Kernlid ShinyHunters aangehouden in Jordanie en werkt mee met de FBI
Jordaanse autoriteiten hebben een kernlid van de afpersgroep ShinyHunters aangehouden. De verdachte werkt volgens Reuters inmiddels mee met de FBI om andere leden van de groep op te sporen. Het persbureau bracht het als exclusief bericht; BleepingComputer werkte het verder uit op 3 oktober.
Twee bronnen, geen officiele bevestiging
Het gaat om het lid dat online bekendstaat als "Rey". Reuters identificeert hem als Saif al-Din Khader en baseert zich op twee bronnen die bekend zijn met de zaak; zij zeggen dat hij afgelopen dinsdag is opgepakt. Een officiele bevestiging van Jordaanse of Amerikaanse autoriteiten ontbreekt. Dat is relevant voor de weging: het verhaal rust op anonieme bronnen bij een betrouwbaar persbureau, niet op een persbericht.
Volgens een van die bronnen loopt Khader samen met opsporingsdiensten zijn apparaten en digitale communicatie door om medeverdachten te identificeren en te lokaliseren. "Zijn medewerking is cruciaal voor de lopende pogingen om deze hackers aan te houden", zei een bron tegen Reuters.
De groep die de FBI zelf aanviel
De aanhouding valt midden in een klopjacht die begon nadat ShinyHunters de FBI zelf te grazen nam. De groep vertelde BleepingComputer in september dat ze binnenkwam via een zerodaylek in Oracle PeopleSoft en van daaruit doorschoof naar door de FBI beheerde AWS GovCloud-systemen. Daarbij zou tussen de 2 en 3TB aan data zijn weggehaald, waaronder gegevens van huidige en voormalige FBI-medewerkers en sollicitanten, plus medische en psychiatrische informatie.
Dat zijn claims van de daders. BleepingComputer zegt expliciet het lek, de laterale beweging en de omvang van de buit niet onafhankelijk te hebben kunnen verifieren. De FBI bevestigde eerder alleen dat er onderzoek liep naar meldingen van ongeautoriseerde activiteit, niet dat er data was gestolen.
Infrastructuur viel stil en kwam weer terug
Op dezelfde dinsdag dat Khader zou zijn aangehouden, begonnen er scheuren te vallen in de operatie. Een vermeende ShinyHunters-affiliate die eerder met media contact had over de FBI-aanval sloot abrupt zijn berichtenaccount. Daarna ging de leaksite van de groep offline en stopte de belangrijkste woordvoerder met reageren op vragen van onder meer BleepingComputer en Reuters.
Of die stilte iets met de aanhouding te maken heeft, is niet vastgesteld. Wel ging er donderdag een nieuwe ShinyHunters-leaksite online, wat erop wijst dat andere leden de afpersing voortzetten.
Ook een Nederlands spoor
De zaak heeft een Nederlandse kant. Na de FBI-inbraak hield de Nederlandse politie op 15 september een 24-jarige Amsterdammer aan in hetzelfde onderzoek naar ShinyHunters. Zijn identiteit werd in internationale media genoemd door KrebsOnSecurity en DataBreaches.
Opvallend: na die arrestatie bleef de hoofdwoordvoerder van ShinyHunters gewoon met BleepingComputer communiceren, wat erop duidt dat de aangehouden Amsterdammer niet degene was die dat account beheerde.
FBI-functionaris Brett Leatherman zette vorige week publiek druk op de resterende leden. "Arrestaties hebben de gewoonte te veranderen wie bereid is te praten, en in beslag genomen infrastructuur heeft de gewoonte ons te laten zien wie er nog over is", zei hij.