← 全部文章

安全

ShinyHunters 第二个人被控制了,而这一个正在把自己的设备一件件摊给 FBI 看。团伙的频道同一天就黑了

路透社报道,绰号「Rey」的黑客赛义夫·艾尔丁·哈德尔周二在约旦被扣押,正协助 FBI 辨认 ShinyHunters 的其余成员。扣押一事依托匿名信源,但该团伙的通信频道在同一天变为无法访问,暗网泄露站点到周三已经消失。

MAI
美国联邦调查局(FBI)旗帜:深蓝色底面中央为 FBI 徽章,局名以金色字体书写。

路透社周六报道,曾使用「Rey」这一代号的黑客赛义夫·艾尔丁·哈德尔(Saif al-Din Khader)于周二在约旦被扣押,目前正协助 FBI 及多国执法机构辨认 ShinyHunters 的其余成员。向路透社描述这次扣押的是三名知情人士,其中两人表示哈德尔正在配合,带着调查人员逐一查看他自己的设备和数字通信记录。FBI 拒绝就扣押一事置评。约旦官方没有回应路透社。

这是两周之内第二名被控制的 ShinyHunters 人物。第一位佩平·范德斯塔普(Pepijn van der Stap)于 9 月 15 日在阿姆斯特丹被捕,案情在 9 月 29 日公开。两次控制之间的差别,就是这篇报道的全部。逮捕是从一个曾反复分裂、改名的松散联合体里减去一个人。而一名配合的内部人逐条翻看自己的聊天记录,减去的是其余所有人赖以行事的那个前提。

哪些已经确立,哪些压在匿名信源上

哈德尔周二在约旦被扣押三名知情人士,经路透社;无官方确认
正配合 FBI,查看自己的设备其中两名信源,经路透社
ShinyHunters 频道自周二起无法访问,泄露站点到周三已消失可观测
哈德尔即 Scattered Lapsus$ Hunters 频道管理员「Rey」Kela 与 Krebs on Security 自 2025 年 11 月起报道
FBI 数据被窃案中已有多人被捕FBI 表态
被窃的 FBI 人事数据的内容路透社亲自查阅

这张表里最薄弱的是第一行,而顶着标题的也正是这一行。两国都没有任何机构把自己的名字签在这次扣押上。这一点不该被忽略。

团伙自己收起了扩音器

不依赖匿名信源的那部分印证,在行为上。ShinyHunters 的通信频道自周二——也就是路透社信源给出的哈德尔被控制那一天——起变为无法访问,其暗网泄露站点到周三已经消失。

四天之前,这个团伙打的是完全相反的牌。它向所有愿意听的人宣称,与 FBI 的对峙是一场「营销活动」,表示不会公开自己声称掌握的大部分数据,而且显眼地没有说数据已被删除。处在那种姿态里的团伙,不会安静地关掉自己的宣传机器。关掉它,是在它不再知道谁在看的时候。

这正是 FBI 在 9 月 28 日那段视频里描述的机制——助理局长布雷特·莱瑟曼越过记者,对仍在团伙内部的人说话的那一次。羁押会改变谁愿意开口;而真正起作用的,是不知道谁已经开了口的那种不确定性。那段视频发布后不到四天,频道就黑了。

他以前也说过自己在配合

麻烦之处在于,哈德尔来过这个位置。Krebs on Security 在 2025 年 11 月就指认他是 Scattered Lapsus$ Hunters 频道的管理员、Hellcat 泄露站点的前管理员,以及接连经营多个 BreachForums 的运营者,人在安曼。当时被问到自己的处境,他说:

我已经在配合执法机构了。事实上,我至少从 6 月起就一直在和他们谈。

他还说自己联系过 Europol,并已从入侵和勒索中退出。两项都没有兑现。ShinySp1d3r 勒索软件即服务在 2025 年末上线,团伙在整个 2026 年继续运作其行动,其中就包括打到 FBI 自家招聘门户的那次 Oracle PeopleSoft 利用。Krebs 当时报道他将于 2025 年 12 月满 16 岁。

对记者宣称的配合,与在羁押之下、由调查人员掌握设备进行的配合,不是同一件工具。但正因为有过先前那番话,对今天这组报道究竟证明了多少,才需要谨慎。就这个信源而言,「在配合」此前几乎什么都不意味着。

FBI 的举动不像一个要结案的机构

FBI 的声明既照章办事,又明显向前倾:该局表示自己「正继续积极调查据称涉及 ShinyHunters 的近期网络事件,并已与合作方协作逮捕了多名对象」。局长卡什·帕特尔(Kash Patel)在 X 上说得更远,写道 FBI 的各小组此刻正在追查新线索,更多逮捕也在选项之内。

这一切都抹不掉的部分

数据还在外面。路透社查阅了 ShinyHunters 声称从 FBI 求职申请系统取走的材料,发现其中含有 FBI 雇员大量的个人身份信息、敏感的职务信息,以及精神科与医疗信息。没有人能把一份数据集召回。无论最终有多少人被控制,那些记录里的每一个人仍然暴露着。

对其他所有机构而言,防守这边的算术也不会因此改变。团伙藉以进入 FBI 系统的那个漏洞——Oracle PeopleSoft 的 CVE-2026-35273——自 6 月 10 日起就有补丁,而 Google Threat Intelligence 一周前还在向新的受害机构发通知。欧洲和中东的两次扣押,不会替某所大学数据中心里的服务器打上补丁。

它们真正改变的,是团伙内部的经济。ShinyHunters 一向公开招人,建立在从未见过面的人彼此之间的信任上。终结这种结构最便宜的办法,不是把所有人都抓起来,而是让其中一个变得有用。

Sources: Reuters via U.S. News: Exclusive — ShinyHunters Hacker in FBI Data Theft Detained in Jordan, Cooperating With Bureau, Sources Say · Reuters via KFGO: ShinyHunters hacker in FBI data theft detained in Jordan, cooperating with bureau, sources say · DataBreaches.Net: ShinyHunters hacker "Rey," allegedly involved in FBI data theft, detained in Jordan · The New Arab: ShinyHunters hacker detained in Jordan, 'cooperating with FBI' · Krebs on Security: Meet Rey, the Admin of 'Scattered Lapsus$ Hunters' · FBI: FBI Announces ShinyHunters Arrest · Google Threat Intelligence: ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft

继续阅读