← 전체 글

보안

ShinyHunters의 두 번째 인물이 구금됐고, 이번 사람은 자기 기기를 FBI에 하나씩 보여주고 있다. 그룹의 채널은 같은 날 사라졌다

로이터는 "Rey"로 알려진 해커 사이프 알딘 카데르가 화요일 요르단에서 구금돼 ShinyHunters의 나머지 구성원을 찾는 데 FBI에 협조하고 있다고 보도했다. 구금 자체는 익명의 취재원에 기댄 이야기지만, 그룹의 연락 채널은 같은 날 접속이 끊겼고 유출 사이트는 수요일에는 사라져 있었다.

MAI
미국 연방수사국(FBI) 깃발. 짙은 남색 바탕 한가운데 FBI 문장이 놓여 있고, 기관 이름이 금색 글자로 적혀 있다.

로이터는 토요일, "Rey"라는 핸들을 쓰던 해커 사이프 알딘 카데르가 화요일 요르단에서 구금됐으며 지금은 ShinyHunters의 나머지 구성원을 특정하는 일에 FBI와 각국 법집행기관을 돕고 있다고 보도했다. 구금 사실을 로이터에 전한 것은 사정을 아는 세 사람이고, 그중 두 사람은 카데르가 자신의 기기와 디지털 대화 기록을 수사관에게 하나씩 짚어 보이며 협조하고 있다고 말했다. FBI는 구금에 대한 언급을 거부했다. 요르단 당국은 로이터의 문의에 답하지 않았다.

2주 사이에 구금된 ShinyHunters 인물은 이로써 두 명이다. 첫 번째인 페페인 판 데르 스타프는 9월 15일 암스테르담에서 체포됐고, 사건은 9월 29일 공개됐다. 두 구금의 차이가 이 이야기의 전부다. 체포는 분열과 개명을 반복해온 느슨한 연합체에서 한 사람을 뺀다. 자기 메시지 기록을 짚어 가는 협조자는, 나머지 모두가 전제로 삼고 있던 것을 뺀다.

확립된 것과 익명 취재원에 기댄 것

카데르가 화요일 요르단에서 구금됨사정을 아는 세 사람, 로이터 경유. 공식 확인 없음
FBI에 협조하며 자기 기기를 보여주고 있음그 가운데 두 사람, 로이터 경유
ShinyHunters 채널이 화요일부터 접속 불가, 유출 사이트는 수요일에는 사라짐관측 가능
카데르가 Scattered Lapsus$ Hunters 채널 관리자 "Rey"라는 사실Kela와 Krebs on Security가 2025년 11월부터 보도
FBI 데이터 절취 수사에서 이미 여러 건의 체포가 있었다는 사실FBI가 밝힘
탈취된 FBI 인사 데이터의 내용로이터가 직접 검토

이 표에서 가장 약한 것이 첫 줄이고, 제목을 떠받치고 있는 것도 그 줄이다. 어느 나라의 기관도 이 구금에 자기 이름을 걸지 않았다. 그 점은 놓치지 않는 편이 좋다.

그룹이 스스로 확성기를 내렸다

익명 취재원에 기대지 않는 뒷받침은 행동 쪽에 있다. ShinyHunters의 연락 채널은 화요일 — 로이터의 취재원이 카데르의 구금 시점으로 두는 날 — 부터 접속이 불가해졌고, 다크웹 유출 사이트는 수요일에는 사라져 있었다.

나흘 전까지 이 그룹은 정반대로 움직였다. FBI와의 대치를 "마케팅 캠페인"이라 불렀고, 보유하고 있다고 주장한 데이터의 대부분은 공개하지 않겠다고 했으며, 데이터를 삭제했다는 말은 하지 않았다. 그런 자세였던 집단이 자기 홍보 장치를 조용히 끄는 일은 없다. 끄는 것은 누가 읽고 있는지 알 수 없게 됐을 때다.

그것이 FBI가 9월 28일 영상에서 설명한 바로 그 메커니즘이다. 브렛 레더먼 부국장보가 기자들을 지나쳐 아직 그룹 안에 있는 사람들에게 말을 걸었을 때의 이야기다. 신병 확보는 누가 말할 마음을 먹는지를 바꾼다. 그리고 실제로 작동하는 것은 누가 이미 말했는지 알 수 없다는 불확실성이다. 그 영상이 나온 지 나흘 안에 채널은 어두워졌다.

그는 전에도 협조하고 있다고 말했다

까다로운 점은 카데르가 이 자리에 한 번 와 봤다는 것이다. Krebs on Security는 2025년 11월 그를 Scattered Lapsus$ Hunters 채널의 관리자, Hellcat 유출 사이트의 전 관리자, 그리고 BreachForums를 거듭 운영해온 인물로, 암만에서 활동한다고 특정했다. 당시 자기 위치에 대해 질문을 받고 그는 이렇게 말했다.

나는 이미 법집행기관에 협조하고 있다. 사실 적어도 6월부터 그들과 이야기해 왔다.

그는 또 Europol에 연락했고 침해와 갈취에서 손을 뗐다고도 말했다. 어느 쪽도 지켜지지 않았다. ShinySp1d3r 랜섬웨어 서비스는 2025년 말에 나왔고, 그룹은 2026년 내내 캠페인을 돌렸다. FBI의 채용 포털에 닿은 Oracle PeopleSoft 악용도 그 안에 있다. Krebs는 그가 2025년 12월에 16세가 된다고 보도했다.

기자를 상대로 주장하는 협조와, 수사관이 기기를 쥔 상태에서 구금 중에 이뤄지는 협조는 같은 도구가 아니다. 다만 이전의 주장이 있기 때문에, 오늘의 보도가 무엇을 어디까지 증명하는지에 대해서는 조심해야 한다. 이 취재원에 관해서라면 "협조하고 있다"는 말은 지금까지 거의 아무것도 뜻하지 않았다.

FBI는 사건을 닫으려는 기관처럼 움직이지 않는다

FBI의 성명은 절차적이면서 동시에 앞으로 기울어 있다. FBI는 "ShinyHunters가 관여한 것으로 보이는 최근 사이버 사건을 계속 적극적으로 수사하고 있으며, 이미 파트너들과 협력해 여러 대상자를 체포했다"고 밝혔다. 캐시 파텔 국장은 X에서 한 발 더 나아가, FBI 팀들이 지금 새 단서를 추적하고 있으며 추가 체포도 선택지에 있다고 적었다.

그래도 되돌려지지 않는 것

데이터는 여전히 밖에 있다. 로이터는 ShinyHunters가 FBI의 입사지원 시스템에서 가져왔다고 주장한 자료를 검토해, FBI 직원의 광범위한 개인식별정보, 민감한 직무 정보, 그리고 정신과·의료 정보가 포함돼 있음을 확인했다. 데이터셋은 누구도 회수하지 못한다. 몇 명이 구금되든 그 기록에 실린 한 사람 한 사람의 노출은 남는다.

나머지 모든 조직의 방어 계산도 이 일로 달라지지 않는다. 그룹이 FBI 시스템으로 들어가는 발판으로 쓴 취약점, Oracle PeopleSoft의 CVE-2026-35273은 6월 10일부터 패치가 나와 있고, Google Threat Intelligence는 일주일 전까지도 새 피해 조직에 통보를 보내고 있었다. 유럽과 중동에서의 구금 두 건이 어느 대학 데이터센터의 서버에 패치를 해주지는 않는다.

달라지는 것은 그룹 내부의 경제다. ShinyHunters는 늘 공개된 자리에서 사람을 모으고, 한 번도 만나본 적 없는 사람들 사이의 신뢰 위에서 움직여 왔다. 그것을 끝내는 가장 값싼 방법은 모두를 체포하는 것이 아니다. 그중 한 명을 쓸모 있게 만드는 것이다.

Sources: Reuters via U.S. News: Exclusive — ShinyHunters Hacker in FBI Data Theft Detained in Jordan, Cooperating With Bureau, Sources Say · Reuters via KFGO: ShinyHunters hacker in FBI data theft detained in Jordan, cooperating with bureau, sources say · DataBreaches.Net: ShinyHunters hacker "Rey," allegedly involved in FBI data theft, detained in Jordan · The New Arab: ShinyHunters hacker detained in Jordan, 'cooperating with FBI' · Krebs on Security: Meet Rey, the Admin of 'Scattered Lapsus$ Hunters' · FBI: FBI Announces ShinyHunters Arrest · Google Threat Intelligence: ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft

이어서 읽기