← 記事一覧

セキュリティ

ShinyHuntersの2人目が身柄を取られ、この人物は自分の端末をFBIに見せている。グループのチャンネルは同じ日に消えた

ロイターによれば、「Rey」として知られるハッカー、サイフ・アルディン・カデルが火曜日にヨルダンで拘束され、ShinyHuntersの残りのメンバーを特定するためFBIに協力している。拘束自体は匿名の情報源に依拠する話だが、グループの連絡チャンネルは同じ日に到達不能となり、リークサイトは水曜日までに消えていた。

MAI
米連邦捜査局(FBI)の旗。濃紺の地の中央にFBIの紋章が置かれ、局名が金色の文字で記されている。

ロイターは土曜日、「Rey」というハンドルを使っていたハッカー、サイフ・アルディン・カデルが火曜日にヨルダンで拘束され、ShinyHuntersの残るメンバーの特定に向けてFBIおよび各国の法執行機関に協力している、と報じた。拘束についてロイターに語ったのは事情を知る3人で、うち2人が、カデルが自分の端末とデジタル上のやり取りを捜査官に一つずつ示しながら協力していると述べた。FBIは拘束についてのコメントを拒否。ヨルダン当局はロイターの問い合わせに応じていない。

ShinyHuntersの関係者が身柄を取られたのは、2週間でこれが2人目である。1人目のペピン・ファン・デル・スタップは9月15日にアムステルダムで逮捕され、事件は9月29日に公表された。この2件の違いこそが、この話のすべてだ。逮捕は、分裂と改称を繰り返してきた緩やかな連合体から1人を引き算する。自分のメッセージ履歴をたどる協力者は、残り全員が前提にしていたものを引き算する。

確立していること、匿名の情報源に乗っていること

カデルが火曜日にヨルダンで拘束された事情を知る3人、ロイター経由。公式確認はなし
FBIに協力し、自分の端末を見せているそのうち2人、ロイター経由
ShinyHuntersのチャンネルが火曜日から到達不能、リークサイトは水曜日までに消失観測可能
カデルがScattered Lapsus$ Huntersチャンネルの管理者「Rey」であることKelaおよび Krebs on Security が2025年11月以降報じている
FBIのデータ窃取事件で既に複数の逮捕があったことFBIが表明
盗まれたFBI人事データの内容ロイターが実物を精査

この表でいちばん弱いのは最初の行であり、見出しを背負っているのもその行だ。どちらの国の当局も、この拘束に自らの名前を付けていない。そこは見失わないほうがいい。

グループは自分の拡声器を下ろした

匿名の情報源に依拠しない裏づけは、行動のほうにある。ShinyHuntersの連絡チャンネルは火曜日——ロイターの情報源がカデルの拘束を置く日——から到達不能になり、ダークウェブ上のリークサイトは水曜日までに消えていた。

その4日前、グループは正反対のことをやっていた。FBIとの対立は「マーケティングキャンペーン」だと言い、保有すると主張していたデータの大半は公開しないと述べ、そしてデータを削除したとは言わなかった。その構えにあった集団が、自分の広報装置を静かに切ることはない。切るのは、誰が見ているのか分からなくなったときだ。

それはFBIが9月28日の動画で説明していた仕組みそのものである。ブレット・レザーマン副部長が報道陣の頭越しに、まだグループの内側にいる人間たちへ語りかけたときの話だ。身柄の拘束は、誰が話す気になるかを変える。そして実際に効くのは、誰がすでに話したのか分からないという不確実性である。あの動画から4日のうちに、チャンネルは暗くなった。

彼は以前にも「協力している」と言っていた

厄介なのは、カデルがこの場所に一度来ていることだ。Krebs on Security は2025年11月、彼をScattered Lapsus$ Hunters チャンネルの管理者、Hellcatのリークサイトの元管理者、そしてBreachForumsを渡り歩いた運営者として、アンマンから書いている人物だと特定した。当時、自分の立場を問われて彼はこう述べている。

私はすでに法執行機関に協力している。実のところ、少なくとも6月からやり取りしてきた。

彼はまた、Europolに連絡し、侵害と恐喝から手を引いたとも述べていた。どちらも持たなかった。ShinySp1d3rのランサムウェア・アズ・ア・サービスは2025年の終わりに出荷され、グループは2026年を通じてキャンペーンを回した。FBIの採用ポータルに到達したOracle PeopleSoftの悪用も、そこに含まれる。Krebsは、彼が2025年12月に16歳になると報じていた。

記者に向けて主張される協力と、捜査官が端末を握っている状態で拘束下に行われる協力は、同じ道具ではない。だが、かつての主張があるからこそ、今日の報道が何をどこまで証明しているのかについては慎重であるべきだ。この情報源に関して言えば、「協力している」はこれまでほとんど何も意味してこなかった。

FBIは、事件を閉じようとしている機関のようには振る舞っていない

FBIの声明は、手続き的であると同時に前のめりでもある。同局は「ShinyHuntersが関与したとされる今回のサイバー事案を引き続き積極的に捜査しており、既にパートナーと協力して複数の対象者を逮捕している」とした。キャッシュ・パテル長官はXでさらに踏み込み、FBIのチームがいま新たな手がかりを追っており、さらなる逮捕も選択肢にあると書いた。

それでも元に戻らないもの

データは出たままだ。ロイターは、ShinyHuntersがFBIの求人応募システムから取ったと主張する資料を精査し、FBI職員の広範な個人識別情報、機微な職務内容の情報、そして精神科・医療に関する情報が含まれていることを確認した。データセットは誰も回収できない。何人が身柄を取られようと、その記録に載っている一人一人の露出は残る。

ほかのすべての組織にとっての防御の計算も、これで変わるわけではない。グループがFBIのシステムに入る足がかりにした脆弱性、Oracle PeopleSoftのCVE-2026-35273は、6月10日からパッチが出ている。そしてGoogle Threat Intelligenceは1週間前にも新たな被害組織に通知を出していた。ヨーロッパと中東での2件の拘束が、大学のデータセンターにあるサーバーにパッチを当ててくれるわけではない。

変わるのは、グループ内部の経済である。ShinyHuntersは常に公開の場で人を集め、会ったことのない人間同士の信頼の上で動いてきた。それを終わらせるいちばん安い方法は、全員を逮捕することではない。1人を役に立たせることだ。

Sources: Reuters via U.S. News: Exclusive — ShinyHunters Hacker in FBI Data Theft Detained in Jordan, Cooperating With Bureau, Sources Say · Reuters via KFGO: ShinyHunters hacker in FBI data theft detained in Jordan, cooperating with bureau, sources say · DataBreaches.Net: ShinyHunters hacker "Rey," allegedly involved in FBI data theft, detained in Jordan · The New Arab: ShinyHunters hacker detained in Jordan, 'cooperating with FBI' · Krebs on Security: Meet Rey, the Admin of 'Scattered Lapsus$ Hunters' · FBI: FBI Announces ShinyHunters Arrest · Google Threat Intelligence: ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft

続けて読む