ShinyHunters vermoeden dat Rey naar verluidt is vastgehouden in Jordanië, waardoor de FBI groepsleden kan identificeren

Een vermoedelijk lid van de digitale afpersingsgroep ShinyHunters, die de online alias ‘Rey’ draagt, is naar verluidt gearresteerd door de autoriteiten in Jordanië, meldde Reuters, daarbij verwijzend naar drie mensen die bekend zijn met de zaak.

Rey, wiens echte naam Saif Al-Din Khader is, zou op 29 september 2026 in hechtenis zijn genomen, in samenwerking met het Amerikaanse Federal Bureau of Investigation (FBI) en de wetshandhaving om andere leden van de groep te identificeren.

“Zijn medewerking is van cruciaal belang voor de voortdurende inspanningen om deze hackers te arresteren”, vertelde een bron aan het persbureau.

Rey, die ook de online alias ReyXBF droeg, is geen onbekend gezicht. In een rapport dat in november 2025 werd gepubliceerd, bestempelde de onafhankelijke veiligheidsjournalist Brian Krebs hem als een van de drie beheerders van Scattered LAPSUS$ Hunters (SLH of SLSH), een groep die wordt beschouwd als een samensmelting van Scattered Spider, LAPSUS$ en ShinyHunters.

“Voorheen was Rey beheerder van de datalekwebsite voor Hellcat, een ransomwaregroep die eind 2024 opdook”, merkte Krebs destijds op. “Ook in 2024 zou Rey de functie van beheerder van de meest recente incarnatie van BreachForums overnemen.” Khader vertelde Krebs ook dat hij minstens sinds juni 2025 samenwerkte met de wetshandhaving.

De ontwikkeling is de nieuwste actie in de ShinyHunters-saga, waarin vorige week ook een 24-jarige Amsterdamse man werd gearresteerd vanwege zijn betrokkenheid bij de kwaadaardige cyberoperaties van de dreigingsactor.

Hoewel zijn identiteit niet is bekendgemaakt, bleek uit onafhankelijke rapporten dat het Pepijn van der Stap was, een gereformeerde hacker die werkzaam is geweest als offensieve beveiligingsleider bij het Nederlandse bedrijf Neo Security. Een woordvoerder van ShinyHunters ontkende vervolgens enige connecties te hebben met van der Stap.

Na de arrestatie zei FBI-directeur Kash Patel: “FBI-teams werken actief samen met partners om meer aanwijzingen te verkrijgen en uit te voeren in het lopende onderzoek op basis van deze arrestatie.” In een vervolgpost op X zei Patel: “FBI-teams werken NU aan nieuwe aanwijzingen. Er staan ​​nog meer arrestaties op tafel.”

De afgelopen weken is het productieve hackersteam in de schijnwerpers komen te staan ​​door het kapen van de darknet-website van een collega-cybercrimineel, Cl0p, door gebruik te maken van een nog niet gepatchte fout in Grav CMS en de hack van het FBI-portaal ‘apply.fbijobs(.)gov’, waarbij ongeveer drie terabyte aan gevoelige gegevens werd gestolen.

ShinyHunters benadrukt dat het niet uit is op een geldelijke uitbetaling in de FBI-zaak, maar eerder druk uitoefent op de FBI om de volgens haar valse beschuldigingen over de groep te wijzigen en de beweringen van de organisatie over haar banden met The Com aan te vechten, een losjes cybercriminaliteitscollectief dat berucht is om social engineering, phishing, SIM-swapping, afpersing, afpersing, meppen, ontvoering en fysiek geweld.

“Sinds vorig jaar hebben deze cybercrimineel en zijn mede-samenzweerders naar verluidt inbreuken gepleegd op meer dan 140 organisaties en minstens 70 miljoen dollar aan afpersingsbetalingen ontvangen”, zegt Brett Leatherman, adjunct-directeur van de cyberdivisie van de FBI, in een opgenomen verklaring. “Ze richten zich vaak op externe leveranciers op cloudgebaseerde platforms, stelen gevoelige gegevens en persen slachtoffers af met bedreigingen om deze te publiceren.”

Leatherman, die Van der Stap omschreef als een vermeende leider van de groep, drong er ook bij andere leden op aan zich uit te spreken en zei dat ze zich niet langer kunnen verschuilen achter waargenomen internationale anonimiteit en detectie kunnen ontwijken.

“Arrestaties hebben een manier om te veranderen wie bereid is te praten, en in beslag genomen infrastructuur heeft een manier om ons te laten zien wie er nog over is. Hoe langer je hierin blijft, hoe meer we over je te weten komen,” voegde Leatherman eraan toe. ‘Jij weet ons te vinden, en wij weten hoe we jou kunnen vinden. Ik stel voor dat je eerst contact opneemt, nu de keuze nog aan jou is.’

In een diepgaand rapport over de oorsprong van ShinyHunters en hun tactische evolutie zeggen cyberbeveiligingsbedrijven Sekoia en Beazley Security dat de afstamming teruggaat tot twee voorlopers van hackgroepen, TheDarkOverlord en GnosticPlayers, die gespecialiseerd waren in afpersing en datalekken. Het merk ShinyHunters verscheen rond april of mei 2020 publiekelijk.

“Zes jaar later is ShinyHunters niet zozeer een groep als wel een merk en bedrijfsmodel dat de oprichters heeft overleefd”, aldus onderzoekers Enzo Saez en Robert (Bobby) Venal. “Wat in 2020 begon als een kleine ploeg die gestolen databases op RaidForums verhandelde, is uitgegroeid tot een hardnekkige, zichzelf vernieuwende groep die aanklachten, arrestaties en inbeslagnames van forums heeft geabsorbeerd zonder ooit lang stil te blijven.”

“Die veerkracht is het echte verhaal. Het komt niet van een enkele leider of cel, maar van een arbeidsverdeling die bijna modulair is geworden: initiële toegang van sociale ingenieurs, versterking en rekrutering van aangrenzende actoren, en het genereren van inkomsten onder een gedeeld, herkenbaar merk.”

Thijs Van der Does