FBI数据窃案新进展 核心成员「Rey」在约旦落网

一度嚣张地宣称「黑进了FBI」的勒索团伙ShinyHunters,正接连遭受打击。据路透社10月3日援引三名知情人士的报道,该组织一名核心成员、网名「Rey」的Saif al-Din Khader本周在约旦被当局拘留,其中两名消息人士称他被捕时间在周二,并且他正在配合FBI指认同伙。
一名消息人士透露,Khader正带着调查人员逐一梳理他的电子设备和通讯记录,以帮助FBI定位团伙中的其他成员。「他的配合对仍在进行的抓捕行动至关重要。」这位人士说。FBI拒绝就具体抓捕置评,但表示「将继续全力调查近期据称与ShinyHunters有关的网络事件,已与合作伙伴逮捕多名嫌疑人,不会放过任何一个人」。
ShinyHunters今年9月宣称,利用甲骨文PeopleSoft系统的零日漏洞攻入了FBI求职门户apply.fbijobs.gov,随后横向渗透至FBI管理的AWS GovCloud系统,窃取2至3TB数据,内容涵盖FBI在职与离职雇员的身份信息、岗位敏感信息以及医疗和精神健康记录。路透社对样本数据的分析证实,其中确含大量FBI雇员的可识别个人信息与医疗记录。FBI确认正在调查相关未授权活动,但未证实数据被窃的具体规模。
这已是该团伙短期内第二次折损关键人物。9月15日,荷兰警方在阿姆斯特丹逮捕了24岁的Pepijn van der Stap(网名「Umbreon」)。此后FBI公开喊话其他成员自首,其网络犯罪部门助理局长莱瑟曼表示:「逮捕会改变谁还愿意开口,被查扣的基础设施会告诉我们还剩谁。趁你还有选择,先来找我。」
种种迹象显示团伙内部已经乱套。就在Khader被拘的同一天,一名曾代表团伙与媒体联络的关联人员突然注销了账号;随后其暗网泄露站点下线,主要负责人也不再回复媒体询问。路透社上周还能联系上的账号,如今已无人应答。该团伙此前曾限期FBI一周撤回通报,如今语气转为「我们不想再升级」,并表示外界可以把这理解为「ShinyHunters彻底退让」。不过周四有新的泄露站点重新上线,说明仍有成员在维持勒索生意。
网络安全记者克雷布斯早在2025年11月就指认,这位来自安曼的少年就是「Rey」,隶属「Scattered Lapsus$ Hunters」——一个由Lapsus$、Scattered Spider和ShinyHunters成员拼成的松散联盟。FBI局长帕特尔本周在社交平台放话:「FBI团队正在推进新线索,更多逮捕已在桌上。」
编译自 Reuters(经《耶路撒冷邮报》转载核实),原标题:"Key ShinyHunters hacker detained in Jordan, is cooperating, sources say"