
Um adolescente de Amã, na Jordânia, suspeito de liderar o prolífico grupo de roubo de dados e extorsão ShinyHunters, foi detido e, segundo relatos, está cooperando com o FBI para identificar outros membros da quadrilha de hackers. O KrebsOnSecurity apurou que o suspeito, que usa o pseudônimo de hacker "Rey", foi detido enquanto o ShinyHunters extorquia uma unidade de negócios recentemente desmembrada da empresa aeroespacial global Boeing, fabricante da frota de aviões utilizada pela Royal Jordanian Airlines, empregadora do pai de Rey.
Em 3 de outubro, a Reuters citou três fontes não identificadas afirmando que um suposto membro do grupo ShinyHunters em Amã, chamado Saif Al-din Khader, foi detido pelas autoridades jordanianas e estava cooperando com o FBI. O site KrebsOnSecurity identificou Rey como Khader em um perfil de novembro de 2025, no qual o jovem admitiu trabalhar com diversos grupos de ransomware.
Rey voltou a ser destaque em uma reportagem exclusiva de 28 de setembro sobre a prisão, pela polícia holandesa, do cibercriminoso Pepijn van der Stap, de 24 anos, sob suspeita de cumplicidade em roubos de dados e extorsões realizadas pelo grupo ShinyHunters. A matéria observou que, imediatamente após a prisão do holandês na noite de 15 de setembro, Rey assumiu o controle da marca ShinyHunters e se gabou publicamente de ter roubado dados altamente confidenciais do FBI e extorquido o grupo de ransomware Cl0p.
Rey provocou tanto o FBI quanto o Cl0p com memes postados em sua antiga conta no Twitter/X, enquanto simultaneamente incluía imagens do avatar usado pelo antigo pseudônimo de hacker de Van Der Stap, "Umbreon", em uma aparente tentativa de incriminar o holandês pelos dois ataques.
Um meme provocativo publicado no Twitter/X por Rey em 22 de setembro. Uma versão gigante do personagem Pokémon Umbreon pode ser vista no canto inferior esquerdo.
Conforme relatado em nosso relatório de 28 de setembro, o grupo ShinyHunters obteve acesso ao site do FBI e a outras vítimas explorando uma vulnerabilidade (CVE-2026-35273) no PeopleSoft, uma plataforma de software como serviço (SaaS) da gigante de tecnologia Oracle, amplamente utilizada por empresas para gerenciar contratações e recursos humanos, benefícios e folha de pagamento. A Oracle rapidamente lançou uma correção para a CVE-2026-35273, que o ShinyHunters começou explorando como uma vulnerabilidade zero-day em junho. Na mesma época, a Mandiant disponibilizou regras de firewall de aplicativos web para organizações que não conseguiram aplicar a atualização de segurança com rapidez suficiente.
Em junho, o grupo ShinyHunters informou ao BleepingComputer que o objetivo inicial ao explorar a vulnerabilidade do PeopleSoft era invadir o próprio banco de dados do FBI, mas que, por algum motivo, esses ataques não tiveram sucesso. Nas últimas semanas, porém, o ShinyHunters recorreu a um truque conhecido de codificação de URL para burlar as regras de firewall de aplicativos web sugeridas pela Mandiant.
Em um relatório divulgado em 25 de setembro, especialistas em segurança da Mandiant e do Google Threat Intelligence Group (GTIG) confirmaram que o grupo ShinyHunters explorou em massa a vulnerabilidade do PeopleSoft para roubar dados de dezenas de sistemas em diversos setores, incluindo ensino superior, tecnologia, saúde, agricultura, transporte e governo.
A Reuters noticiou em 5 de outubro que o FBI demitiu um contratado da Accenture por não ter corrigido a vulnerabilidade do site de recrutamento do FBI, que foi invadido pelo grupo ShinyHunters. A falha expôs dados sensíveis de mais de 5.000 funcionários do FBI, incluindo a unidade e especialização de cada um, além de registros médicos e psiquiátricos.
‘REY’ SIGNIFICA REI, COMO EM REAL

Segundo duas fontes familiarizadas com a investigação da ShinyHunters, uma unidade de navegação e aviação digital recentemente desmembrada da empresa aeroespacial global Boeing estava entre as vítimas que a ShinyHunters estava extorquindo quando Rey foi detido pelas autoridades jordanianas.
Essas fontes disseram que a investigação do FBI sobre o grupo ShinyHunters ganhou nova urgência com a tentativa de extorsão do grupo contra a antiga unidade da Boeing, que supostamente incluiu o roubo de informações confidenciais que, segundo as fontes, poderiam representar riscos à segurança operacional.
Em um breve comunicado compartilhado com o KrebsOnSecurity, a Boeing reconheceu as tentativas de extorsão por parte do grupo ShinyHunters e afirmou que o incidente dizia respeito a dados roubados da Jeppesen ForeFlight, uma subsidiária que a Boeing vendeu em novembro de 2025 para a empresa de private equity Thoma Bravo por US$ 10,55 bilhões.
Estamos cientes das alegações de um agente malicioso a respeito de dados supostamente associados à Boeing e à nossa antiga subsidiária Jeppesen ForeFlight”, afirmou um porta-voz da Boeing. “Estamos analisando ativamente a questão com a equipe da Jeppesen ForeFlight.”
Um porta-voz da Jeppesen ForeFlight divulgou uma declaração por escrito em resposta às perguntas, afirmando que a empresa não observou nenhum impacto em suas operações. "Com base em nossa investigação até o momento sobre essa reclamação e em nossa postura proativa de segurança, não houve impacto em nossas operações ou produtos".
O suposto envolvimento de Rey na tentativa de extorsão contra a antiga unidade da Boeing é notável, pois há fortes indícios de que seu pai trabalha para a Royal Jordanian Airlines, empresa controlada majoritariamente pelo governo jordaniano e que opera sua frota de longa distância com aviões de passageiros fabricados pela Boeing. Rey afirmou no Telegram, no início de 2025, que seu pai era piloto de avião, embora essa informação não tenha sido confirmada de forma independente.
No entanto, como mencionado em nosso perfil de Rey de novembro de 2025, o computador compartilhado de sua família foi comprometido em determinado momento por um malware que roubava senhas, e os dados coletados por esse malware mostram claramente que o pai de Rey usou as mesmas credenciais para fazer login em vários portais online para funcionários da Royal Jordanian Airlines.
A Royal Jordanian Airlines ainda não respondeu ao nosso pedido de comentário. Antes da publicação da nossa reportagem de 28 de setembro, o KrebsOnSecurity enviou um e-mail novamente ao pai de Rey para pedir um posicionamento e atualizá-lo sobre as supostas atividades do filho. Nenhum dos Khaders respondeu. Mas apenas algumas horas depois do envio desse e-mail, Rey começou deletando suas diversas contas nas redes sociais, incluindo a conta do Twitter/X que ele usava anteriormente para provocar o FBI, o Cl0p e outras vítimas do ShinyHunters.
Embora Rey tenha apagado muitos de seus perfis nas redes sociais, seu blog de cibersegurança no GitHub, de alguma forma, escapou da limpeza, e demonstra que Rey estava obcecado pelos líderes do grupo de ransomware Cl0p. Em março de 2026, o blog de Rey publicou um longo artigo que identificava dois homens russos como os principais desenvolvedores e hackers por trás do Cl0p.
O blog de Rey no GitHub. Esta postagem expõe dois homens russos como os principais operadores por trás do Cl0p, um dos grupos de ransomware mais antigos e estabelecidos ainda em operação hoje.
ASSASSINATO POR ENCOMENDA?

Entretanto, veículos de imprensa na Holanda divulgaram novas e explosivas alegações contra Van der Stap, cuja suposta transformação pessoal de hacker condenado a hacker reformado tem sido amplamente noticiada pela mídia especializada em tecnologia. O jornal holandês RTL noticiou em 29 de setembro que investigadores suspeitam que Van der Stap tentou orquestrar pelo menos dois assassinatos. Segundo a RTL, os assassinatos seriam cometidos no exterior, e há indícios de que Van der Stap teria dado a ordem para os ataques.
Van der Stap foi libertado da prisão após cumprir a maior parte de uma pena de quatro anos por roubo de dados e extorsão, crimes que, segundo a promotoria, renderam entre 1,5 milhão de euros e 2,7 milhões de euros. Em entrevista ao KrebsOnSecurity em 9 de setembro, Van der Stap descreveu seu novo cargo como "líder de segurança ofensiva" na empresa holandesa de cibersegurança Neo Security, afirmando que a função envolve a análise de vulnerabilidades de segurança em redes de clientes.
O proprietário da Neo Security, Benjamin Korper, disse à Reuters que contratou uma empresa externa para investigar se Van der Stap havia invadido os sistemas da Neo Security ou de seus clientes, mas que até o momento os investigadores não encontraram evidências de que ele tenha agido contra seu empregador ou clientes. Korper afirmou que investigadores forenses holandeses visitaram seu escritório em 15 de setembro, a noite em que Van der Stap foi preso em uma dramática operação policial que, segundo relatos, envolveu granadas de efeito moral.

nl, descrevendo uma operação policial na residência de Van Der Stap que, segundo relatos, utilizou granadas de efeito moral.
Antes de sua primeira prisão em 2023, Van der Stap trabalhava como engenheiro de software na startup de cibersegurança Hadrian, com sede em Amsterdã, enquanto fazia trabalho voluntário no Instituto Holandês para Divulgação de Vulnerabilidades (DIVD) — mesmo enquanto invadia e extorquia diversas grandes organizações.
Quando questionado em uma entrevista recente sobre por que alguém deveria acreditar na palavra de um autoproclamado cibercriminoso "reformado" que enganou com tanta naturalidade inúmeros amigos, colegas de trabalho e jornalistas durante anos, Van der Stap respondeu que seu trabalho falava por si só e que não havia nada que ele pudesse dizer para convencer seus piores críticos.
Você pode dizer um monte de palavras bonitas para alguém, mas não vai conseguir convencê-lo se ele não quiser ser convencido”, disse Van der Stap ao KrebsOnSecurity em 9 de setembro. “Estou fazendo o que posso para ressarcir as vítimas, e isso é tudo o que posso fazer. Se alguém não quiser acreditar em mim, o problema é dessa pessoa.”
FRANQUIA E DESTRUIÇÃO DE UMA MARCA
Criminosos cibernéticos ligados ao ShinyHunters foram responsáveis por dezenas de violações de dados envolvendo bilhões de registros roubados, e as violações reivindicadas pelo grupo remontam pelo menos a 2019. Mas especialistas afirmam que as pessoas que operam recentemente sob o nome ShinyHunters não são os mesmos membros principais que compunham o grupo em seus primórdios, a maioria dos quais são cidadãos franceses que já foram presos (ou até mesmo encarcerados) em pelo menos uma ocasião anterior por supostas atividades de crimes cibernéticos.
Mais importante ainda, o ShinyHunters se tornou uma espécie de franquia. Imagine o personagem Dread Pirate Roberts do clássico cult dos anos 80 "A Princesa Prometida", só que a sucessão por morte é substituída pela sucessão por prisão, e pode haver vários Dread Pirate Roberts simultâneos. Fontes próximas à investigação dizem que o FBI está se concentrando em um pequeno grupo de cibercriminosos freelancers ou afiliados que têm fornecido ao grupo credenciais roubadas para diversas plataformas de software como serviço (SaaS) usadas por grandes empresas em troca de uma porcentagem de quaisquer resgates de dados pagos posteriormente pelas vítimas.
Nos dias que se seguiram à notícia da prisão de Van der Stap, um servidor de bate-papo no Telegram focado em crimes cibernéticos, supostamente operado por Rey, fervilhava de opiniões acaloradas. A maioria dos participantes ridicularizou o hacker adolescente depois que ele recuou publicamente das ameaças contra o FBI e o Cl0p, e novamente quando o site da darknet do ShinyHunters saiu repentinamente do ar. Vários comentaristas acusaram Rey de ressuscitar a marca ShinyHunters após a prisão de seus membros principais na França e de ridicularizar o nome e a reputação do grupo desde então.
Ele comprou a antiga chave PGP do fórum e a usou para criar novos sites do Breachforum e canais do Telegram fingindo ser caçadores de Shiny para extorquir empresas e depois vender os dados usados ou revender seu fórum quando falir”, relatou um membro.
Um canal relativamente novo no Telegram chamado "The Battle" vem expondo e atacando Rey e outros supostos membros do ShinyHunters há várias semanas, e ganhou um número considerável de leitores entre as comunidades de cibercriminosos que operam no Telegram. Um dos coordenadores dessa campanha de assédio retratou repetidamente Rey como um novato desavisado que buscava se aproveitar da fama de uma organização cibercriminosa que há muito tempo tem a reputação de vender ou publicar impiedosamente dados roubados de empresas vítimas que se recusam a ceder a exigências de extorsão.
"Rey (Saif Al-Din Khader) cometeu um grave erro ao começar a se passar por membro do ShinyHunters", escreveram os administradores do servidor The Battle no Telegram. "Esse grupo já havia sido desmantelado, com muitos de seus membros presos ou encarcerados, mas Rey ainda assim optou por usar seu nome para cometer seus crimes. Estamos cientes de alegações de que [Rey] causou mais de US$ 200 milhões em prejuízos e ajudou cerca de 5 a 6 grupos de amigos na comunidade a lucrar usando os pseudônimos do grupo Shiny Hunters para negociar acordos e receber uma comissão de 25 a 30% nos últimos meses."
Em entrevista ao The Register, o grupo ShinyHunters alegou ter hackeado o FBI para contrariar a narrativa da agência em um alerta de maio de 2026, que aconselhava as vítimas a não pagarem resgate ao grupo, o que foi interpretado como pouco profissional e arbitrário no comunicado do FBI.

O aviso público alertava que o grupo é conhecido por utilizar diversas estratégias de assédio contra vítimas, desde o envio de mensagens de texto e ligações telefônicas ameaçadoras para as vítimas e seus familiares até, em alguns casos, o uso de trotes policiais para autuar as vítimas. O FBI advertiu que os membros do ShinyHunters "também podem alegar falsamente possuir informações sensíveis ou comprometedoras, incluindo fotos ou vídeos embaraçosos das vítimas, que frequentemente não existem".
Os hackers disseram ao The Register que seu ataque ao FBI "demonstrou nossas capacidades técnicas e refutou diretamente a desinformação disseminada pelo FBI, jornalistas e pesquisadores do setor."
Ao mesmo tempo, os líderes do grupo pareceram reconhecer que o alerta do FBI prejudicou materialmente suas chances de convencer as vítimas a pagar, afirmando que "esta foi fundamentalmente uma iniciativa de relações públicas e marketing para o nosso negócio".
