セキュリティ
FBIはShinyHuntersの「残っている者たち」に向けて動画を作った。そこで発表された逮捕は、2週間前に起きていた
オランダ警察は9月15日、ShinyHuntersの指導的立場とされる人物を逮捕していた。FBIは今週それを公表し、同時にグループに残る全員へ出頭を促す動画を出した。当局はこの集団に初めて数字を与えた——140を超える組織、7,000万ドル。そしてFBIがこれほどの注意を割いている理由は、金ではなくFBI職員の記録を狙うという、グループ自身の選択にある。
MAI
FBIサイバー部門が今週やったのは、逮捕の発表というより、ある部屋に向かって語りかけることだった。9月28日に公開された動画で、ブレット・レザーマン副部長(Assistant Director)は報道陣の頭越しに、いまなおShinyHuntersの内側で動いている人間たちへ直接こう言う。
あなたたちは我々の見つけ方を知っているし、我々もあなたたちの見つけ方を知っている。まだ選択権が自分の手にあるうちに、そちらから連絡してくることを勧める。
彼にそう言う立場を与えた逮捕は、その2週間前に起きていた。オランダ国家警察は9月15日、アムステルダム在住の24歳の男を、本人が最高技術責任者(CTO)として勤めていたセキュリティ企業のオフィスで拘束した。ロッテルダム地方裁判所は、少なくとも90日間の勾留を命じている。オランダ当局が事件を公表したのは火曜日で、FBIの動画はそれに合わせて出された。
FBIが公表することを選んだ数字
| 逮捕 | 2026年9月15日、アムステルダム |
| 公表 | 2026年9月29日 |
| 公判前勾留 | 少なくとも90日間(ロッテルダム地方裁判所) |
| 侵害された組織 | 昨年以降140社超(FBI) |
| 受け取った恐喝金 | 少なくとも7,000万ドル(FBI) |
| FBIのシステムから取ったと主張するデータ | 2〜3TB、採用・求人応募ポータル経由 |
| グループが公開したサンプル | 約5,000件の人事記録 |
この表の最初の2つの数字こそ、FBIが世に出したかったものだ。ShinyHuntersはこの2年間、他社のインシデント報告に付いてくる名前として存在してきた——Ticketmaster、AT&T、SalesforceとSnowflakeのテナント侵害。FBIはいま、そのすべての下に1枚の貸借対照表を置いた。手口は一貫していて、派手さがない。企業のシングルサインオン(SSO)アカウント、サードパーティのベンダー、SaaSのテナント。データを奪い、奪った相手に買い戻させる。
オランダの検察が主張しているのは、この型よりはるかに暗い話だ。警察によれば、容疑者のノートパソコンから回収された資料は国外で計画された2件の殺人に関するもので、本人がそれを指示したことをうかがわせる痕跡があるという。男は犯罪組織への参加の容疑で訴追されている。いずれもまだ法廷で検証されていない。ShinyHuntersはTechCrunchに対し、この男は「我々とは一切関係がない」と述べた——この種の否認が普通どれほどの重みを持つか、それ以上でも以下でもない。
グループは自ら優先順位を上げた
より興味深い問いは、なぜ拡散的で利益駆動の恐喝集団が、FBIサイバー部門トップによる動画声明の対象になったのか、である。答えは、ShinyHuntersがビジネスとして振る舞うのをやめたからだ。
9月、グループはOracle PeopleSoftの脆弱性CVE-2026-35273を使ってFBIの採用・求人応募システムに到達し、2〜3テラバイトを取ったと主張した。公開されたサンプルは財務データではなかった。人事データである。氏名、自宅住所、電話番号、家族の情報、そして中国、ロシア、ヒズボラ、カルテルに関する捜査に携わる職員を特定しうる配属先。一部には医療情報も含まれていた。グループの要求は金ではなかった。2026年5月にFBIが出した、グループが主張する所属関係を否定する注意喚起(PSA)を撤回せよ、というものだった。月曜日、グループはより大きなデータ群を公開しないと述べ、この対立全体を「マーケティングキャンペーン」と呼んだが、データを削除したとは言わなかった。
脅威リサーチャーのジョン・ディマジオ氏はCyberScoopに対し、その戦略的な誤りを端的にこう述べている。
これは報復だ。正気の沙汰ではない。自分たちの上に巨大な標的を描いたのだから。
企業を相手にした恐喝は、終わりのある交渉だ。防諜担当職員の自宅住所を公開することは交渉ではない。それは詐欺事件の捜査を、FBIが期限なく予算を付ける類のものへと変えてしまう。元FBI高官のシンシア・カイザー氏は、記録に載っている人々にとって最も重要な点を指摘した。「いったんデータが拡散すれば、それを回収してすべての複製を削除することはできない」。グループがこの先どうなろうと、その露出は永続する。
逮捕が実際に変えるもの
レザーマン氏の動画は圧力の道具であり、彼が挙げる仕組みは実在するものだ。押収されたインフラは、それを使っていた者の名前を吐く。身柄の拘束は、誰が話す気になるかを変える。効いているのは2つ目の一文である。
この中に長く留まるほど、我々はあなたについて多くを知ることになる。
これは構造的な弱点を突いている。ShinyHuntersは首を落とせば終わる階層組織ではない。Scattered Lapsus$ Huntersの旗印を含め、別の名前と並走しながら活動してきた緩やかな連合体であり、分裂と改称を繰り返し、リークに使うのと同じフォーラムで人を集めている。指導的立場とされる人物を逮捕しても、それは閉じない。残ったメンバー一人ひとりに「他の誰がすでに協力しているのか」と考えさせることのほうが、終わり方としては現実味がある。
被害を受けてきた組織にとって、この一件が今週の作業を変えるわけではない。FBIに到達したPeopleSoftの攻撃キャンペーンは、ほかのすべての組織に対していまも走っており、そのパッチは6月から出ている。アムステルダムでの逮捕がその穴を塞ぐわけではない。それが教えてくれるのは、金が目的でなくなったとき、その穴を突いている人間たちが何をする用意があるか、ということだけだ。
Sources: FBI: ShinyHunters Arrested · BleepingComputer: FBI tells ShinyHunters members to turn themselves in after recent arrest · Nextgov/FCW: FBI warns ShinyHunters members to come forward after alleged leader's arrest · TechCrunch: Dutch police arrest ShinyHunters hacker accused of planning two murders · CBS News: Dutch National Police arrest member of group that claimed to have hacked FBI · NBC News: FBI warns ShinyHunters crime group that hacked agent data after arrest · CyberScoop: ShinyHunters trades financial extortion for a reckless war of ego with the FBI