// CLUBIC — MOBILE & WEB
Un membre présumé de ShinyHunters arrêté en Jordanie aide le FBI
Arrêté le 29 septembre par les autorités jordaniennes, Saif al-Din Khader aide aujourd’hui le FBI à retrouver les autres membres de ShinyHunters. Il y a quelques jours, ce groupe d’extorsion a revendiqué le vol des données de l’ensemble des employés du bureau fédéral, dossiers médicaux et psychiatriques compris.
Trois personnes au fait du dossier ont confirmé cette arrestation à Reuters hier, sans préciser où le jeune homme est détenu. D’après deux d’entre elles, Saif al-Din Khader coopère avec le FBI, et il a guidé les enquêteurs dans ses appareils électroniques et ses correspondances numériques pour remonter jusqu’à ses complices.
Les pirates disent être entrés dans le portail de recrutement du bureau en contournant le pare-feu installé devant son serveur Oracle PeopleSoft. D'après l’échantillon analysé par l’agence de presse, les fichiers volés contiennent des informations médicales et psychiatriques sur les agents et des précisions sensibles sur les fonctions de certains employés.
Les enquêteurs du FBI peuvent désormais compter sur Saif al-Din Khader pour limiter les dégâts, ou du moins les comprendre, alors que les membres de ShinyHunters leur échappent depuis des années.
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Avant l’interpellation de Saif al-Din Khader, la police néerlandaise a arrêté à Amsterdam, le 15 septembre, un homme de 24 ans dans le cadre d’une enquête sur ShinyHunters. Il s’agit de Pepijn van der Stap, d’après le journaliste Brian Krebs et le site DataBreaches. Sept jours plus tard, le groupe a revendiqué l'intrusion dans les systèmes du FBI, avec 2 à 3 To de données volées à la clé. Pour ShinyHunters, ce piratage était une riposte à un avis du FBI. Dans ce texte, le bureau accusait le groupe d’exagérer ses accès pour extorquer de l’argent à ses victimes, et les pirates lui ont laissé une semaine pour le retirer.
Après l’arrestation aux Pays-Bas, Brett Leatherman, directeur adjoint de la division cyber du FBI, a sommé les autres membres du groupe de se rendre. « Plus vous restez ici, plus nous en apprenons sur vous. Je vous suggère de prendre contact en premier, tant que vous avez encore le choix », a-t-il averti.
Mardi 29 septembre, jour où Saif al-Din Khader aurait été placé en détention, un affilié présumé de ShinyHunters a fermé son compte de messagerie, et le principal porte-parole du groupe a cessé de répondre aux journalistes de Reuters et de BleepingComputer. Le lendemain, le site du groupe sur le dark web a été mis hors ligne, et Kash Patel, directeur du FBI, a écrit sur X que « d’autres arrestations sont possibles ».
Interrogé, le bureau a refusé d’évoquer une arrestation précise, mais il a promis de « n’épargner aucun moyen pour traduire en justice chacun des responsables ». Dans leur dernier courriel à Reuters, les opérateurs de ShinyHunters ont adopté un ton conciliant. « Nous ne souhaitons pas d’escalade », ont-ils écrit, en ajoutant que l’agence pouvait comprendre que « ShinyHunters renonce complètement ». Jeudi 1er octobre, un nouveau site de fuite de données a cependant été mis en ligne au nom du groupe, et d’autres membres continuent donc probablement l’extorsion, d'après BleepingComputer.
Saif al-Din Khader est lié à plusieurs fuites de données depuis début 2025. En février de cette année-là, il a diffusé 6,5 Go de documents volés à la filiale roumaine d’Orange. À l’époque, il appartenait au groupe de rançongiciel HellCat, mais il a affirmé à BleepingComputer avoir mené cette attaque seul. Le pirate a ensuite obtenu des droits d’administrateur sur les canaux Telegram de Scattered Lapsus$ Hunters. ShinyHunters fait partie de ce collectif apparu en 2025, dont les membres ont revendiqué en septembre de la même année la cyberattaque contre Jaguar Land Rover. Le constructeur a dû interrompre sa production pendant des semaines, pour un coût de plus de 220 millions de dollars.