Hacker ligado ao ShinyHunters teria sido detido na Jordânia e estaria colaborando com o FBI
5 de Outubro de 2026 Atualizado em 5 de Outubro de 2026

Um suposto integrante do grupo de extorsão digital ShinyHunters, conhecido pelo apelido “Rey”, teria sido detido na Jordânia em 29 de setembro de 2026 e estaria cooperando com o FBI para ajudar a identificar outros membros do grupo.

A Reuters informou a detenção com base em relatos de três pessoas familiarizadas com o caso. Rey, cujo nome verdadeiro é Saif al-Din Khader e que também usava o apelido ReyXBF, estaria colaborando com o FBI e com forças policiais. Uma das fontes afirmou à agência que ele está mostrando às autoridades seus dispositivos eletrônicos e comunicações digitais para ajudar a identificar e localizar supostos cúmplices.

“A cooperação dele é fundamental para os esforços em andamento para prender esses hackers”, disse uma das fontes à Reuters.

A detenção ocorre em meio a uma ofensiva do FBI contra o ShinyHunters, após o grupo afirmar que invadiu sistemas da agência. Nas últimas semanas, os hackers também ganharam destaque por invadir o site do grupo de ransomware Cl0p na dark web, explorando uma falha sem patch no Grav CMS.

Em setembro, o ShinyHunters afirmou ao BleepingComputer que havia invadido o portal “apply.fbijobs.gov” do FBI por meio de uma suposta vulnerabilidade zero-day no Oracle PeopleSoft e, em seguida, avançado lateralmente para sistemas AWS GovCloud administrados pela agência. Os agentes de ameaça disseram ter roubado cerca de 3 TB de dados, incluindo informações de funcionários atuais e antigos do FBI, candidatos a vagas, dados médicos e psiquiátricos e registros de serviços internos.

O grupo afirmou que não busca obter dinheiro pelo ataque ao FBI. Em vez disso, disse que pretende pressionar a agência a corrigir o que chamou de acusações falsas contra o ShinyHunters e contestar alegações do FBI sobre supostas ligações do grupo com o The Com, um coletivo pouco coeso de cibercriminosos associado a engenharia social, phishing, SIM swapping, extorsão, sextorsão, swatting, sequestros e violência física.

A reportagem do BleepingComputer não verificou de forma independente a suposta vulnerabilidade zero-day, a movimentação lateral nem o volume de dados roubados. O FBI confirmou anteriormente que investigava relatos de atividade não autorizada, mas não confirmou o roubo de dados.

Em setembro, a polícia holandesa também prendeu um homem de 24 anos em Amsterdã, como parte de uma investigação sobre o ShinyHunters. A identidade do suspeito não foi divulgada oficialmente, mas reportagens do KrebsOnSecurity e do DataBreaches o identificaram como Pepijn van der Stap, que já havia usado o apelido “Umbreon”. Van der Stap, descrito em reportagens como um hacker reformado, trabalhava como líder de segurança ofensiva na empresa neerlandesa Neo Security. Um porta-voz do ShinyHunters negou qualquer ligação com ele.

Após a prisão, o diretor do FBI, Kash Patel, afirmou que a agência estava trabalhando com parceiros para obter e seguir novas pistas na investigação. Em uma publicação posterior no X, acrescentou: “As equipes do FBI estão seguindo novas pistas AGORA. Novas prisões são possíveis”.

O diretor-assistente da Divisão Cibernética do FBI, Brett Leatherman, também descreveu van der Stap como um suposto líder do grupo e pediu que outros integrantes se manifestassem. “Desde o ano passado, esse cibercriminoso e seus cúmplices teriam invadido mais de 140 organizações e recebido pelo menos US$ 70 milhões em pagamentos de extorsão”, afirmou Leatherman em uma declaração gravada. “Eles costumam atacar provedores terceirizados de serviços de cloud, roubar dados confidenciais e extorquir as vítimas, ameaçando divulgá-los.”

“As prisões costumam mudar quem está disposto a falar, e a infraestrutura apreendida pode nos mostrar quem ainda está por aí”, disse Leatherman. “Quanto mais tempo você permanecer nisso, mais aprenderemos sobre você. Você sabe como nos encontrar, e nós sabemos como encontrar você. Sugiro que entre em contato primeiro, enquanto a decisão ainda estiver em suas mãos.”

Segundo o BleepingComputer, o principal representante do ShinyHunters continuou conversando com a publicação após a prisão de van der Stap, o que indica que ele não era a pessoa que operava aquela conta de mensagens.

Em 29 de setembro, mesmo dia em que Khader teria sido detido, começaram a surgir sinais de interrupção nas atividades do ShinyHunters. Um suposto afiliado do grupo, que já havia conversado com o BleepingComputer e outros veículos sobre o ataque ao FBI e uma violação de dados recente atribuída ao grupo de ransomware Clop, encerrou repentinamente sua conta de mensagens na internet.

Mais tarde, o site de vazamento de dados do ShinyHunters ficou fora do ar, e o principal representante do grupo deixou de responder às perguntas da imprensa, incluindo as do BleepingComputer e da Reuters. Não está claro se o silêncio repentino e o desligamento de estruturas digitais ligadas ao grupo têm relação com a suposta detenção de Khader. Um novo site de vazamento de dados do ShinyHunters entrou no ar posteriormente, sugerindo que outros integrantes continuam conduzindo a operação de extorsão.

O BleepingComputer informou que procurou o ShinyHunters sobre a suposta detenção de Rey, mas não recebeu resposta.

Há muito tempo, o ShinyHunters representa um desafio para as autoridades, com operações de roubo de grandes volumes de dados e campanhas de extorsão contra organizações em todo o mundo. Nos últimos anos, o grupo concentrou suas ações na Salesforce e em outros ambientes SaaS na nuvem. Algumas de suas campanhas foram associadas a invasões que afetaram Google, Cisco e PornHub.

O grupo costuma invadir empresas terceirizadas de integração e usar tokens de autenticação roubados para acessar ambientes SaaS conectados e furtar dados de clientes. Também foi responsável por um ataque de roubo de dados em grande escala contra o Instructure Canvas, em maio, que provocou interrupções significativas na plataforma. A empresa acabou chegando a um “acordo” com os agentes de ameaça para impedir que dados roubados em uma invasão recente fossem publicados na internet.

Ao longo dos anos, diversas prisões foram associadas ao nome ShinyHunters, incluindo as de suspeitos ligados aos ataques de roubo de dados contra a Snowflake, às invasões da PowerSchool e à operação do fórum de hackers Breached v2.

O threat actor conhecido como Rey foi associado a diversas operações de roubo de dados e extorsão nos últimos anos. Em janeiro de 2025, ele foi um dos quatro threat actors que reivindicaram a invasão do sistema interno de chamados Jira da Telefónica. Na ocasião, teriam sido roubados cerca de 2,3 GB de documentos, chamados e outros dados. Segundo o BleepingComputer, Rey e dois dos outros invasores eram integrantes da então recém-criada operação de ransomware HellCat.

Mais tarde, Rey foi associado a uma série mais ampla de ataques contra servidores Jira de organizações em todo o mundo. Em fevereiro de 2025, a Orange confirmou que suas operações na Romênia haviam sofrido um ataque cibernético depois que Rey publicou cerca de 6,5 GB de dados roubados. Na época, ele afirmou ao BleepingComputer que era integrante do HellCat, mas que havia conduzido a invasão à Orange por conta própria.

Rey também foi associado ao grupo de extorsão ShinyHunters e apareceu com privilégios administrativos em canais do Telegram operados pelo Scattered Lapsus$ Hunters, também chamado de SLH ou SLSH. O grupo surgiu em 2025 e afirmou ser formado por ex-integrantes de Lapsus$, Scattered Spider e ShinyHunters. Ele reivindicou a autoria do ataque cibernético de setembro de 2025 contra a Jaguar Land Rover, que obrigou a montadora a interromper a produção por semanas e causou prejuízos superiores a US$ 220 milhões.

Rey também foi associado a uma invasão anterior contra a Jaguar Land Rover, em março de 2025. Na ocasião, o threat actor divulgou gigabytes de dados, incluindo registros do Jira, código-fonte, informações de funcionários e registros de desenvolvimento.

Em novembro de 2025, o jornalista independente de segurança Brian Krebs identificou Rey como Saif al-Din Khader, após analisar informações obtidas em registros de infostealer e conversar diretamente com ele pelo Signal. Krebs também apontou Khader como um dos três administradores do Scattered Lapsus$ Hunters. Segundo o jornalista, Rey havia administrado o site de vazamento de dados do HellCat e assumido, em 2024, a administração da versão mais recente do BreachForums.

Khader disse a Krebs que tentava se afastar do Scattered Lapsus$ Hunters e que cooperava com as forças policiais desde pelo menos junho de 2025. “Já estou cooperando com as autoridades”, teria dito. “Na verdade, converso com elas desde pelo menos junho. Contei quase tudo. Desde setembro, não fiz nada realmente relacionado a invadir uma empresa ou à extorsão.” Krebs informou que não conseguiu verificar essas declarações.

Em uma análise sobre as origens do ShinyHunters e a evolução de suas táticas, as empresas de cibersegurança Sekoia e Beazley Security afirmaram que a linhagem do grupo remonta a duas organizações pioneiras de hackers, TheDarkOverlord e GnosticPlayers, especializadas em extorsão e vazamento de dados. A marca ShinyHunters surgiu publicamente por volta de abril ou maio de 2020.

“Seis anos depois, o ShinyHunters é menos um grupo do que uma marca e um modelo de negócios que sobreviveram a seus fundadores”, escreveram os pesquisadores Enzo Saez e Robert (Bobby) Venal. “O que começou em 2020 como um pequeno grupo que negociava bancos de dados roubados no RaidForums tornou-se uma organização persistente e capaz de se renovar, que resistiu a denúncias criminais, prisões e apreensões de fóruns sem ficar muito tempo em silêncio.”

“Essa resiliência é o que realmente importa. Ela não depende de um único líder ou núcleo, mas de uma divisão de tarefas que se tornou quase modular: acesso inicial obtido por meio de engenharia social, expansão e recrutamento com a ajuda de atores relacionados e monetização sob uma marca compartilhada e reconhecível.”

Publicidade

VPS KVM 6GB no Brasil com SSD a partir de R$ 49/mês

Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...