Contexte de l'arrestation

Le 29 septembre 2026, les autorités jordaniennes ont placé en détention Saif al‑Din Khader, connu sous l'alias « Rey », selon Reuters. La détention fait suite à une coopération annoncée avec le Federal Bureau of Investigation (FBI), qui utilise les informations fournies par Rey pour identifier d’autres membres du groupe d’extorsion ShinyHunters. Un porte‑parole du FBI a indiqué que cette collaboration était « cruciale » pour poursuivre les arrestations en cours.

Rôle et historique de Rey dans les groupes cybercriminels

Rey n’est pas un néophyte. En novembre 2025, le journaliste en cybersécurité Brian Krebs l’a identifié comme l’un des trois administrateurs de « Scattered LAPSUS$ Hunters », une coalition mêlant Scattered Spider, LAPSUS$ et ShinyHunters. Avant cela, Rey a géré le site de fuite de données de Hellcat – un groupe de ransomware apparu fin 2024 – et a repris la direction de la dernière version de BreachForums la même année. Selon Krebs, Rey collabore avec les forces de l’ordre depuis au moins juin 2025, ce qui suggère une longue période d’infiltration ou de coopération partielle.

Impacts opérationnels et réponses des autorités

Le FBI, représenté par le directeur Kash Patel, a déclaré que les équipes travaillaient « sur de nouveaux leads » immédiatement après l’arrestation de Rey et d’un autre suspect de 24 ans, Pepijn van der Stap, récemment identifié comme un ancien hacker devenu responsable sécurité offensive chez Neo Security aux Pays‑Bas. Van der Stap était décrit comme un leader présumé du groupe, bien que le porte‑parole de ShinyHunters ait nié tout lien. Le FBI a également rappelé que ShinyHunters aurait compromis plus de 140 organisations et extorqué au moins 70 millions de dollars, ciblant principalement des fournisseurs tiers sur des plateformes cloud et menaçant de publier les données volées.

Analyse de la résilience de ShinyHunters

Des études menées par les sociétés de cybersécurité Sekoia et Beazley Security situent les origines de ShinyHunters dans les groupes TheDarkOverlord et GnosticPlayers, actifs dans l’extorsion et la diffusion de fuites depuis 2020. Le groupe a émergé publiquement entre avril et mai 2020 et, six ans plus tard, fonctionne davantage comme une marque que comme une structure hiérarchique fixe. Selon les chercheurs Enzo Saez et Robert (Ven­nal), la modularité du modèle – accès initial via ingénierie sociale, amplification par des acteurs adjacents, monétisation sous la bannière ShinyHunters – permet de survivre aux arrestations et aux saisies d’infrastructures. Cette architecture distribuée explique la capacité du groupe à reprendre rapidement ses activités, comme le récent détournement du site darknet de Cl0p via une faille non corrigée de Grav CMS et le piratage du portail FBI « apply.fbijobs.gov », qui a permis le vol d’environ trois téraoctets de données sensibles.