پرش به محتوای اصلی

ShinyHunters قبل از دستگیری از بوئینگ اسپین آف اخاذی کردند

کربز آن سکیوریتی۱۴۰۵ مهر ۱۵, چهارشنبه، ساعت ۱۷:۱۸حدود 11 دقیقه مطالعه

یک نوجوان از امان، اردن که مظنون به رهبری گروه سرقت اطلاعات و اخاذی پربار ShinyHunters است، بازداشت شده است و گزارش شده است که با FBI برای شناسایی سایر اعضای باند هکر همکاری می کند. KrebsOnSecurity دریافته است که مظنون، که از دسته هکر "ری" استفاده می کند، در حالی بازداشت شده است که ShinyHunters در حال اخاذی از یک واحد تجاری بود که اخیرا توسط هوافضای جهانی واگذار شده است.

یک نوجوان از امان، اردن که مظنون به رهبری گروه سرقت اطلاعات و اخاذی پربار ShinyHunters است، بازداشت شده است و گزارش شده است که با FBI برای شناسایی سایر اعضای باند هکر همکاری می کند. KrebsOnSecurity دریافته است که مظنون که از دستگیره هکر "ری" استفاده می کند، در حالی بازداشت شده است که ShinyHunters در حال اخاذی از یک واحد تجاری بود که اخیرا توسط شرکت جهانی هوافضا بوئینگ که ناوگان هواپیماهای مورد استفاده کارفرمای پدر ری - خطوط هوایی سلطنتی جردن را تولید می کند، واگذار کرده بود.

لوگوی Jeppesen ForeFlight، یک واحد تجاری که سال گذشته توسط شرکت هوافضا بوئینگ واگذار شد.

در 3 اکتبر، رویترز به نقل از سه منبع ناشناس گفت که یکی از اعضای مظنون ShinyHunters در امان به نام سیف الدین خادر توسط مقامات اردنی بازداشت شده و با FBI همکاری می کند. KrebsOnSecurity در نمایه ای در نوامبر 2025، ری را به عنوان Khader شناسایی کرد که در آن مرد جوان اعتراف کرد که با چندین گروه باج افزار کار می کرد.

ری دوباره در 28 سپتامبر در یک انحصاری در مورد دستگیری پلیس هلند مجرم سایبری 24 ساله محکوم به نام Pepijn van der Stap به ظن کمک به سرقت اطلاعات و اخاذی توسط ShinyHunters به ​​نمایش گذاشته شد. در این داستان اشاره شد که بلافاصله پس از دستگیری هلندی در شامگاه 15 سپتامبر، ری کنترل برند ShinyHunters را به دست گرفت و علنا به سرقت اطلاعات بسیار حساس از FBI و اخاذی از گروه باج افزار Cl0p افتخار کرد.

ری هم اف‌بی‌آی و هم Cl0p را با میم‌هایی که در حساب قدیمی‌اش در توییتر/X منتشر کرده بود، مورد تمسخر قرار داد، در حالی که همزمان تصاویری از آواتار مورد استفاده هکر سابق Van Der Stap با نام مستعار "Umbreon" در تلاشی آشکار برای متهم کردن هلندی برای هر دو هک قرار داد.

یک میم تمسخر آمیز که توسط ری در 22 سپتامبر در Twitter/X آپلود شد. یک نسخه بزرگ از شخصیت پوکمون Umbreon در پایین سمت چپ دیده می شود.

همانطور که در گزارش 28 سپتامبر ما اشاره شد، ShinyHunters با بهره‌برداری از یک آسیب‌پذیری (CVE-2026-35273) در PeopleSoft، یک پلت‌فرم نرم‌افزار به‌عنوان سرویس از غول فناوری Oracle که به‌طور گسترده توسط شرکت‌ها برای مدیریت استخدام و منابع انسانی، مزایا و حقوق استفاده می‌شود، به سایت FBI و سایر قربانیان دسترسی پیدا کرد. اوراکل به سرعت اصلاحی برای CVE-2026-35273 صادر کرد، که ShinyHunters برای اولین بار در ماه ژوئن شروع به بهره برداری از آن به عنوان یک روز صفر کرد، و در آن زمان Mandiant قوانین فایروال برنامه های وب را منتشر کرد که برای سازمان هایی که نمی توانستند به روزرسانی امنیتی را به سرعت کافی اعمال کنند، منتشر کرد.

ShinyHunters در ژوئن به BleepingComputer گفت که هدف اصلی در پشت بهره برداری از آسیب پذیری PeopleSoft، نقض پایگاه داده PeopleSoft خود FBI بود، اما هکرها گفتند که این حملات به دلایلی ناموفق بوده اند. با این حال، در هفته‌های اخیر، ShinyHunters برای دور زدن قوانین فایروال برنامه وب پیشنهادی Mandiant به یک ترفند رمزگذاری URL معروف روی آورد.

در گزارشی که در ۲۵ سپتامبر منتشر شد، کارشناسان امنیتی Mandiant و Google Threat Intelligence Group (GTIG) تأیید کردند که ShinyHunters از آسیب‌پذیری PeopleSoft برای سرقت داده‌ها از ده‌ها سیستم در طیف وسیعی از صنایع، از جمله آموزش عالی، فناوری، مراقبت‌های بهداشتی، کشاورزی، حمل‌ونقل و دولت به طور انبوه سوء استفاده کرده است.

رویترز در 5 اکتبر گزارش داد که FBI یک پیمانکار در Accenture را به دلیل عدم اصلاح وب سایت استخدام FBI که توسط ShinyHunters هک شده بود، برکنار کرد، که اطلاعات حساس بیش از 5000 پرسنل FBI، از جمله واحد و تخصص هر فرد، و همچنین سوابق پزشکی و روانپزشکی را افشا می کرد.

"REY" به معنای پادشاه است، همانطور که در سلطنتی

به گفته دو منبع آشنا با تحقیقات ShinyHunters، یک واحد ناوبری و هوانوردی دیجیتال که اخیرا توسط شرکت جهانی هوافضا بوئینگ واگذار شده بود، در میان قربانیانی بود که ShinyHunters در هنگام دستگیری ری توسط مقامات اردنی در حال اخاذی بود.

این منابع گفتند که تحقیقات FBI درباره ShinyHunters با تلاش این گروه برای اخاذی از واحد سابق بوئینگ، که گفته می‌شود شامل سرقت اطلاعات حساسی می‌شد که به گفته منابع می‌تواند خطرات امنیتی و امنیتی عملیاتی را به همراه داشته باشد، فوریت بیشتری پیدا کرد.

در بیانیه کوتاهی که با KrebsOnSecurity به اشتراک گذاشته شد، بوئینگ تلاش‌های اخاذی توسط ShinyHunters را تایید کرد و گفت که این حادثه مربوط به اطلاعات سرقت شده از Jeppesen ForeFlight، یک شرکت تابعه است که بوئینگ در نوامبر 2025 به شرکت سهام خصوصی توما براوو به قیمت 10.55 میلیارد دلار فروخت.

یکی از سخنگویان بوئینگ به اشتراک گذاشت: "ما از ادعاهای یک عامل تهدید در مورد داده هایی که ادعا می شود با بوئینگ و شرکت تابعه سابق ما Jeppesen ForeFlight مرتبط است، آگاه هستیم." "ما به طور فعال این موضوع را با تیم Jeppesen ForeFlight بررسی می کنیم."

سخنگوی Jeppesen ForeFlight در پاسخ به سوالات بیانیه ای کتبی به اشتراک گذاشت و گفت که این شرکت هیچ تاثیری بر پایان آنها نداشته است. "بر اساس تحقیقات ما تا به امروز در مورد این ادعا و وضعیت امنیتی فعال، هیچ تاثیری بر عملیات یا محصولات ما نداشته است."

ادعای دخالت ری در تلاش برای اخاذی از واحد بوئینگ سابق قابل توجه است زیرا شواهد قوی وجود دارد که نشان می‌دهد پدرش برای خطوط هوایی رویال جردن کار می‌کند که عمدتا توسط دولت اردن کنترل می‌شود و ناوگان دوربرد خود را در هواپیماهای مسافربری ساخته شده توسط بوئینگ اداره می‌کند. ری در اوایل سال 2025 در تلگرام ادعا کرد که پدرش یک خلبان خطوط هوایی بوده است، اگرچه نمی‌توان مستقلا آن را تأیید کرد.

با این حال، همانطور که در نمایه ما در نوامبر 2025 از ری ذکر شد، رایانه مشترک خانواده وی در یک نقطه توسط بدافزار سرقت رمز عبور در معرض خطر قرار گرفت و داده‌های جمع‌آوری‌شده توسط آن بدافزار به وضوح نشان می‌دهد که پدر ری از همان اعتبارنامه‌ها برای ورود به چندین پورتال آنلاین برای کارمندان Royal Jordanian Airlines استفاده کرده است.

خطوط هوایی سلطنتی اردن هنوز به درخواست برای اظهار نظر پاسخ نداده است. قبل از داستان ما در 28 سپتامبر، KrebsOnSecurity یک بار دیگر به پدر ری ایمیل زد تا نظر او را در مورد فعالیت‌های ادعایی پسرش به‌روزرسانی کند. هیچ یک از خادرها پاسخی نداده اند. اما تنها چند ساعت پس از ارسال این درخواست، ری شروع به حذف حساب‌های مختلف رسانه‌های اجتماعی خود کرد، از جمله حساب Twitter/X که قبلا برای طعنه زدن به FBI، Cl0p و سایر قربانیان ShinyHunters استفاده می‌کرد.

ری ممکن است بسیاری از پروفایل های رسانه های اجتماعی خود را حذف کرده باشد، اما وبلاگ امنیت سایبری او در GitHub به نحوی از پاکسازی فرار کرد و نشان می دهد که ری به رهبران گروه باج افزار Cl0p علاقه مند شده است. در مارس 2026، وبلاگ Rey یک پست طولانی را منتشر کرد که در آن دو مرد روسی به عنوان توسعه دهندگان اصلی و هکرهای پشت Cl0p شناسایی شدند.

وبلاگ ری در GitHub. این پست دو مرد روسی را به عنوان اپراتورهای اصلی پشت سر Cl0p، یکی از قدیمی‌ترین و شناخته‌شده‌ترین گروه‌های باج‌افزاری که هنوز در حال کار است، معرفی می‌کند.

قتل اجاره ای؟

در همین حال، رسانه‌های خبری در هلند ادعاهای انفجاری جدیدی را علیه Van Der Stap، که تبدیل شخصی او از محکوم به هکر اصلاح‌شده به طور گسترده در رسانه‌های خبری فناوری پوشش داده شده است، گزارش کردند. روزنامه هلندی RTL در 29 سپتامبر گزارش داد که بازرسان مظنون هستند که ون در استاپ سعی کرده حداقل دو قتل را سازماندهی کند. به گزارش RTL، ظاهرا این قتل ها در خارج از کشور انجام شده است و نشانه هایی وجود دارد که ون در استاپ دستور این حملات را صادر کرده است.

ون در استاپ پس از گذراندن بخش عمده ای از محکومیت چهار ساله به دلیل سرقت اطلاعات و فعالیت های اخاذی که به گفته دادستان بین 1.5 تا 2.7 میلیون یورو به دست آمده از زندان آزاد شد. در مصاحبه ای با KrebsOnSecurity در 9 سپتامبر، ون در استاپ نقش جدید خود را به عنوان "سرگروه امنیتی تهاجمی" در شرکت امنیت سایبری هلندی Neo Security توصیف کرد و گفت که این کار شامل بررسی شبکه های مشتری برای آسیب پذیری های امنیتی است.

بنجامین کورپر، مالک نئو سکیوریتی به رویترز گفت که او یک شرکت خارجی را استخدام کرده است تا بررسی کند که آیا وان در استاپ نئو سکیوریتی یا مشتریانش را هک کرده است یا خیر، اما بازرسان تاکنون هیچ مدرکی پیدا نکرده اند که او علیه کارفرما یا مشتریانش اقدام کرده است. کورپر گفت که بازرسان پزشکی قانونی هلندی در 15 سپتامبر، شبی که ون در استاپ در یک یورش چشمگیر پلیس دستگیر شد، از دفتر او بازدید کردند.

تصویری از یک داستان 16 سپتامبر توسط رسانه هلندی at5.nl، که حمله پلیس به محل سکونت Van Der Stap را توصیف می کند که طبق گزارش ها از نارنجک های انفجاری استفاده شده است.

پیش از اولین دستگیری خود در سال 2023، ون در استاپ به عنوان مهندس نرم افزار در استارت آپ امنیت سایبری مستقر در آمستردام، هادریان، کار می کرد، در حالی که در مؤسسه هلندی برای افشای آسیب پذیری ها (DIVD) داوطلب می شد - حتی زمانی که تعدادی از سازمان های بزرگ را هک می کرد و اخاذی می کرد.

وقتی در یک مصاحبه اخیر از او پرسیده شد که چرا کسی باید حرف یک مجرم سایبری خود را «اصلاح‌شده» که سال‌ها به طور اتفاقی دوستان، همکاران و روزنامه‌نگاران بی‌شماری را فریب داده بود، باور کند، ون در استاپ پاسخ داد که کار او حرف اول را می‌زند و هیچ چیزی نمی‌توانست بگوید که بدترین منتقدانش را متقاعد کند.

ون در استاپ در 9 سپتامبر به KrebsOnSecurity گفت: "شما می توانید یکسری کلمات خوب را به سوی کسی پرتاب کنید، اما اگر کسی نمی خواهد متقاعد شود، نمی توانید او را متقاعد کنید."

فرانچایز کردن و سوزاندن یک برند

مجرمان سایبری همسو با ShinyHunters مسئول ده‌ها نقض اطلاعات شامل میلیاردها رکورد سرقت شده بوده‌اند، و نقض‌های ادعا شده توسط این گروه حداقل به سال 2019 بازمی‌گردد. اما کارشناسان می‌گویند افرادی که اخیرا در پشت نام ShinyHunters فعالیت می‌کنند همان اعضای اصلی گروه نیستند (اگر حداقل یک نفر از شهروندان فرانسوی دستگیر شده باشند) موقعیت قبلی برای فعالیت های ادعایی جرایم سایبری.

نکته مهمتر، ShinyHunters به ​​چیزی شبیه به یک حق رای تبدیل شده است. به شخصیت Dread Pirate Roberts در فیلم کلاسیک دهه 1980 "The Princess Bride" فکر کنید، فقط جانشینی با مرگ با جانشینی با دستگیری جایگزین می شود و می تواند همزمان چندین Dread Pirate Robertses وجود داشته باشد. منابع نزدیک به تحقیقات می گویند FBI بر روی تعداد انگشت شماری از مجرمان سایبری آزاد یا وابستگانی متمرکز شده است که اعتبار سرقت شده گروه را به پلتفرم های مختلف نرم افزار به عنوان سرویس (SaaS) که توسط شرکت های بزرگ استفاده می شود در ازای کاهش هر گونه باج داده ای که بعدا توسط vic پرداخت می شود، تغذیه می کنند.

تایمز

در روزهای پس از انتشار خبر دستگیری ون در استاپ، یک سرور چت متمرکز بر جرایم سایبری در تلگرام که گفته می‌شود توسط ری اداره می‌شد، با برداشت‌های داغ شروع شد و اکثر شرکت‌کنندگان پس از اینکه علنا از تهدیدات علیه FBI و Cl0p کناره‌گیری کرد و دوباره زمانی که وب‌سایت‌های تاریک ShinyHunters به‌طور ناگهانی از خط خارج شدند، هکر نوجوان را مورد تمسخر قرار دادند. چندین مفسر، ری را متهم کردند که پس از دستگیری اعضای اصلی آن در فرانسه، برند ShinyHunters را احیا کرده و از آن زمان نام و شهرت گروه را به سخره گرفته است.

یکی از اعضا می‌گوید: «او کلید قدیمی PGP فروم را خرید و از آن برای ساخت وب‌سایت‌های جدید Breachforum و کانال‌های تلگرامی استفاده کرد که به‌عنوان ShinyHunters به ​​شرکت‌ها باج می‌دادند و سپس داده‌های استفاده‌شده را می‌فروشند یا در صورت خراب شدن، فروم خود را دوباره می‌فروشند».

یک کانال نسبتا جدید تلگرامی به نام «نبرد» چندین هفته است که به ری و دیگر اعضای ادعایی «شینی هانترز» داکس می‌کند و خوانندگان قابل‌توجهی را در میان جوامع جرایم سایبری فعال در تلگرام به دست آورده است. یکی از هماهنگ‌کنندگان آن کمپین آزار و اذیت بارها ری را به‌عنوان گرین‌هورن بی‌خبری نشان می‌داد که به دنبال سوار شدن بر کت‌های یک برند مجرم سایبری است که مدت‌ها به دلیل فروش بی‌رحمانه یا انتشار داده‌های دزدیده شده از شرکت‌های قربانی که از تسلیم شدن در برابر درخواست‌های اخاذی خودداری می‌کنند، شهرت داشته است.

مدیران سرور The Battle در تلگرام نوشتند: ری (سیف الدین خادر) وقتی شروع به تظاهر به عضویت در ShinyHunters کرد، مرتکب اشتباه جدی شد. "آن گروه قبلا متلاشی شده بود و بسیاری از اعضای آن دستگیر یا زندانی شده بودند، با این حال ری هنوز تصمیم گرفت از نام آن در هنگام انجام جنایات خود استفاده کند. ما از ادعاهایی آگاه هستیم که [ری] بیش از 200 میلیون دلار خسارت وارد کرده است و به حدود 5 تا 6 گروه دوست در جامعه کمک کرده است تا با استفاده از نام مستعار گروه شکارچیان براق برای چند ماه گذشته، از نام‌های مستعار گروه شکارچیان براق برای کاهش بیش از 20% معامله، کسب درآمد کنند."

در مصاحبه ای با The Register، ShinyHunters ادعا کرد که FBI را برای مقابله با روایت آژانس در هشداری در ماه مه 2026 که به قربانیان توصیه می کرد از پرداخت باج به این گروه که در مشاوره FBI غیرحرفه ای و دمدمی مزاج به نظر می رسید، هک کردند.

یک اطلاعیه فلش در مورد ShinyHunters توسط FBI در 15 مه 2026 منتشر شد.

در اطلاعیه عمومی هشدار داده شده است که این گروه به دنبال چندین استراتژی مختلف برای آزار و اذیت قربانیان است، از ارسال پیام‌های متنی تهدیدآمیز و تماس‌های تلفنی به قربانیان و اعضای خانواده‌شان تا در برخی موارد زیر گرفتن قربانیان. FBI به اعضای ShinyHunters هشدار داد «همچنین ممکن است به دروغ ادعا کنند که اطلاعات حساس یا سازش‌آوری دارند، از جمله عکس‌ها یا ویدیوهای شرم‌آور قربانیان، که اغلب وجود ندارند».

هکرها به The Register گفته‌اند که حمله آنها به FBI «توانمندی‌های فنی ما را نشان داد و مستقیما اطلاعات نادرست منتشر شده توسط FBI، روزنامه‌نگاران و محققان صنعت را رد کرد». در همان زمان، به نظر می‌رسید که رهبران این گروه اذعان داشتند که هشدار FBI به چشم‌انداز آنها برای متقاعد کردن قربانیان برای پرداخت آسیب جدی وارد می‌کند و می‌گویند: «این اساسا یک ابتکار روابط عمومی و بازاریابی برای تجارت ما بود.»

خواندن متن کامل در کربز آن سکیوریتیبه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

ShinyHunters Extorted Boeing Spin-off Prior to Arrests

A teenager from Amman, Jordan suspected of leading the prolific data theft and extortion group ShinyHunters has been detained and is reportedly cooperating with the FBI to identify other members of the hacking gang. KrebsOnSecurity has learned that the suspect, who uses the hacker handle "Rey," was detained as ShinyHunters was in the process of extorting a business unit recently divested by the global aerospace…

همه‌ی اخبار فناوری