Арестован ещё один подозреваемый из ShinyHunters

| 7 октября 2026 г.
Металлические наручники на черной деревянной поверхности.

После сообщений об аресте второго члена киберпреступной группировки Shiny Hunters кольцо вокруг нее затягивается.

В субботу агентство Reuters сообщило об аресте 16-летнего Саифа аль-Дина Хадера в Иордании, который находится под стражей ФБР. Это произошло после ареста в начале сентября другого члена группировки в Нидерландах. По сообщениям третьих лиц, им оказался 24-летний Пепейн ван дер Стап, руководитель отдела наступательной безопасности в голландской компании Neo Security.

После ареста Датча ФБР опубликовало сообщение, предупреждающее других членов ShinyHunter, что следом их ждут новые жертвы. Заместитель директора киберподразделения Бретт Летерман намекнул, что уже задержанные давали показания. Затем он сказал:

«Вы знаете, как нас найти, и мы знаем, как найти вас. Я предлагаю вам связаться с нами первыми, пока выбор еще за вами».

По словам блогера по вопросам безопасности Брайана Кребса, Хадер (известный под псевдонимом «Рей») был техническим оператором и публичным лицом группы Scattered LAPSUS$ Hunters, которая, по его словам, представляла собой объединение трех групп: Scattered Spider, LAPSUS$ и ShinyHunters.

Группа ShinyHunters, действующая как минимум с 2019 года, специализируется на краже данных и вымогательстве. Она часто использует методы социальной инженерии для получения доступа к учетным записям жертв в сторонних сервисах, а также эксплуатирует уязвимости в программном обеспечении.

Среди жертв группы ShinyHunters — компания Kodak , а также американский дистрибьютор товаров медицинского назначения и фармацевтики McKesson . Недавно эта группировка также взломала конкурирующую киберпреступную группу Clop и взломала её сайт, содержащий утечки информации.

Вскоре после атаки Clop группа ShinyHunters взломала сайт ФБР. Они заявили, что это не было мотивировано финансовыми соображениями, а стало ответом на майское предупреждение ФБР о своей деятельности. Это заявление последовало за собственной кибератакой ShinyHunters на компанию Instructure, которая управляет онлайн-образовательной системой Canvas.

Атака ФБР была направлена ​​на сайт агентства по поиску работы и, как утверждается, использовала уязвимость в PeopleSoft, программном обеспечении для управления персоналом, принадлежащем Oracle. Утечка данных, которая, по оценке ShinyHunters, составила терабайты, предположительно включала широкий спектр информации о сотрудниках, начиная от имен, адресов и номеров телефонов и заканчивая номерами бейджей, должностями и информацией о супругах. Другая информация включала медицинские справки о пригодности к работе , результаты анализов крови и мочи , а также медицинские записи врачей. 

Сообщается, что эти данные содержат конфиденциальную информацию об агентах, расследующих деятельность таких объектов, как Россия, Китай и наркокартели. Попадание этой информации в чужие руки стало бы катастрофой для правоохранительных органов, национальной разведки и отдельных лиц.

Группа ShinyHunters заявила, что не будет публиковать данные, утверждая, что вторжение не было мотивировано финансовыми соображениями. Она раскритиковала ФБР за, по ее словам, дезинформацию в майском предупреждении. ФБР заявило, что группа преследовала членов семей жертв и угрожала опубликовать компрометирующие фотографии.

На этой неделе ФБР также отстранило от работы подрядчика Accenture за то, что тот не установил обновление безопасности на используемое им стороннее программное обеспечение. Источники в компании идентифицировали это программное обеспечение как PeopleSoft.

Об авторе

Дэнни Брэдбери - журналист, специализирующийся на технологиях, с 1989 года и внештатный писатель с 1994 года. Он освещает широкий спектр технологических вопросов для аудитории, начиная от потребителей и заканчивая разработчиками программного обеспечения и ИТ-директорами. Он также пишет статьи для многих руководителей высшего звена в технологическом секторе. Он родом из Великобритании, но сейчас живет в Западной Канаде.