Les autorités jordaniennes auraient arrêté Rey, alias de Saif al-Din Khader, le 29 septembre 2026. Il coopérerait avec le FBI pour faciliter l’identification des membres de ShinyHunters. Pour les entreprises, cette enquête éclaire les réseaux derrière le vol de données et l’extorsion.
Selon Reuters, trois sources proches du dossier évoquent une interpellation en Jordanie et une coopération judiciaire avec Washington. L’affaire prend un relief particulier après le vol présumé de données du portail du FBI. Le risque touche aussi les PME exposées aux prestataires cloud et aux attaques par ingénierie sociale. Le dossier de la fuite présumée du FBI aide à mesurer l’ampleur de cette menace.
Cette vidéo apporte un éclairage sur les méthodes de ShinyHunters et les risques liés aux données volées.
Rey en Jordanie : l’impact sur les entreprises
Reuters rapporte que Saif al-Din Khader, connu sous le nom de Rey, aurait été placé en détention en Jordanie. Les sources citées affirment qu’il aide le FBI à repérer d’autres membres du groupe. Cette information reste attribuée à des interlocuteurs proches du dossier, sans confirmation publique des autorités jordaniennes. La coopération peut accélérer les arrestations, mais elle ne signifie pas la fin des opérations du collectif.
Le directeur du FBI, Kash Patel, a indiqué que ses équipes exploitaient de nouvelles pistes. L’agence n’a pas confirmé publiquement les détails de l’arrestation attribuée à Rey. Pour une PME, cette évolution change peu le risque immédiat de cyberattaque. Les accès exposés restent la priorité, surtout dans les outils SaaS et les comptes liés aux fournisseurs.
Des attaques qui visent les fournisseurs
Le FBI attribue au groupe et à ses associés des intrusions dans plus de 140 organisations depuis l’année précédente. L’agence évoque au moins 70 millions de dollars de paiements d’extorsion présumés. Les attaquants visent souvent des prestataires tiers et des plateformes cloud. Une seule identité compromise peut suffire pour atteindre plusieurs entreprises clientes.
Une ETI peut donc subir les conséquences d’une faille chez un sous-traitant, sans intrusion directe. Les équipes doivent cartographier les comptes externes et réduire les privilèges inutiles. Elles gagneront aussi à imposer une authentification forte aux accès distants. La défense commence par les dépendances, pas seulement par les serveurs internes.
ShinyHunters : un réseau plus vaste qu’un seul suspect
Le pseudonyme Rey apparaît dans plusieurs épisodes de la cybercriminalité en ligne. Le journaliste Brian Krebs l’a décrit en 2025 comme administrateur de Scattered LAPSUS$ Hunters. Ce collectif mêlerait des acteurs associés à Scattered Spider, LAPSUS$ et ShinyHunters. Les frontières entre groupes bougent, ce qui complique l’attribution et le suivi des menaces.
Krebs avait aussi relié Rey à l’administration de sites de fuite de données. Il avait rapporté son rôle passé auprès de Hellcat et de BreachForums. Selon ce même travail, Khader disait coopérer avec les autorités depuis juin 2025. Un pseudonyme peut relier plusieurs scènes, sans prouver à lui seul une responsabilité pénale.
Une marque qui survit aux arrestations
Les chercheurs de Sekoia et Beazley Security décrivent ShinyHunters comme une marque durable. Leur analyse situe son émergence publique vers avril ou mai 2020. Le collectif aurait évolué depuis la vente de bases volées vers un modèle de travail réparti. Les rôles peuvent changer de mains, tandis que le nom conserve sa valeur criminelle.
Cette organisation facilite le recrutement, l’accès initial et la monétisation des données. Une arrestation peut fragiliser un réseau, sans fermer tous ses relais. Les victimes doivent donc traiter chaque incident comme une menace évolutive. Les extorsions qui visent les services SaaS montrent pourquoi la défense doit couvrir les comptes et les fournisseurs.
Mesures immédiates face à l’enquête du FBI
La détention rapportée de Rey ne réduit pas l’exposition actuelle des entreprises françaises. Les opérations de ShinyHunters ont aussi concerné des tiers et des services en ligne. Les alertes doivent viser les connexions inhabituelles, les changements de droits et les exports massifs. Une détection rapide limite les dégâts avant toute menace de publication.
Dans les prochaines 24 heures, les responsables sécurité peuvent vérifier les comptes administrateurs et les jetons d’accès. Ils doivent révoquer les identifiants douteux et examiner les journaux des plateformes SaaS. Les sauvegardes doivent rester isolées et faire l’objet d’un test de restauration. Une copie vérifiée vaut mieux qu’une promesse lorsque le système subit une attaque.
Préparer une réponse coordonnée
Les directions doivent définir qui contacte le prestataire, le conseil juridique et les autorités compétentes. Une chaîne d’alerte claire évite les décisions improvisées sous pression. Il faut aussi conserver les journaux, messages et preuves techniques utiles à l’enquête. Chaque trace peut guider l’identification des accès compromis et des données concernées.
Une entreprise victime doit éviter toute négociation isolée avec ses extorqueurs. Le recours à un spécialiste aide à préserver les preuves et à cadrer les échanges. Les équipes doivent informer les personnes concernées selon leurs obligations légales. La coopération judiciaire complète la défense, mais ne remplace ni le contrôle des accès ni la réponse interne.
Une seconde vidéo présente les techniques d’extorsion et les réflexes utiles après une fuite de données.