ShinyHunters قبل از دستگیری از بوئینگ اسپین آف اخاذی کردند
یک نوجوان از امان، اردن که مظنون به رهبری گروه سرقت اطلاعات و اخاذی پربار ShinyHunters است، بازداشت شده است و گزارش شده است که با FBI برای شناسایی سایر اعضای باند هکر همکاری می کند. KrebsOnSecurity دریافته است که مظنون، که از دسته هکر "ری" استفاده می کند، در حالی بازداشت شده است که ShinyHunters در حال اخاذی از یک واحد تجاری بود که اخیرا توسط هوافضای جهانی واگذار شده است.
یک نوجوان از امان، اردن که مظنون به رهبری گروه سرقت اطلاعات و اخاذی پربار ShinyHunters است، بازداشت شده است و گزارش شده است که با FBI برای شناسایی سایر اعضای باند هکر همکاری می کند. KrebsOnSecurity دریافته است که مظنون که از دستگیره هکر "ری" استفاده می کند، در حالی بازداشت شده است که ShinyHunters در حال اخاذی از یک واحد تجاری بود که اخیرا توسط شرکت جهانی هوافضا بوئینگ که ناوگان هواپیماهای مورد استفاده کارفرمای پدر ری - خطوط هوایی سلطنتی جردن را تولید می کند، واگذار کرده بود.
لوگوی Jeppesen ForeFlight، یک واحد تجاری که سال گذشته توسط شرکت هوافضا بوئینگ واگذار شد.
در 3 اکتبر، رویترز به نقل از سه منبع ناشناس گفت که یکی از اعضای مظنون ShinyHunters در امان به نام سیف الدین خادر توسط مقامات اردنی بازداشت شده و با FBI همکاری می کند. KrebsOnSecurity در نمایه ای در نوامبر 2025، ری را به عنوان Khader شناسایی کرد که در آن مرد جوان اعتراف کرد که با چندین گروه باج افزار کار می کرد.
ری دوباره در 28 سپتامبر در یک انحصاری در مورد دستگیری پلیس هلند مجرم سایبری 24 ساله محکوم به نام Pepijn van der Stap به ظن کمک به سرقت اطلاعات و اخاذی توسط ShinyHunters به نمایش گذاشته شد. در این داستان اشاره شد که بلافاصله پس از دستگیری هلندی در شامگاه 15 سپتامبر، ری کنترل برند ShinyHunters را به دست گرفت و علنا به سرقت اطلاعات بسیار حساس از FBI و اخاذی از گروه باج افزار Cl0p افتخار کرد.
ری هم افبیآی و هم Cl0p را با میمهایی که در حساب قدیمیاش در توییتر/X منتشر کرده بود، مورد تمسخر قرار داد، در حالی که همزمان تصاویری از آواتار مورد استفاده هکر سابق Van Der Stap با نام مستعار "Umbreon" در تلاشی آشکار برای متهم کردن هلندی برای هر دو هک قرار داد.
یک میم تمسخر آمیز که توسط ری در 22 سپتامبر در Twitter/X آپلود شد. یک نسخه بزرگ از شخصیت پوکمون Umbreon در پایین سمت چپ دیده می شود.
همانطور که در گزارش 28 سپتامبر ما اشاره شد، ShinyHunters با بهرهبرداری از یک آسیبپذیری (CVE-2026-35273) در PeopleSoft، یک پلتفرم نرمافزار بهعنوان سرویس از غول فناوری Oracle که بهطور گسترده توسط شرکتها برای مدیریت استخدام و منابع انسانی، مزایا و حقوق استفاده میشود، به سایت FBI و سایر قربانیان دسترسی پیدا کرد. اوراکل به سرعت اصلاحی برای CVE-2026-35273 صادر کرد، که ShinyHunters برای اولین بار در ماه ژوئن شروع به بهره برداری از آن به عنوان یک روز صفر کرد، و در آن زمان Mandiant قوانین فایروال برنامه های وب را منتشر کرد که برای سازمان هایی که نمی توانستند به روزرسانی امنیتی را به سرعت کافی اعمال کنند، منتشر کرد.
ShinyHunters در ژوئن به BleepingComputer گفت که هدف اصلی در پشت بهره برداری از آسیب پذیری PeopleSoft، نقض پایگاه داده PeopleSoft خود FBI بود، اما هکرها گفتند که این حملات به دلایلی ناموفق بوده اند. با این حال، در هفتههای اخیر، ShinyHunters برای دور زدن قوانین فایروال برنامه وب پیشنهادی Mandiant به یک ترفند رمزگذاری URL معروف روی آورد.
در گزارشی که در ۲۵ سپتامبر منتشر شد، کارشناسان امنیتی Mandiant و Google Threat Intelligence Group (GTIG) تأیید کردند که ShinyHunters از آسیبپذیری PeopleSoft برای سرقت دادهها از دهها سیستم در طیف وسیعی از صنایع، از جمله آموزش عالی، فناوری، مراقبتهای بهداشتی، کشاورزی، حملونقل و دولت به طور انبوه سوء استفاده کرده است.
رویترز در 5 اکتبر گزارش داد که FBI یک پیمانکار در Accenture را به دلیل عدم اصلاح وب سایت استخدام FBI که توسط ShinyHunters هک شده بود، برکنار کرد، که اطلاعات حساس بیش از 5000 پرسنل FBI، از جمله واحد و تخصص هر فرد، و همچنین سوابق پزشکی و روانپزشکی را افشا می کرد.
"REY" به معنای پادشاه است، همانطور که در سلطنتی
به گفته دو منبع آشنا با تحقیقات ShinyHunters، یک واحد ناوبری و هوانوردی دیجیتال که اخیرا توسط شرکت جهانی هوافضا بوئینگ واگذار شده بود، در میان قربانیانی بود که ShinyHunters در هنگام دستگیری ری توسط مقامات اردنی در حال اخاذی بود.
این منابع گفتند که تحقیقات FBI درباره ShinyHunters با تلاش این گروه برای اخاذی از واحد سابق بوئینگ، که گفته میشود شامل سرقت اطلاعات حساسی میشد که به گفته منابع میتواند خطرات امنیتی و امنیتی عملیاتی را به همراه داشته باشد، فوریت بیشتری پیدا کرد.
در بیانیه کوتاهی که با KrebsOnSecurity به اشتراک گذاشته شد، بوئینگ تلاشهای اخاذی توسط ShinyHunters را تایید کرد و گفت که این حادثه مربوط به اطلاعات سرقت شده از Jeppesen ForeFlight، یک شرکت تابعه است که بوئینگ در نوامبر 2025 به شرکت سهام خصوصی توما براوو به قیمت 10.55 میلیارد دلار فروخت.
یکی از سخنگویان بوئینگ به اشتراک گذاشت: "ما از ادعاهای یک عامل تهدید در مورد داده هایی که ادعا می شود با بوئینگ و شرکت تابعه سابق ما Jeppesen ForeFlight مرتبط است، آگاه هستیم." "ما به طور فعال این موضوع را با تیم Jeppesen ForeFlight بررسی می کنیم."
سخنگوی Jeppesen ForeFlight در پاسخ به سوالات بیانیه ای کتبی به اشتراک گذاشت و گفت که این شرکت هیچ تاثیری بر پایان آنها نداشته است. "بر اساس تحقیقات ما تا به امروز در مورد این ادعا و وضعیت امنیتی فعال، هیچ تاثیری بر عملیات یا محصولات ما نداشته است."
ادعای دخالت ری در تلاش برای اخاذی از واحد بوئینگ سابق قابل توجه است زیرا شواهد قوی وجود دارد که نشان میدهد پدرش برای خطوط هوایی رویال جردن کار میکند که عمدتا توسط دولت اردن کنترل میشود و ناوگان دوربرد خود را در هواپیماهای مسافربری ساخته شده توسط بوئینگ اداره میکند. ری در اوایل سال 2025 در تلگرام ادعا کرد که پدرش یک خلبان خطوط هوایی بوده است، اگرچه نمیتوان مستقلا آن را تأیید کرد.
با این حال، همانطور که در نمایه ما در نوامبر 2025 از ری ذکر شد، رایانه مشترک خانواده وی در یک نقطه توسط بدافزار سرقت رمز عبور در معرض خطر قرار گرفت و دادههای جمعآوریشده توسط آن بدافزار به وضوح نشان میدهد که پدر ری از همان اعتبارنامهها برای ورود به چندین پورتال آنلاین برای کارمندان Royal Jordanian Airlines استفاده کرده است.
خطوط هوایی سلطنتی اردن هنوز به درخواست برای اظهار نظر پاسخ نداده است. قبل از داستان ما در 28 سپتامبر، KrebsOnSecurity یک بار دیگر به پدر ری ایمیل زد تا نظر او را در مورد فعالیتهای ادعایی پسرش بهروزرسانی کند. هیچ یک از خادرها پاسخی نداده اند. اما تنها چند ساعت پس از ارسال این درخواست، ری شروع به حذف حسابهای مختلف رسانههای اجتماعی خود کرد، از جمله حساب Twitter/X که قبلا برای طعنه زدن به FBI، Cl0p و سایر قربانیان ShinyHunters استفاده میکرد.
ری ممکن است بسیاری از پروفایل های رسانه های اجتماعی خود را حذف کرده باشد، اما وبلاگ امنیت سایبری او در GitHub به نحوی از پاکسازی فرار کرد و نشان می دهد که ری به رهبران گروه باج افزار Cl0p علاقه مند شده است. در مارس 2026، وبلاگ Rey یک پست طولانی را منتشر کرد که در آن دو مرد روسی به عنوان توسعه دهندگان اصلی و هکرهای پشت Cl0p شناسایی شدند.
وبلاگ ری در GitHub. این پست دو مرد روسی را به عنوان اپراتورهای اصلی پشت سر Cl0p، یکی از قدیمیترین و شناختهشدهترین گروههای باجافزاری که هنوز در حال کار است، معرفی میکند.
قتل اجاره ای؟
در همین حال، رسانههای خبری در هلند ادعاهای انفجاری جدیدی را علیه Van Der Stap، که تبدیل شخصی او از محکوم به هکر اصلاحشده به طور گسترده در رسانههای خبری فناوری پوشش داده شده است، گزارش کردند. روزنامه هلندی RTL در 29 سپتامبر گزارش داد که بازرسان مظنون هستند که ون در استاپ سعی کرده حداقل دو قتل را سازماندهی کند. به گزارش RTL، ظاهرا این قتل ها در خارج از کشور انجام شده است و نشانه هایی وجود دارد که ون در استاپ دستور این حملات را صادر کرده است.
ون در استاپ پس از گذراندن بخش عمده ای از محکومیت چهار ساله به دلیل سرقت اطلاعات و فعالیت های اخاذی که به گفته دادستان بین 1.5 تا 2.7 میلیون یورو به دست آمده از زندان آزاد شد. در مصاحبه ای با KrebsOnSecurity در 9 سپتامبر، ون در استاپ نقش جدید خود را به عنوان "سرگروه امنیتی تهاجمی" در شرکت امنیت سایبری هلندی Neo Security توصیف کرد و گفت که این کار شامل بررسی شبکه های مشتری برای آسیب پذیری های امنیتی است.
بنجامین کورپر، مالک نئو سکیوریتی به رویترز گفت که او یک شرکت خارجی را استخدام کرده است تا بررسی کند که آیا وان در استاپ نئو سکیوریتی یا مشتریانش را هک کرده است یا خیر، اما بازرسان تاکنون هیچ مدرکی پیدا نکرده اند که او علیه کارفرما یا مشتریانش اقدام کرده است. کورپر گفت که بازرسان پزشکی قانونی هلندی در 15 سپتامبر، شبی که ون در استاپ در یک یورش چشمگیر پلیس دستگیر شد، از دفتر او بازدید کردند.
تصویری از یک داستان 16 سپتامبر توسط رسانه هلندی at5.nl، که حمله پلیس به محل سکونت Van Der Stap را توصیف می کند که طبق گزارش ها از نارنجک های انفجاری استفاده شده است.
پیش از اولین دستگیری خود در سال 2023، ون در استاپ به عنوان مهندس نرم افزار در استارت آپ امنیت سایبری مستقر در آمستردام، هادریان، کار می کرد، در حالی که در مؤسسه هلندی برای افشای آسیب پذیری ها (DIVD) داوطلب می شد - حتی زمانی که تعدادی از سازمان های بزرگ را هک می کرد و اخاذی می کرد.
وقتی در یک مصاحبه اخیر از او پرسیده شد که چرا کسی باید حرف یک مجرم سایبری خود را «اصلاحشده» که سالها به طور اتفاقی دوستان، همکاران و روزنامهنگاران بیشماری را فریب داده بود، باور کند، ون در استاپ پاسخ داد که کار او حرف اول را میزند و هیچ چیزی نمیتوانست بگوید که بدترین منتقدانش را متقاعد کند.
ون در استاپ در 9 سپتامبر به KrebsOnSecurity گفت: "شما می توانید یکسری کلمات خوب را به سوی کسی پرتاب کنید، اما اگر کسی نمی خواهد متقاعد شود، نمی توانید او را متقاعد کنید."
فرانچایز کردن و سوزاندن یک برند
مجرمان سایبری همسو با ShinyHunters مسئول دهها نقض اطلاعات شامل میلیاردها رکورد سرقت شده بودهاند، و نقضهای ادعا شده توسط این گروه حداقل به سال 2019 بازمیگردد. اما کارشناسان میگویند افرادی که اخیرا در پشت نام ShinyHunters فعالیت میکنند همان اعضای اصلی گروه نیستند (اگر حداقل یک نفر از شهروندان فرانسوی دستگیر شده باشند) موقعیت قبلی برای فعالیت های ادعایی جرایم سایبری.
نکته مهمتر، ShinyHunters به چیزی شبیه به یک حق رای تبدیل شده است. به شخصیت Dread Pirate Roberts در فیلم کلاسیک دهه 1980 "The Princess Bride" فکر کنید، فقط جانشینی با مرگ با جانشینی با دستگیری جایگزین می شود و می تواند همزمان چندین Dread Pirate Robertses وجود داشته باشد. منابع نزدیک به تحقیقات می گویند FBI بر روی تعداد انگشت شماری از مجرمان سایبری آزاد یا وابستگانی متمرکز شده است که اعتبار سرقت شده گروه را به پلتفرم های مختلف نرم افزار به عنوان سرویس (SaaS) که توسط شرکت های بزرگ استفاده می شود در ازای کاهش هر گونه باج داده ای که بعدا توسط vic پرداخت می شود، تغذیه می کنند.
تایمز
در روزهای پس از انتشار خبر دستگیری ون در استاپ، یک سرور چت متمرکز بر جرایم سایبری در تلگرام که گفته میشود توسط ری اداره میشد، با برداشتهای داغ شروع شد و اکثر شرکتکنندگان پس از اینکه علنا از تهدیدات علیه FBI و Cl0p کنارهگیری کرد و دوباره زمانی که وبسایتهای تاریک ShinyHunters بهطور ناگهانی از خط خارج شدند، هکر نوجوان را مورد تمسخر قرار دادند. چندین مفسر، ری را متهم کردند که پس از دستگیری اعضای اصلی آن در فرانسه، برند ShinyHunters را احیا کرده و از آن زمان نام و شهرت گروه را به سخره گرفته است.
یکی از اعضا میگوید: «او کلید قدیمی PGP فروم را خرید و از آن برای ساخت وبسایتهای جدید Breachforum و کانالهای تلگرامی استفاده کرد که بهعنوان ShinyHunters به شرکتها باج میدادند و سپس دادههای استفادهشده را میفروشند یا در صورت خراب شدن، فروم خود را دوباره میفروشند».
یک کانال نسبتا جدید تلگرامی به نام «نبرد» چندین هفته است که به ری و دیگر اعضای ادعایی «شینی هانترز» داکس میکند و خوانندگان قابلتوجهی را در میان جوامع جرایم سایبری فعال در تلگرام به دست آورده است. یکی از هماهنگکنندگان آن کمپین آزار و اذیت بارها ری را بهعنوان گرینهورن بیخبری نشان میداد که به دنبال سوار شدن بر کتهای یک برند مجرم سایبری است که مدتها به دلیل فروش بیرحمانه یا انتشار دادههای دزدیده شده از شرکتهای قربانی که از تسلیم شدن در برابر درخواستهای اخاذی خودداری میکنند، شهرت داشته است.
مدیران سرور The Battle در تلگرام نوشتند: ری (سیف الدین خادر) وقتی شروع به تظاهر به عضویت در ShinyHunters کرد، مرتکب اشتباه جدی شد. "آن گروه قبلا متلاشی شده بود و بسیاری از اعضای آن دستگیر یا زندانی شده بودند، با این حال ری هنوز تصمیم گرفت از نام آن در هنگام انجام جنایات خود استفاده کند. ما از ادعاهایی آگاه هستیم که [ری] بیش از 200 میلیون دلار خسارت وارد کرده است و به حدود 5 تا 6 گروه دوست در جامعه کمک کرده است تا با استفاده از نام مستعار گروه شکارچیان براق برای چند ماه گذشته، از نامهای مستعار گروه شکارچیان براق برای کاهش بیش از 20% معامله، کسب درآمد کنند."
در مصاحبه ای با The Register، ShinyHunters ادعا کرد که FBI را برای مقابله با روایت آژانس در هشداری در ماه مه 2026 که به قربانیان توصیه می کرد از پرداخت باج به این گروه که در مشاوره FBI غیرحرفه ای و دمدمی مزاج به نظر می رسید، هک کردند.
یک اطلاعیه فلش در مورد ShinyHunters توسط FBI در 15 مه 2026 منتشر شد.
در اطلاعیه عمومی هشدار داده شده است که این گروه به دنبال چندین استراتژی مختلف برای آزار و اذیت قربانیان است، از ارسال پیامهای متنی تهدیدآمیز و تماسهای تلفنی به قربانیان و اعضای خانوادهشان تا در برخی موارد زیر گرفتن قربانیان. FBI به اعضای ShinyHunters هشدار داد «همچنین ممکن است به دروغ ادعا کنند که اطلاعات حساس یا سازشآوری دارند، از جمله عکسها یا ویدیوهای شرمآور قربانیان، که اغلب وجود ندارند».
هکرها به The Register گفتهاند که حمله آنها به FBI «توانمندیهای فنی ما را نشان داد و مستقیما اطلاعات نادرست منتشر شده توسط FBI، روزنامهنگاران و محققان صنعت را رد کرد». در همان زمان، به نظر میرسید که رهبران این گروه اذعان داشتند که هشدار FBI به چشمانداز آنها برای متقاعد کردن قربانیان برای پرداخت آسیب جدی وارد میکند و میگویند: «این اساسا یک ابتکار روابط عمومی و بازاریابی برای تجارت ما بود.»
متن اصلی (انگلیسی)
ShinyHunters Extorted Boeing Spin-off Prior to Arrests
A teenager from Amman, Jordan suspected of leading the prolific data theft and extortion group ShinyHunters has been detained and is reportedly cooperating with the FBI to identify other members of the hacking gang. KrebsOnSecurity has learned that the suspect, who uses the hacker handle "Rey," was detained as ShinyHunters was in the process of extorting a business unit recently divested by the global aerospace…