Un prominente hacker de ShinyHunters fue arrestado en Jordania y ahora coopera con el FBI para identificar a otros miembros del colectivo de robo de datos, según tres fuentes citadas por Reuters el 3 de octubre de 2026. El sospechoso, Saif al-Din Khader, fue detenido esta semana y, según dos fuentes, ayuda a los investigadores a localizar a sus antiguos asociados.
¿Quién es Saif al-Din Khader?
El detenido es Saif al-Din Khader, un hacker jordano que opera bajo el alias «Rey» dentro de ShinyHunters. Las autoridades jordanas lo detuvieron el martes 1 de octubre de 2026, según dos de las fuentes de Reuters. Su ubicación actual y las circunstancias exactas de su detención no han sido divulgadas.
El periodista Brian Krebs informó que Khader, un hacker adolescente de Jordania, se había convertido recientemente en líder de ShinyHunters o intentaba reclamar ese papel, y chocó con el miembro neerlandés caso de ciberdelincuencia de Pepijn van der Stap por el control del grupo.
¿Qué es ShinyHunters?
ShinyHunters es una marca de ciberdelincuencia surgida a principios de 2020, cuando ofreció en la dark web datos de decenas de millones de cuentas. Los expertos la consideran más una marca que un grupo fijo, ya que sus operadores han cambiado con el tiempo.
El grupo ha sido vinculado a brechas que afectaron a clientes de Snowflake, AT&T, Ticketmaster, Telefónica, Orange y Jaguar Land Rover. Solo en 2026, los investigadores estiman que sus exigencias de extorsión podrían alcanzar los 100 millones de dólares, según BleepingComputer.
Brecha del FBI y cooperación
El arresto sigue a la afirmación de ShinyHunters, a finales de septiembre de 2026, de haber vulnerado sistemas del FBI y obtenido datos de miles de empleados y solicitantes de empleo, en respuesta a un aviso del FBI de mayo de 2026 que aconsejaba a las víctimas no pagar rescates.
Dos fuentes dijeron a Reuters que Khader ayuda ahora al FBI a localizar a otros miembros, guiando a los investigadores por sus dispositivos y comunicaciones. El FBI declinó comentar sobre un arresto concreto, pero afirmó que investiga «sin descanso» el incidente.
«Usaremos todos los recursos disponibles para responsabilizar a cualquiera que sea culpable», dijo el FBI, añadiendo que ya se han detenido varios sospechosos con la cooperación de socios internacionales.
Arresto en Países Bajos y consecuencias
El 15 de septiembre de 2026, la policía neerlandesa arrestó a Pepijn van der Stap, de 24 años, alias «Umbreon», por su presunta implicación con ShinyHunters. Condenado en 2023 por robo de datos y extorsión, había sido liberado en diciembre de 2025. Un tribunal ordenó 90 días de detención.
Tras los arrestos, la infraestructura del grupo se desconectó brevemente y los asociados guardaron silencio, aunque días después apareció un nuevo sitio de filtraciones. La lucha interna entre Khader y Van der Stap es clave para los investigadores que examinan el liderazgo de grupos de extorsión cibernética.
Impacto e implicaciones
La cooperación de una figura destacada podría dar al FBI acceso sin precedentes a las operaciones, la membresía y la infraestructura del grupo, y refleja la creciente presión sobre los colectivos de ciberdelincuencia.
No obstante, los expertos advierten que ShinyHunters funciona como una marca difusa y que un solo arresto no desmantela la red. Las tendencias del ransomware y la extorsión de datos siguen evolucionando, lo que hace esencial la cooperación internacional.
Preguntas frecuentes
¿Quién es el hacker de ShinyHunters arrestado en Jordania?
Saif al-Din Khader, alias «Rey», fue detenido en Jordania el 1 de octubre de 2026, según fuentes de Reuters.
¿El hacker coopera con el FBI?
Sí. Dos fuentes dijeron a Reuters que coopera con el FBI para identificar a otros miembros.
¿Qué afirmó ShinyHunters haber robado al FBI?
Afirmó haber accedido a sistemas del FBI y obtenido datos de miles de empleados y solicitantes de empleo.
¿Hubo otros arrestos en la investigación?
La policía neerlandesa arrestó a Pepijn van der Stap, «Umbreon», el 15 de septiembre de 2026.
¿Qué es ShinyHunters?
Un colectivo de ciberdelincuencia dedicado al robo de datos y la extorsión, activo desde al menos 2019 y vinculado a brechas en AT&T, Ticketmaster y clientes de Snowflake.
Follow Discussion