Zatrzymanie nastolatka z Ammanu w Jordanii, podejrzewanego o przewodzenie jednej z najaktywniejszych grup zajmujących się kradzieżą i wymuszaniem okupu za dane, to historia, która łączy globalną cyberprzestępczość, międzynarodową współpracę organów ścigania i osobiste dramaty 1. Grupa ShinyHunters, znana z głośnych wycieków, miała wpaść w momencie, gdy próbowała szantażować jednostkę biznesową powiązaną z gigantem lotniczym Boeing 2. Prześledziliśmy publicznie dostępne informacje, aby zrekonstruować, co doprowadziło do ujęcia domniemanego lidera znanego jako „Rey” 3.
Co badamy
Celem było odtworzenie ścieżki zdarzeń i powiązań, które doprowadziły do zatrzymania kluczowej postaci rzekomo związanej z grupą ShinyHunters. Skupiliśmy się na analizie publicznych doniesień medialnych i raportów z obszaru cyberbezpieczeństwa, aby zrozumieć, kim jest podejrzany, jak został zidentyfikowany i jakie mogą być konsekwencje jego współpracy z amerykańskim Federalnym Biurem Śledczym (FBI) 4. Granice dochodzenia wyznaczają wyłącznie informacje dostępne w otwartych źródłach (OSINT).
Metoda
Analiza opiera się na korelacji danych z kilku niezależnych, publicznych źródeł. Podstawą były artykuły opublikowane przez serwis KrebsOnSecurity oraz depesze agencji Reuters, które jako pierwsze podały informacje o zatrzymaniu 5. Porównaliśmy daty, pseudonimy i nazwy firm, aby zbudować spójną oś czasu. Nie używaliśmy żadnych niejawnych ani prywatnych danych. Cały proces można powtórzyć, opierając się na materiałach źródłowych podlinkowanych w tekście.
Trop prowadzi do Ammanu
Historia nabrała tempa na początku października, gdy agencja Reuters, powołując się na trzy anonimowe źródła, poinformowała o zatrzymaniu w Ammanie podejrzanego członka ShinyHunters 5. Zatrzymanym miał być Saif Al-din Khader, który według doniesień rozpoczął współpracę z FBI 5.
Kluczowym elementem układanki okazał się pseudonim „Rey”, którego używał podejrzany 3. Dziennikarz śledczy Brian Krebs już w listopadzie 2025 roku zidentyfikował „Reya” jako Khadera, publikując profil, w którym młody mężczyzna przyznawał się do współpracy z różnymi grupami ransomware 6. To pokazuje, jak długofalowa praca analityków OSINT pozwala łączyć pozornie odległe zdarzenia w spójną całość.
Zatrzymanie nie było przypadkowe. Nastąpiło w momencie, gdy ShinyHunters prowadziło operację wymuszenia okupu od jednostki biznesowej niedawno sprzedanej przez koncern Boeing 2. Jedno ze źródeł precyzuje, że celem była firma Jeppesen ForeFlight, przejęta przez fundusz Thoma Bravo [F4_corroborating_3]. Ten kontekst operacyjny mógł dostarczyć organom ścigania kluczowych informacji potrzebnych do działania w czasie rzeczywistym.
W całej sprawie pojawia się też zaskakujący, niemal filmowy wątek osobisty. Firma Boeing, której spółka zależna stała się celem ataku, jest jednocześnie producentem floty samolotów dla Royal Jordanian Airlines 7. To właśnie w tych liniach lotniczych zatrudniony jest ojciec podejrzanego nastolatka 7.
Zatrzymanie w Jordanii wydaje się częścią szerszej, międzynarodowej akcji. Zaledwie kilka dni wcześniej, 28 września, holenderska policja aresztowała 24-letniego Pepijna van der Stapa 8. Był on podejrzany o pomoc grupie ShinyHunters w kradzieżach danych i wymuszeniach 8. Koordynacja działań na terenie Holandii i Jordanii, przy udziale FBI, wskazuje na wysoki priorytet sprawy.
Co to oznacza
Ujęcie i współpraca kluczowej postaci, zwłaszcza rzekomego lidera, to potężny cios dla każdej organizacji przestępczej. Jeśli doniesienia o kooperacji „Reya” z FBI są prawdziwe, możemy spodziewać się kolejnych zatrzymań 4. Identyfikacja pozostałych członków grupy, ich technik i infrastruktury staje się znacznie łatwiejsza dla organów ścigania. To klasyczny przykład efektu domina w zwalczaniu cyberprzestępczości.
Profil podejrzanego — nastolatka z Ammanu — po raz kolejny pokazuje, że za głośnymi atakami nie zawsze stoją zaawansowane grupy państwowe (APT, Advanced Persistent Threat). Często są to młode, utalentowane technicznie osoby, działające z motywacji finansowej lub dla reputacji w podziemiu. Sprawa ShinyHunters podkreśla również skuteczność międzynarodowej współpracy. Bez koordynacji działań między USA, Jordanią i Holandią, jednoczesne uderzenie w siatkę byłoby znacznie trudniejsze, jeśli nie niemożliwe.
Polski kontekst
Grupa ShinyHunters jest znana z publikacji ogromnych baz danych wykradzionych z setek firm na całym świecie. Chociaż w tej konkretnej sprawie nie ma bezpośrednich informacji o polskich ofiarach, działalność grupy miała charakter globalny. Dane wykradzione z międzynarodowych serwisów często zawierają informacje o użytkownikach z Polski. Każdy taki wyciek zwiększa ryzyko ataków phishingowych i kradzieży tożsamości wymierzonych w polskich internautów.
Historia „Reya” to także ważna przestroga. W Polsce również nie brakuje młodych, zdolnych programistów i pasjonatów bezpieczeństwa. Pokusa szybkiego zarobku w cyberprzestępczym podziemiu może być duża, ale konsekwencje, jak pokazuje ten przypadek, są bardzo poważne i mają wymiar międzynarodowy. Polskie firmy, zwłaszcza te działające na rynkach globalnych i korzystające z popularnych platform, powinny zakładać, że ich dane mogły znaleźć się w bazach dystrybuowanych przez grupy takie jak ShinyHunters. To z kolei powinno motywować do regularnych audytów bezpieczeństwa, monitorowania wycieków i edukowania pracowników w zakresie zagrożeń.
Co zostawiamy nierozstrzygnięte
Analiza, oparta na publicznych danych, pozostawia kilka kluczowych pytań bez odpowiedzi. Dalszy rozwój wypadków będzie zależał od informacji ujawnionych w toku oficjalnego śledztwa.
- Jaka była dokładna rola „Reya” w strukturze ShinyHunters? Czy faktycznie był liderem, czy raczej jednym z wielu kluczowych operatorów?
- Jakie konkretnie informacje przekazał FBI i do ilu kolejnych zatrzymań mogą one doprowadzić?
- Jaki będzie status prawny nastolatka z Jordanii w kontekście współpracy z amerykańskimi organami ścigania? Czy dojdzie do ekstradycji?
- Czy grupa ShinyHunters przetrwa to uderzenie? Czy jej pozostali członkowie podejmą próbę reorganizacji pod nową nazwą?
Będziemy śledzić rozwój tej sprawy.
Źródła
Zobacz też
- Kluczowy haker ShinyHunters w rękach FBI. Koniec legendy?
- Bellingcat: deanonimizacja z mapy strony WordPress
- Ciemne plamy na mapie OSINT. Jak USA wygasza satelity
Przypisy
-
Nastolatek z Ammanu w Jordanii, podejrzany o przewodzenie grupie ShinyHunters, został zatrzymany. — krebsonsecurity.com › shinyhunters extorted boeing spin off prior to a… ↩
-
Rey został zatrzymany, gdy ShinyHunters wyłudzało dane od jednostki biznesowej niedawno wydzielonej przez firmę Boeing. — krebsonsecurity.com › shinyhunters extorted boeing spin off prior to a… ↩ ↩2
-
Podejrzany używa pseudonimu hakerskiego “Rey”. — krebsonsecurity.com › shinyhunters extorted boeing spin off prior to a… ↩ ↩2
-
Podejrzany współpracuje z FBI w celu identyfikacji innych członków grupy hakerskiej. — krebsonsecurity.com › shinyhunters extorted boeing spin off prior to a… ↩ ↩2
-
3 października Reuters, powołując się na trzy anonimowe źródła, poinformował, że podejrzany członek ShinyHunters w Ammanie, Saif Al-din Khader, został zatrzymany przez władze jordańskie i współpracuje z FBI. — krebsonsecurity.com › shinyhunters extorted boeing spin off prior to a… ↩ ↩2 ↩3
-
KrebsOnSecurity zidentyfikował Reya jako Khadera w profilu z listopada 2025 roku, w którym młody mężczyzna przyznał się do współpracy z wieloma grupami ransomware. — krebsonsecurity.com › shinyhunters extorted boeing spin off prior to a… ↩
-
Boeing produkuje flotę samolotów używanych przez Royal Jordanian Airlines, pracodawcę ojca Reya. — krebsonsecurity.com › shinyhunters extorted boeing spin off prior to a… ↩ ↩2
-
28 września opublikowano artykuł o aresztowaniu przez holenderską policję 24-letniego skazanego cyberprzestępcy Pepijna van der Stapa, podejrzanego o pomoc w kradzieżach danych i wyłudzeniach przez ShinyHunters. — krebsonsecurity.com › shinyhunters extorted boeing spin off prior to a… ↩ ↩2
// Komentarze ...
Dodaj komentarz