El 29 de septiembre de 2026, la policía de Jordania arrestó a Saif al-Din Khader, conocido en la web bajo el seudónimo Rey. Según fuentes cercanas a la investigación, el detenido cooperará con el FBI para identificar a otros integrantes del ShinyHunters una estructura dedicada a la ciberextorsión y filtración de datos. La detención se produce en el marco de una operación internacional que busca desarticular una red que, desde 2020, ha diversificado su modus operandi y ampliado su alcance global.
Detención de Rey y su colaboración con el FBI
Rey, también registrado como ReyXBF no era un desconocido para la comunidad de seguridad informática. En noviembre de 2025, el analista Brian Krebs lo describió como uno de los tres administradores del Scattered LAPSUS$ Hunters una fusión de grupos de hackers como Scattered Spider, LAPSUS$ y el propio ShinyHunters. Anteriormente, Rey había dirigido la página de filtraciones del ransomware Hellcat a finales de 2024 y, ese mismo año, tomó el control de la última versión de BreachForums. Según sus propias declaraciones, la colaboración con las fuerzas del orden empezó al menos en junio de 2025.
Captura en Ámsterdam y reacciones del FBI
Una semana antes del arresto jordano, la policía holandesa confirmó la detención de un hombre de 24 años de Ámsterdam, identificado como Pepijn van der Stap. Después de cumplir una condena en por delitos de robo de datos y extorsión, Van der Stap trabajaba como líder de seguridad ofensiva en Neo Security. Las autoridades neerlandesas y el FBI coincidieron en que su captura forma parte de una serie de medidas destinadas a desmantelar la infraestructura de ShinyHunters. El director del FBI, Kash Patel, declaró que “los equipos del FBI están trabajando con socios para obtener y ejecutar más pistas a partir de este arresto” y añadió que “nuevas detenciones están sobre la mesa”.
En los últimos meses, el grupo ha protagonizado ataques de gran repercusión. Entre ellos, la infiltración del sitio oscuro de la banda rival Cl0p mediante una vulnerabilidad no parcheada de Grav CMS y la usurpación del portal de empleos del FBI (apply.fbijobs.gov), de la que se extrajeron aproximadamente tres terabytes de información sensible. Estas acciones, según el asistente del director de ciberseguridad del FBI, Brett Leatherman, han incrementado la presión sobre los investigadores y ponen de manifiesto la capacidad operativa del colectivo.
Estrategia, historia y alcance de ShinyHunters
Los expertos de Sekoia y Beazley Security rastrean los orígenes de ShinyHunters a dos precursores: TheDarkOverlord y GnosticPlayers. El nombre emergió públicamente entre abril y mayo de 2020 y, con el tiempo, se ha convertido en una marca más que en una agrupación tradicional. En palabras de sus investigadores, Enzo Saez y Robert (Bobby) Venal, “seis años después, ShinyHunters es menos un grupo que un modelo de negocio que ha sobrevivido a sus fundadores”. El esquema se apoya en una división de tareas casi modular: acceso inicial a través de ingenieros sociales, amplificación y reclutamiento por actores adyacentes, y monetización bajo una marca reconocida.
El FBI sostiene que, desde el año pasado, el colectivo ha vulnerado a más de 140 organizaciones y cobrado al menos 70 millones de dólares mediante extorsión. Leatherman subrayó que los miembros ya no pueden esconderse tras la supuesta “anonimidad internacional” y que “las incautaciones de infraestructura revelan quiénes quedan”. Aun cuando ShinyHunters asegura que su objetivo no es obtener pagos, su presión sobre el FBI busca desacreditar acusaciones sobre supuestos vínculos con el colectivo The Com conocido por técnicas de phishing, SIM-swapping y otras formas de cibercrimen. El futuro del organismo dependerá de la capacidad de las autoridades para seguir la pista a sus líderes y desarticular su red modular.



