Het net sluit zich rond de cybercriminele groep Shiny Hunters na de vermeende arrestatie van een tweede lid.
Zaterdag meldde Reuters dat de 16-jarige Saif al-Din Khader in Jordanië was gearresteerd en in hechtenis was genomen door de FBI. Dit volgt op de arrestatie eerder in september van een ander lid van de bende in Nederland. Volgens berichten van derden ging het om de 24-jarige Pepijn van der Stap, een teamleider offensieve beveiliging bij het Nederlandse bedrijf Neo Security.
Na de arrestatie van de Nederlander plaatste de FBI een bericht online waarin andere ShinyHunter-leden werden gewaarschuwd dat ook zij aan de beurt zouden zijn. Brett Leatherman, assistent-directeur van de cyberdivisie, liet doorschemeren dat mensen die al waren gearresteerd, hadden gepraat. Vervolgens zei hij:
“Jij weet hoe je ons kunt vinden, en wij weten hoe we jou kunnen vinden. Ik raad je aan om eerst contact met ons op te nemen, zolang je zelf nog de keuze hebt.”
Volgens beveiligingsblogger Brian Krebs was Khader (die de bijnaam 'Rey' gebruikt) de technische beheerder en het publieke gezicht van Scattered LAPSUS$ Hunters, een groep die volgens hem een samenvoeging was van drie groepen: Scattered Spider, LAPSUS$ en ShinyHunters.
ShinyHunters is minstens sinds 2019 actief en richt zich op datadiefstal en afpersing. De groep maakt vaak gebruik van social engineering om toegang te krijgen tot accounts van slachtoffers bij externe dienstverleners, maar exploiteert ook kwetsbaarheden in software.
Tot de slachtoffers van de ShinyHunters-groep behoren Kodak en de Amerikaanse distributeur van gezondheidszorg- en farmaceutische producten McKesson . De bende heeft onlangs ook de rivaliserende cybercriminele groep Clop gehackt en hun leksite onleesbaar gemaakt.
Kort na de aanval op Clop hackte ShinyHunters de FBI. De groep verklaarde dat dit niet financieel gemotiveerd was, maar een reactie op een FBI-advies uit mei over hun activiteiten. Die aankondiging volgde op een eigen cyberaanval van ShinyHunters op Instructure, het bedrijf achter het online onderwijsplatform Canvas.
De FBI-aanval was gericht op de vacaturesite van het agentschap en zou een kwetsbaarheid in PeopleSoft, HR-software van Oracle, hebben misbruikt. Het datalek, dat volgens ShinyHunters terabytes aan gegevens omvatte, zou een breed scala aan informatie over werknemers hebben bevat, variërend van namen, adressen en telefoonnummers tot badge-nummers, functietitels en informatie over partners. Andere informatie betrof medische dossiers over de geschiktheid voor het werk, evenals resultaten van bloed- en urineonderzoeken en doktersverklaringen.
Deze gegevens zouden gevoelige informatie bevatten over agenten die onderzoek doen naar doelwitten zoals Rusland, China en de drugskartels. Het zou catastrofaal zijn voor de rechtshandhaving, de nationale inlichtingendiensten en individuen als deze informatie in verkeerde handen zou vallen.
ShinyHunters heeft aangegeven de gegevens niet vrij te geven, omdat de inbreuk volgens hen niet financieel gemotiveerd was. Het bedrijf bekritiseerde de FBI voor wat het desinformatie noemde in het advies van mei. De FBI had gezegd dat de groep familieleden van slachtoffers had lastiggevallen en had gedreigd gênante foto's openbaar te maken.
De FBI heeft deze week ook een contractant van Accenture ontslagen , omdat deze had nagelaten een beveiligingspatch toe te passen op software van derden die het bedrijf gebruikte. Bronnen binnen het bedrijf identificeerden deze software als PeopleSoft.




