Jedna z kluczowych postaci grupy hakerskiej ShinyHunters, znana pod pseudonimem „Rey”, została zatrzymana i współpracuje z amerykańskimi służbami. Prześledziliśmy publicznie dostępne informacje, aby zrekonstruować jego profil i ocenić, co to zatrzymanie oznacza dla cyberprzestępczego podziemia. To może być początek końca jednej z najaktywniejszych grup ostatnich lat.
Co badamy
Nasza analiza skupia się na informacjach dotyczących zatrzymania w Jordanii osoby podejrzanej o przynależność do grupy ShinyHunters 1. Celem jest weryfikacja tożsamości, zmapowanie powiązań z innymi grupami przestępczymi oraz zrozumienie potencjalnych konsekwencji jego współpracy z Federalnym Biurem Śledczym (FBI) 2.
Metoda
Dochodzenie opiera się wyłącznie na analizie informacji z otwartych źródeł (OSINT). Skorelowaliśmy doniesienia z kilku wiodących portali zajmujących się cyberbezpieczeństwem, które powołują się na anonimowe źródła zbliżone do sprawy. Porównując te relacje, staramy się zbudować spójny obraz zdarzeń i zidentyfikować kluczowe, potwierdzone w wielu miejscach fakty.
Sygnatura operatora
Trop prowadzi do Jordanii, gdzie 29 września 2026 roku zatrzymano mężczyznę posługującego się w sieci pseudonimem „Rey” 1 3. Według wielu źródeł, jego prawdziwe nazwisko to Saif al-Din Khader 4.
Kim jest „Rey”? Jego cyfrowe CV jest imponujące. Dziennikarz śledczy Brian Krebs już w listopadzie 2025 roku wskazywał go jako jednego z trzech administratorów grupy Scattered LAPSUS$ Hunters (SLH lub SLSH) 5. Grupa ta jest postrzegana jako sojusz lub połączenie sił trzech innych znanych kolektywów: Scattered Spider, LAPSUS$ oraz ShinyHunters 6. To pokazuje, jak płynne i dynamiczne są struktury w cyberprzestępczości. Oprócz „Rey”, Khader miał posługiwać się także aliasem „ReyXBF” 5. Jego działalność nie ograniczała się do jednej grupy. Wcześniej był administratorem strony publikującej wykradzione dane dla grupy ransomware Hellcat, która pojawiła się pod koniec 2024 roku 7. W tym samym roku przejął również administrację nad najnowszą odsłoną BreachForums 8, jednego z najważniejszych forów hakerskich służących do handlu i publikacji skradzionych baz danych. Zarządzanie taką infrastrukturą czyni z niego kluczowego operatora, a nie tylko zwykłego hakera.
Co to oznacza dla podziemia
Najważniejszym elementem tej układanki jest informacja o tym, że Saif al-Din Khader współpracuje z FBI w celu identyfikacji pozostałych członków grupy 2. Źródło cytowane przez agencję Reuters określiło jego kooperację jako „kluczową dla trwających wysiłków w celu aresztowania tych hakerów” 9. To scenariusz, w którym kluczowy gracz staje się informatorem, co jest największym zagrożeniem dla każdej organizacji przestępczej.
Zatrzymanie „Reya” nie jest odosobnionym przypadkiem. Zaledwie tydzień wcześniej w Amsterdamie aresztowano 24-letniego mężczyznę, również w związku z działalnością ShinyHunters 10. Te dwa wydarzenia, następujące po sobie w krótkim odstępie czasu, sugerują szeroko zakrojoną, międzynarodową operację organów ścigania.
Intrygującym wątkiem jest oświadczenie samego Khadera, który w rozmowie z Brianem Krebsem miał przyznać, że współpracuje z organami ścigania co najmniej od czerwca 2025 roku 11. Jeśli to prawda, oznaczałoby to, że przez ponad rok mógł działać jako podwójny agent, administrując forum hakerskim i jednocześnie przekazując informacje służbom.
Polski wątek
Choć operacja dotyczy grupy o globalnym zasięgu, jej skutki mogą być odczuwalne również w Polsce. Grupa ShinyHunters i fora takie jak BreachForums były miejscem, gdzie wielokrotnie pojawiały się dane wykradzione z polskich firm i od polskich obywateli.
- Mniejsze ryzyko publikacji danych Osłabienie lub rozbicie grupy ShinyHunters oraz potencjalny upadek BreachForums może oznaczać, że dane z przyszłych wycieków (także tych dotyczących Polski) będą miały mniejsze szanse na szybką i szeroką dystrybucję. To daje firmom więcej czasu na reakcję.
- Współpraca międzynarodowa Sprawa „Reya” to podręcznikowy przykład skuteczności współpracy między służbami różnych krajów. Polskie Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) również aktywnie współpracuje z FBI i Europolem, co jest kluczowe w walce z przestępczością, która nie zna granic.
- Niepewność na czarnym rynku Każde takie zatrzymanie wprowadza chaos i nieufność w cyberprzestępczym podziemiu. Operatorzy mogą zacząć zastanawiać się, kto następny okaże się informatorem. To może krótkoterminowo spowolnić ich działalność.
Co pozostaje niewiadomą
Mimo wielu informacji, kilka kluczowych pytań pozostaje bez odpowiedzi:
- Jaki będzie los BreachForums? Czy forum, administrowane przez informatora FBI, zostanie zamknięte, czy może będzie dalej działać jako kontrolowana przez służby pułapka (honeypot)?
- Ilu i których członków ShinyHunters, Scattered Spider i LAPSUS$ zidentyfikuje współpraca z „Reyem”? Czy czekają nas kolejne głośne aresztowania?
- Jaka dokładnie była rola Khadera od czerwca 2025 roku? Czy aktywnie uczestniczył w atakach, zbierając jednocześnie dowody dla FBI?
- Co z 24-latkiem aresztowanym w Amsterdamie? Jaki był jego dokładny związek z grupą i czy jego zatrzymanie było wynikiem informacji od „Reya”?
Źródła
Zobacz też
- Eksperci od ransomware sami podkładali wirusy. Komentarz
- AI złamało szyfr z 1653 roku w 44 minuty. Co odkryło?
- Bellingcat: deanonimizacja z mapy strony WordPress
Przypisy
-
Podejrzany członek grupy ShinyHunters, posługujący się pseudonimem „Rey”, został zatrzymany przez władze w Jordanii. — thehackernews.com › shinyhunters suspect rey reportedly ↩ ↩2
-
Rey współpracuje z amerykańskim Federalnym Biurem Śledczym (FBI) i organami ścigania w celu identyfikacji innych członków grupy. — thehackernews.com › shinyhunters suspect rey reportedly ↩ ↩2
-
Rey został zatrzymany 29 września 2026 roku. — thehackernews.com › shinyhunters suspect rey reportedly ↩
-
Prawdziwe nazwisko Reya to Saif al-Din Khader. — thehackernews.com › shinyhunters suspect rey reportedly ↩
-
Rey, znany również jako ReyXBF, był jednym z trzech administratorów Scattered LAPSUS$ Hunters (SLH lub SLSH). — thehackernews.com › shinyhunters suspect rey reportedly ↩ ↩2
-
Scattered LAPSUS$ Hunters jest oceniane jako połączenie Scattered Spider, LAPSUS$ i ShinyHunters. — thehackernews.com › shinyhunters suspect rey reportedly ↩
-
Wcześniej Rey był administratorem strony wycieków danych dla Hellcat, grupy ransomware, która pojawiła się pod koniec 2024 roku. — thehackernews.com › shinyhunters suspect rey reportedly ↩
-
W 2024 roku Rey przejął administrację najnowszej inkarnacji BreachForums. — thehackernews.com › shinyhunters suspect rey reportedly ↩
-
Współpraca Reya jest kluczowa dla trwających wysiłków w celu aresztowania hakerów. — thehackernews.com › shinyhunters suspect rey reportedly ↩
-
W zeszłym tygodniu aresztowano 24-letniego mężczyznę z Amsterdamu za jego udział w złośliwych operacjach cybernetycznych ShinyHunters. — thehackernews.com › shinyhunters suspect rey reportedly ↩
-
Khader powiedział Krebsowi, że współpracuje z organami ścigania co najmniej od czerwca 2025 roku. — thehackernews.com › shinyhunters suspect rey reportedly ↩
// Komentarze ...
Dodaj komentarz