FPT Education - FPT University
FPTU AI & CYBER SECURITY NEWSCập nhật tin tức AI & an ninh mạng
Cyber krebsonsecurity.com

Nhóm hacker ShinyHunters tống tiền công ty tách từ Boeing trước khi các thành viên bị bắt giữ

07/10/2026 20:48 3 lượt xem

Saif Al-din Khader (biệt danh "Rey"), thủ lĩnh bị tình nghi của nhóm tin tặc khét tiếng ShinyHunters, đã bị chính quyền Jordan bắt giữ và hiện đang hợp tác với FBI. Trước khi sa lưới, Rey cùng đồng bọn đang thực hiện hành vi tống tiền Jeppesen ForeFlight, một công ty dịch vụ hàng không kỹ thuật số vừa được Boeing bán lại cho Thoma Bravo vào tháng 11 năm 2025 với giá 10,55 tỷ USD. Nhóm này đã khai thác lỗ hổng bảo mật Oracle PeopleSoft (CVE-2026-35273) để tấn công hàng loạt tổ chức lớn, bao gồm cả việc xâm nhập thành công trang web tuyển dụng của FBI.

Nhóm hacker ShinyHunters tống tiền công ty tách từ Boeing trước khi các thành viên bị bắt giữ

Một thiếu niên tại Amman, Jordan, bị nghi ngờ là thủ lĩnh của ShinyHunters – nhóm tin tặc chuyên trộm cắp dữ liệu và tống tiền quy mô lớn – đã bị bắt giữ và hiện đang hợp tác với Cục Điều tra Liên bang Mỹ (FBI) để vạch mặt các thành viên khác trong băng đảng. Theo nguồn tin từ KrebsOnSecurity, nghi phạm sử dụng bí danh "Rey" bị bắt giữ đúng vào thời điểm ShinyHunters đang tiến hành tống tiền một đơn vị kinh doanh hàng không vừa được tập đoàn Boeing chuyển nhượng. Đáng chú ý, đây cũng là hãng sản xuất các dòng máy bay mà cha của Rey đang vận hành tại hãng hàng không quốc gia Royal Jordanian Airlines.

Vào ngày 3 tháng 10, hãng tin Reuters dẫn ba nguồn tin ẩn danh cho biết chính quyền Jordan đã bắt giữ Saif Al-din Khader, một thành viên bị nghi vấn của ShinyHunters tại Amman, và đối tượng này đang hợp tác chặt chẽ với FBI. Trước đó, trong bài viết hồ sơ vào tháng 11 năm 2025 của KrebsOnSecurity, Rey đã được xác định chính là Khader. Trong loạt chia sẻ lúc bấy giờ, thanh niên này thừa nhận đã từng làm việc với nhiều nhóm mã độc tống tiền khác nhau.

Cái tên Rey tiếp tục xuất hiện trong một tin độc quyền ngày 28 tháng 9 liên quan đến việc cảnh sát Hà Lan bắt giữ Pepijn van der Stap (24 tuổi), một tội phạm mạng từng bị kết án, với cáo buộc hỗ trợ ShinyHunters thực hiện các vụ trộm cắp dữ liệu và tống tiền. Ngay sau khi đồng phạm người Hà Lan bị bắt giữ vào tối ngày 15 tháng 9, Rey đã nhanh chóng giành quyền kiểm soát thương hiệu ShinyHunters, đồng thời huênh hoang trên mạng xã hội về việc đánh cắp dữ liệu nhạy cảm của FBI và tống tiền cả nhóm ransomware khét tiếng Cl0p. Rey đã sử dụng tài khoản Twitter/X lâu năm của mình để chế giễu cả FBI lẫn Cl0p bằng các ảnh chế (meme), đồng thời lồng ghép hình ảnh đại diện "Umbreon" của Van Der Stap nhằm đổ tội cho hacker người Hà Lan này.

Theo báo cáo ngày 28 tháng 9, ShinyHunters đã xâm nhập vào trang web của FBI và các nạn nhân khác bằng cách khai thác lỗ hổng bảo mật CVE-2026-35273 trong hệ thống PeopleSoft – một nền tảng phần mềm dịch vụ của tập đoàn công nghệ Oracle được sử dụng rộng rãi để quản lý nhân sự, tiền lương và phúc lợi. Oracle đã nhanh chóng phát hành bản vá cho lỗ hổng này sau khi bị ShinyHunters khai thác như một lỗ hổng zero-day từ tháng 6. Tại thời điểm đó, Mandiant cũng đã đưa ra các quy tắc tường lửa ứng dụng web cho những tổ chức chưa kịp cập nhật bản vá bảo mật. Vào tháng 6, ShinyHunters chia sẻ với trang BleepingComputer rằng mục tiêu ban đầu của họ khi khai thác lỗ hổng PeopleSoft là xâm nhập vào cơ sở dữ liệu nội bộ của FBI, nhưng cuộc tấn công bất thành. Gần đây, nhóm này đã chuyển sang sử dụng thủ thuật mã hóa URL để vượt qua các bộ lọc tường lửa mà Mandiant đề xuất.

Trong báo cáo công bố ngày 25 tháng 9, các chuyên gia bảo mật từ Mandiant và Nhóm phân tích mối đe dọa của Google (GTIG) xác nhận ShinyHunters đã khai thác hàng loạt lỗ hổng PeopleSoft để đánh cắp dữ liệu từ hàng chục hệ thống thuộc nhiều lĩnh vực bao gồm giáo dục đại học, công nghệ, y tế, nông nghiệp, giao thông vận tải và chính phủ. Reuters sau đó đưa tin vào ngày 5 tháng 10 rằng FBI đã sa thải một nhà thầu tại Accenture do không vá lỗi trang web tuyển dụng của cơ quan này, dẫn đến việc ShinyHunters tấn công và làm lộ dữ liệu nhạy cảm của hơn 5.000 nhân viên FBI, bao gồm thông tin đơn vị công tác, chuyên môn, cùng hồ sơ y tế và tâm thần.

Theo hai nguồn tin thân cận với cuộc điều tra, một trong những nạn nhân bị tống tiền trước khi Rey bị bắt giữ là Jeppesen ForeFlight, đơn vị cung cấp dịch vụ định hải và hàng không kỹ thuật số từng thuộc sở hữu của Boeing. Vụ tống tiền này đã thúc đẩy FBI đẩy nhanh tiến độ điều tra do lo ngại các thông tin nhạy cảm bị đánh cắp có thể đe dọa đến an ninh và an toàn vận hành hàng không. Trong một tuyên bố ngắn với KrebsOnSecurity, đại diện Boeing xác nhận hành vi tống tiền của ShinyHunters liên quan đến dữ liệu của Jeppesen ForeFlight – công ty con đã được Boeing bán cho quỹ đầu tư tư nhân Thoma Bravo vào tháng 11 năm 2025 với giá 10,55 tỷ USD. Phía Jeppesen ForeFlight cho biết cuộc điều tra của họ cho thấy vụ việc không gây ảnh hưởng đến hoạt động hay sản phẩm của công ty.

Mối liên hệ của Rey với vụ tống tiền này gây chú ý lớn bởi có bằng chứng cho thấy cha của nghi phạm làm việc cho Royal Jordanian Airlines, hãng hàng không quốc gia Jordan sử dụng đội bay chở khách do Boeing sản xuất. Rey từng tuyên bố trên Telegram vào đầu năm 2025 rằng cha mình là phi công, dù thông tin này chưa được xác nhận độc lập. Tuy nhiên, dữ liệu thu thập được từ mã độc đánh cắp mật khẩu nhiễm trên máy tính gia đình Rey vào cuối năm 2025 cho thấy cha của nghi phạm đã sử dụng thông tin đăng nhập trùng khớp trên nhiều cổng thông tin điện tử dành cho nhân viên của Royal Jordanian Airlines. Cả hãng hàng không này và gia đình Khader đều không phản hồi các yêu cầu bình luận từ báo chí. Chỉ vài giờ sau khi KrebsOnSecurity liên hệ với cha của Rey để xác minh vụ việc, nghi phạm đã tiến hành xóa bỏ hàng loạt tài khoản mạng xã hội cá nhân, bao gồm cả tài khoản Twitter/X dùng để khiêu khích FBI trước đó.

Tin khác