagamentos de extorsão. Segundo ele, os ataques frequentemente exploram fornecedores terceirizados e plataformas em nuvem para roubar informações sensíveis e posteriormente pressionar as vítimas com ameaças de publicação dos dados.


Leatherman descreveu van der Stap como um suposto líder do grupo e pediu que outros integrantes cooperem com as autoridades. O FBI sustenta que prisões e apreensões de infraestrutura estão permitindo ampliar a identificação dos envolvidos nas operações.


Uma análise das empresas de cibersegurança Sekoia e Beazley Security aponta que as origens do ShinyHunters podem ser relacionadas a grupos anteriores, como TheDarkOverlord e GnosticPlayers, especializados em roubo de dados e extorsão. A marca ShinyHunters apareceu publicamente por volta de abril ou maio de 2020.


Segundo os pesquisadores Enzo Saez e Robert “Bobby” Venal, seis anos depois o ShinyHunters funciona menos como um grupo tradicional e mais como uma marca e um modelo operacional capaz de sobreviver à prisão de integrantes, indiciamentos e derrubadas de fóruns.


Essa estrutura seria sustentada por uma divisão de tarefas relativamente modular: operadores especializados em engenharia social obtêm acesso inicial, outros integrantes auxiliam no recrutamento e amplificação das operações, enquanto a monetização ocorre sob uma identidade compartilhada. Essa característica ajuda a explicar por que o ShinyHunters permaneceu ativo mesmo diante de sucessivas ações policiais.


 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page