Theo nguồn tin độc quyền từ Reuters dẫn lời ba nhân sự am hiểu sự việc, nhà chức trách Jordan đã tiến hành bắt giữ Saif al-Din Khader, cá nhân thường hoạt động trên mạng dưới bí danh "Rey" hoặc "ReyXBF", do nghi ngờ liên quan trực tiếp đến nhóm tống tiền kỹ thuật số khét tiếng ShinyHunters.
Cụ thể, Khader bị bắt giữ vào ngày 29 tháng 9 năm 2026 và đang tích cực hợp tác với Cục Điều tra Liên bang Hoa Kỳ (FBI) cùng các cơ quan thực thi pháp luật quốc tế nhằm truy vết và xác định danh tính những thành viên khác trong mạng lưới. Giới chức đánh giá thông tin từ Khader đóng vai trò then chốt đối với các chiến dịch vây bắt tiếp theo.
Trước đó, nhà báo an ninh mạng độc lập Brian Krebs từng công bố báo cáo vào tháng 11 năm 2025, chỉ đích danh Rey là một trong ba quản trị viên của Scattered LAPSUS$ Hunters (SLH hay SLSH) – một liên minh tin tặc kết hợp từ Scattered Spider, LAPSUS$ và ShinyHunters. Khader cũng từng giữ vai trò quản trị trang rò rỉ dữ liệu của nhóm mã độc tống tiền Hellcat xuất hiện vào cuối năm 2024, đồng thời tiếp quản quyền điều hành diễn đàn BreachForums phiên bản mới trong cùng năm. Bản thân Khader từng thừa nhận với Krebs rằng đối tượng đã bắt đầu hợp tác với các nhà điều tra từ ít nhất tháng 6 năm 2025.
Sự việc này tiếp nối chuỗi hành động truy quét gắt gao nhắm vào ShinyHunters, bao gồm vụ bắt giữ một thanh niên 24 tuổi tại Amsterdam vào tuần trước. Dù giới chức không công bố danh tính, các báo cáo độc lập đã xác định nghi phạm là Pepijn van der Stap, một cựu hacker từng đảm nhận vị trí trưởng nhóm an ninh tấn công tại công ty Neo Security ở Hà Lan. Dù đại diện ShinyHunters nhanh chóng phủ nhận mối liên hệ với đối tượng này, Giám đốc FBI Kash Patel khẳng định cơ quan này cùng các đối tác đang khẩn trương khai thác manh mối mới từ vụ bắt giữ để chuẩn bị cho những đợt truy quét tiếp theo.
Thời gian qua, ShinyHunters đã thu hút sự chú ý đặc biệt khi tấn công vào trang web darknet của nhóm tội phạm mạng Cl0p nhờ khai thác lỗ hổng chưa vá trên Grav CMS, đồng thời xâm nhập cổng thông tin "apply.fbijobs[.]gov" của FBI để đánh cắp khoảng 3 terabyte dữ liệu nhạy cảm. Nhóm này tuyên bố vụ tấn công vào FBI không nhằm mục đích đòi tiền chuộc mà để gây áp lực buộc cơ quan này phải đính chính các cáo buộc liên quan đến mối liên hệ giữa chúng với The Com – một mạng lưới tội phạm khét tiếng với các hành vi tấn công phi kỹ thuật, lừa đảo, hoán đổi SIM, tống tiền, tống tiền tình dục, swatting, bắt cóc và bạo lực thể xác.
Ông Brett Leatherman, Phó Trợ lý Giám đốc phụ trách Bộ phận Không gian mạng của FBI, cho biết kể từ năm ngoái, van der Stap và các đồng phạm đã tấn công hơn 140 tổ chức, chiếm đoạt ít nhất 70 triệu USD tiền tống tiền. Thủ đoạn của chúng là nhắm vào các nhà cung cấp bên thứ ba trên nền tảng đám mây để đánh cắp dữ liệu mật rồi đe dọa phát tán. Ông Leatherman cảnh báo các thành viên còn lại rằng không ai có thể tiếp tục ẩn náu sau vỏ bọc ẩn danh quốc tế, đồng thời kêu gọi họ sớm ra trình diện.
Theo phân tích chuyên sâu từ hai công ty an ninh mạng Sekoia và Beazley Security, nguồn gốc của ShinyHunters bắt nguồn từ hai nhóm tin tặc tiền thân là TheDarkOverlord và GnosticPlayers, vốn chuyên tống tiền và rò rỉ dữ liệu, trước khi chính thức xuất hiện dưới thương hiệu ShinyHunters vào khoảng tháng 4 hoặc tháng 5 năm 2020. Hai nhà nghiên cứu Enzo Saez và Robert (Bobby) Venal nhận định rằng sau 6 năm, ShinyHunters đã trở thành một mô hình hoạt động bền bỉ, tồn tại lâu hơn cả những người sáng lập ban đầu, biến đổi từ một nhóm nhỏ mua bán dữ liệu trên RaidForums thành một tổ chức phân tầng mô-đun vững chắc, có khả năng tự phục hồi và tiếp tục hoạt động bất chấp các bản cáo trạng hay những đợt bắt giữ của pháp luật.







