Security

Terduga Anggota ShinyHunters Ditahan di Yordania, Dilaporkan Bantu FBI Memburu Hacker Lain

Seorang terduga anggota kelompok hacker ShinyHunters yang dikenal dengan alias online “Rey” dilaporkan telah ditahan oleh otoritas Yordania dan kini bekerja sama dengan FBI serta penegak hukum internasional untuk membantu mengidentifikasi anggota lain dari kelompok tersebut.

Rey diidentifikasi sebagai Saif al-Din Khader. Menurut laporan Reuters yang mengutip sejumlah sumber yang mengetahui penyelidikan, Khader ditahan oleh otoritas Yordania pada akhir September 2026.

Dua sumber mengatakan Khader kini membantu investigator menelusuri anggota ShinyHunters lainnya. Salah satu sumber menyebut ia membantu penegak hukum memeriksa perangkat elektronik dan komunikasi digital miliknya untuk mengidentifikasi serta menemukan terduga co-conspirator.

Saif al-Din Khader Dilaporkan Bekerja Sama dengan FBI

Tiga sumber yang mengetahui kasus tersebut mengatakan kepada Reuters bahwa Khader telah ditahan di Yordania, sementara dua di antaranya menyebut penahanan terjadi pada Selasa, 29 September.

Detail mengenai dasar hukum penahanan dan lokasi Khader ditahan belum dipublikasikan.

FBI juga tidak memberikan konfirmasi spesifik mengenai penahanan tersebut, tetapi menyatakan penyelidikan terhadap insiden siber yang diduga melibatkan ShinyHunters masih berlangsung.

Menurut sumber Reuters, kerja sama Khader dianggap penting dalam upaya menemukan anggota lain kelompok tersebut.

Salah satu bentuk kerja sama yang dilaporkan adalah membantu investigator menelusuri perangkat elektronik dan digital correspondence yang dapat menghubungkan identitas online dengan individu di dunia nyata.

Penahanan Terjadi Setelah Klaim Serangan terhadap FBI

Perkembangan tersebut terjadi setelah ShinyHunters mengklaim berhasil membobol sistem FBI pada September 2026.

Kelompok tersebut mengklaim memanfaatkan dugaan Oracle PeopleSoft zero-day vulnerability sebelum melakukan lateral movement menuju AWS GovCloud environment yang dikelola FBI.

ShinyHunters mengklaim mencuri sekitar 2 TB hingga 3 TB data.

Data tersebut disebut mencakup informasi mengenai karyawan aktif dan mantan karyawan FBI, pelamar kerja, serta medical dan psychiatric information.

Namun, sejumlah bagian penting dari klaim tersebut belum dikonfirmasi secara independen.

FBI sebelumnya mengonfirmasi sedang menyelidiki unauthorized activity, tetapi tidak secara terbuka mengonfirmasi seluruh attack chain maupun volume data yang diklaim telah dicuri.

Reuters Temukan Informasi Sensitif dalam Sampel Data

Meski skala keseluruhan serangan belum dipastikan, Reuters melaporkan telah menganalisis sampel data yang diberikan ShinyHunters.

Sampel tersebut dilaporkan mengandung personally identifiable information milik pegawai FBI, informasi mengenai job role, serta medical dan psychiatric information.

Hal tersebut memberikan indikasi bahwa setidaknya sebagian informasi yang beredar memang bersifat sensitif.

Namun, keberadaan sampel data tidak dengan sendirinya membuktikan seluruh klaim ShinyHunters mengenai cakupan akses, metode eksploitasi, atau total volume data yang berhasil diambil.

Investigasi FBI terhadap insiden tersebut masih berlangsung.

FBI Tingkatkan Tekanan terhadap ShinyHunters

Penahanan Khader bukan satu-satunya perkembangan penegakan hukum yang dikaitkan dengan penyelidikan ShinyHunters.

Pada September, polisi Belanda menangkap seorang pria berusia 24 tahun di Amsterdam dalam penyelidikan yang sama.

Pria tersebut diidentifikasi oleh sejumlah sumber sebagai Pepijn van der Stap, yang sebelumnya menggunakan alias online “Umbreon”.

Setelah penahanan tersebut, FBI secara terbuka memberikan peringatan kepada anggota ShinyHunters lainnya.

FBI Cyber Division Assistant Director Brett Leatherman mengatakan penangkapan dan penyitaan infrastructure dapat memberikan investigator informasi tambahan mengenai individu yang masih terlibat.

ShinyHunters sendiri sebelumnya membantah bahwa Van der Stap memiliki hubungan dengan kelompok tersebut.

Infrastructure ShinyHunters Sempat Mengalami Gangguan

Pada hari yang sama ketika Khader dilaporkan ditahan, muncul sejumlah tanda gangguan pada aktivitas online yang dikaitkan dengan ShinyHunters.

Salah satu akun online yang sebelumnya berkomunikasi dengan media mengenai serangan terhadap FBI dan aktivitas kelompok tersebut tiba-tiba ditutup.

Kemudian, ShinyHunters data leak site juga menjadi tidak dapat diakses.

Perwakilan utama kelompok tersebut juga berhenti merespons pertanyaan dari sejumlah media.

Belum dapat dipastikan apakah gangguan tersebut berkaitan langsung dengan penahanan Khader.

Operator yang sebelumnya berkomunikasi dengan Reuters sempat menyatakan bahwa gangguan situs terjadi akibat sabotase dari rival dan insiden lain yang tidak berkaitan.

Leak Site Baru Menunjukkan Operasi Belum Sepenuhnya Berhenti

Meski infrastructure ShinyHunters sempat menghilang, aktivitas kelompok tersebut tampaknya belum sepenuhnya berhenti.

Sebuah data leak site baru kemudian muncul secara online.

Hal tersebut menunjukkan bahwa kemungkinan masih terdapat individu lain yang memiliki akses ke infrastructure atau kemampuan untuk melanjutkan operasi dengan nama ShinyHunters.

Kemunculan kembali situs juga membuat hubungan langsung antara penahanan Khader dan gangguan infrastructure sebelumnya belum dapat dipastikan.

Struktur kelompok cybercrime seperti ShinyHunters juga dapat berubah dari waktu ke waktu, dengan beberapa individu menggunakan nama atau infrastructure yang sama tanpa struktur organisasi formal seperti perusahaan konvensional.

ShinyHunters Terlibat dalam Banyak Operasi Data Theft

Nama ShinyHunters telah dikaitkan dengan berbagai kampanye data theft dan extortion terhadap organisasi besar.

Dalam beberapa tahun terakhir, kelompok tersebut banyak dikaitkan dengan serangan terhadap cloud dan Software-as-a-Service atau SaaS environment.

Berbagai kampanye yang dikaitkan dengan ShinyHunters melibatkan pencurian credentials maupun authentication token untuk mendapatkan akses ke connected cloud services.

Data kemudian dapat diekstraksi dan digunakan sebagai alat untuk melakukan extortion terhadap korban.

Kelompok tersebut juga pernah dikaitkan dengan kampanye yang menargetkan Salesforce environment dan berbagai organisasi besar.

Serangan terhadap Instructure Canvas Juga Dikaitkan dengan ShinyHunters

Pada Mei 2026, ShinyHunters juga dikaitkan dengan serangan data theft terhadap platform pendidikan Instructure Canvas.

Insiden tersebut berdampak pada banyak institusi pendidikan dan menyebabkan gangguan layanan yang signifikan.

ShinyHunters mengklaim telah mengambil data dalam jumlah sangat besar dari environment tersebut.

Instructure kemudian mengumumkan telah mencapai sebuah “agreement” dengan threat actor untuk mencegah data yang dicuri dipublikasikan.

Kasus tersebut menjadi salah satu contoh bagaimana ShinyHunters menggunakan data theft sebagai dasar untuk melakukan tekanan terhadap organisasi korban.

Siapa Rey?

Alias Rey telah dikaitkan dengan sejumlah serangan data theft dan extortion sejak setidaknya 2025.

Pada Januari 2025, Rey termasuk di antara empat threat actor yang mengklaim bertanggung jawab atas pembobolan internal Jira ticketing system milik Telefónica.

Dalam insiden tersebut, sekitar 2,3 GB dokumen, ticket, dan data lainnya diklaim berhasil dicuri.

Rey pada saat itu juga dikaitkan dengan kelompok ransomware HellCat.

Ia kemudian dikaitkan dengan serangkaian serangan terhadap Jira server di berbagai organisasi.

Pada Februari 2025, Orange mengonfirmasi cyberattack terhadap operasinya di Rumania setelah Rey membocorkan sekitar 6,5 GB data yang diklaim berasal dari perusahaan tersebut.

Rey Juga Dikaitkan dengan Scattered Lapsus$ Hunters

Rey kemudian dikaitkan dengan ShinyHunters dan terlihat memiliki administrative privileges pada Telegram channel yang dioperasikan oleh kelompok bernama Scattered Lapsus$ Hunters.

Kelompok tersebut muncul pada 2025 dan mengklaim terdiri dari mantan anggota atau individu yang terkait dengan Lapsus$, Scattered Spider, dan ShinyHunters.

Rey juga pernah dikaitkan dengan insiden yang melibatkan Jaguar Land Rover pada 2025.

Pada insiden sebelumnya pada Maret 2025, data yang diklaim berasal dari Jaguar Land Rover dan mencakup Jira issues, source code, employee information, serta development logs dilaporkan dibocorkan oleh threat actor tersebut.

Keterkaitan individu dengan berbagai kelompok cybercrime tetap dapat berubah dan tidak selalu menunjukkan adanya struktur keanggotaan formal.

Identitas Rey Dilaporkan Sejak 2025

Pada November 2025, jurnalis keamanan Brian Krebs melaporkan bahwa individu di balik alias Rey adalah Saif al-Din Khader.

Identifikasi tersebut dilakukan setelah analisis terhadap informasi dari infostealer logs serta komunikasi langsung dengan Khader melalui Signal.

Dalam percakapan yang dilaporkan saat itu, Khader mengklaim sedang berusaha menjauh dari Scattered Lapsus$ Hunters dan telah bekerja sama dengan law enforcement sejak setidaknya Juni.

Ia juga mengklaim sudah tidak lagi melakukan aktivitas seperti corporate breach atau extortion sejak September 2025.

Klaim tersebut pada saat itu tidak dapat diverifikasi secara independen.

Laporan terbaru mengenai penahanannya di Yordania dan dugaan kerja sama dengan FBI kini memberikan perkembangan baru, tetapi tidak dengan sendirinya membuktikan seluruh tuduhan mengenai aktivitas Khader sebelumnya.

Investigasi terhadap ShinyHunters Masih Berlanjut

Penahanan Khader menjadi bagian dari tekanan penegakan hukum yang semakin besar terhadap individu-individu yang diduga terkait dengan ShinyHunters.

Jika laporan mengenai kerja samanya akurat, akses investigator terhadap perangkat dan komunikasi digital Khader berpotensi membantu menghubungkan alias, account, infrastructure, dan komunikasi online dengan individu lain yang sedang dicari.

Namun, banyak detail mengenai kasus ini masih belum dipublikasikan, termasuk status hukum Khader, kemungkinan dakwaan, dan informasi apa saja yang telah diberikannya kepada investigator.

Operasi ShinyHunters juga tampaknya belum sepenuhnya berhenti karena infrastructure baru kembali muncul setelah gangguan sebelumnya.

Dengan penyelidikan FBI dan penegak hukum internasional yang masih berlangsung, penahanan di Yordania kemungkinan menjadi salah satu bagian dari investigasi yang lebih luas terhadap jaringan data theft dan extortion tersebut.

Sumber: Reuters

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button