В Иордании задержали Саифа ад-Дина Хадера, которого исследователи киберпреступности связывают с псевдонимом Rey и группировками Hellcat, Scattered LAPSUS$ Hunters и ShinyHunters. Два источника Reuters сообщили, что 16-летнего Хадера взяли под стражу 29 сентября. Еще два собеседника агентства утверждают, что теперь он помогает ФБР и другим правоохранительным органам устанавливать личности участников ShinyHunters.
Иордания позднее подтвердила сам факт задержания подозреваемого, связанного с ShinyHunters. Государственные СМИ привели комментарий чиновника: следствие изучает деятельность задержанного, группы и связанных с ней структур. Имя подозреваемого власти страны публично не назвали.
История примечательна тем, как исследователи вышли на Rey. Еще в 2024 году компьютер, которым он пользовался, дважды заразился стилерами — вредоносными программами для кражи паролей, файлов cookie и других данных. Сначала сработал RedLine, через месяц — Vidar. Позднее сам Rey оставил еще один след: опубликовал в Telegram скриншот мошеннического письма и забыл скрыть старый пароль.
В итоге человека, связанного с операциями по краже чужих учетных данных, помогли деанонимизировать украденные данные с его собственного компьютера.
Rey нельзя точно описать как простого переговорщика ShinyHunters. Брайан Кребс в ноябре 2025 года называл его техническим оператором и публичным представителем Scattered LAPSUS$ Hunters — сообщества, связанного со Scattered Spider, LAPSUS$ и ShinyHunters. На тот момент Rey был одним из трех администраторов Telegram-канала группы. Ранее он администрировал сайт утечек вымогательской группировки Hellcat и одну из версий BreachForums.
Он также участвовал в запуске ShinySp1d3r — собственного сервиса вымогательского ПО Scattered LAPSUS$ Hunters. В разговоре с Кребсом Хадер утверждал, что ShinySp1d3r представлял собой переработанный вариант кода Hellcat, модифицированный с помощью ИИ-инструментов.
Связь Rey непосредственно с ShinyHunters со временем стала теснее. Источники KrebsOnSecurity, знакомые с расследованием группировки, в сентябре 2026 года утверждали, что подросток из Аммана получил значительное влияние на операции под брендом ShinyHunters. Правоохранительные органы при этом не называли Хадера единоличным руководителем группы. Reuters осторожнее описывает его как предполагаемого или ключевого участника.
Такое уточнение важно еще и потому, что ShinyHunters сегодня трудно считать обычной группой с постоянным составом. Исследователи Sekoia и Beazley Security описывают ее скорее как устойчивый бренд и модель киберпреступного бизнеса: участники меняются, а роли в атаках распределяются между специалистами по первоначальному доступу, социальной инженерии, инфраструктуре и вымогательству.
Следы, позволившие связать Rey с реальным человеком, появились еще в начале 2024 года. KELA обнаружила в своей базе два заражения устройства, связанного с человеком, который тогда пользовался псевдонимом Hikki-Chan. В феврале компьютер заразился RedLine, в марте — Vidar. Исследователи считают, что как минимум одно зараженное устройство могло быть семейным компьютером.
Собранные стилерами данные привели аналитиков к молодому человеку по имени Saif из Аммана. Из логов удалось восстановить и более ранние псевдонимы Rey: ggyaf и o5tdev, а также связанные с ними учетные записи на хакерских форумах и других площадках. KELA опубликовала результаты расследования 27 марта 2025 года, первоначально скрыв полное имя подозреваемого. Позднее компания обновила материал и назвала его Саифом Хадером.
В феврале 2024 года пользователь Hikki-Chan оставил на BreachForums контакт @wristmug. Через несколько месяцев этот Telegram-аккаунт опубликовал скриншот типичного мошеннического письма с требованием выкупа.
В таких письмах злоумышленники часто показывают старый настоящий пароль получателя, чтобы убедить его, что компьютер якобы взломан. Rey закрыл имя своей электронной почты, но оставил видимыми домен Proton и прежний 15-символьный пароль.
Кребс позднее проверил этот пароль через сервис SpyCloud. В базе он оказался связан только с одним адресом — cybero5tdev@proton.me. Тот же адрес принадлежал пользователю o5tdev на BreachForums, а данные его учетной записи дважды попадали в логи инфостилеров в начале 2024 года.
Так несколько ранее разрозненных псевдонимов начали складываться в одну цепочку: Hikki-Chan, wristmug, o5tdev и Rey.
В данных, украденных с зараженного компьютера, нашлись сведения сразу о нескольких пользователях с фамилией Khader и одним адресом в Аммане. В информации автозаполнения фигурировал Зайд Хадер. Логи также показывали, что с компьютера регулярно открывали внутренние сайты Royal Jordanian Airlines. Сам Rey до этого рассказывал в Telegram, что его отец работает пилотом.
Кребс пришел к выводу, что Rey — Саиф ад-Дин Хадер. До него к связи между Rey и молодым человеком по имени Saif из Аммана независимо пришли исследователи KELA.
Возраст тоже подтверждается самим Хадером. В ноябре 2025 года он сообщил Кребсу, что в следующем месяце ему исполнится 16 лет. На момент задержания в сентябре 2026 года ему, следовательно, было 16.
Связаться с Rey напрямую журналисту сначала не удалось. Тогда Кребс написал его отцу и объяснил, что сын может быть глубоко вовлечен в серьезную киберпреступную деятельность. Меньше чем через два часа Саиф сам написал журналисту в Signal. Хадер рассказал, что отец переслал ему письмо, сочтя его возможным мошенничеством.
Во время разговора подросток подтвердил свою личность и заявил, что хочет выйти из Scattered LAPSUS$ Hunters. Он утверждал, что уже сотрудничает с правоохранительными органами и сам связался с участниками международной операции Operation Endgame.
Кребс тогда не смог независимо подтвердить эти заявления. Хадер показал ему скриншот, указывавший на контакт с Европолом, но не смог назвать конкретных сотрудников, с которыми якобы взаимодействовал.
Источники Reuters уже независимо утверждают, что после задержания Хадер действительно сотрудничает со следствием. Один из собеседников сообщил, что он помогает исследовать свои электронные устройства и переписку, чтобы установить других предполагаемых участников группы. ФБР конкретное задержание и сотрудничество Хадера официально не комментирует.
В сентябре ShinyHunters заявила о компрометации сайта apply.fbijobs.gov, который используется при приеме сотрудников в ФБР.
Группа изменила содержимое сайта и утверждала, что получила около трех терабайт данных. ФБР подтвердило, что расследует несанкционированную активность, связанную с порталом, но не подтвердило весь заявленный группировкой масштаб утечки.
ShinyHunters передала журналистам образец из 5 тыс. записей. Recorded Future News сообщило, что часть сведений удалось подтвердить.
Reuters также изучило фрагмент данных и обнаружило в нем персональную информацию сотрудников ФБР, включая сведения о должностях, а также медицинские и психиатрические данные. При этом утверждение ShinyHunters о наличии информации обо всех сотрудниках бюро остается заявлением самой группировки.
The Hacker News отмечает, что в последние недели ShinyHunters также вмешалась в работу даркнет-сайта группировки Cl0p. ФБР сообщало, что связанные с расследуемой группой злоумышленники с прошлого года могли атаковать более 140 организаций и получить как минимум $70 млн вымогательских платежей. Эта оценка относится к расследуемым участникам и их сообщникам в целом, а не лично к Хадеру.
Хадер — не единственный человек, которого правоохранительные органы недавно связали с ShinyHunters. 15 сентября полиция Нидерландов задержала 24-летнего жителя Амстердама. СМИ идентифицировали его как Пепейна ван дер Стапа. Суд в Роттердаме позднее продлил его содержание под стражей на 90 дней. Сам ShinyHunters отрицал связь ван дер Стапа с группой.
После этого директор ФБР Кэш Патель публично заявил, что следствие продолжает получать новые зацепки и возможны следующие задержания.
Через две недели под стражей в Иордании оказался Rey. Главная ирония этой истории остается прежней. Человека, связанного с операциями вокруг украденных учетных данных, подвела собственная цифровая гигиена: два заражения инфостилерами, старые псевдонимы и пароль, который он сам оставил на скриншоте. Иногда для деанонимизации оказывается достаточно не сложной уязвимости, а нескольких старых ошибок, которые складываются в одну цепочку.
Вопросы и ответы
Кто такой Rey?
Rey — псевдоним, который исследователи связывают с Саифом ад-Дином Хадером из Аммана. Он был администратором площадок Hellcat и BreachForums, одним из администраторов Scattered LAPSUS$ Hunters и участвовал в запуске ShinySp1d3r.
Rey действительно задержали в Иордании?
Иордания подтвердила задержание подозреваемого, связанного с ShinyHunters. Источники Reuters идентифицируют его как Саифа ад-Дина Хадера и сообщают, что его взяли под стражу 29 сентября 2026 года.
Ему действительно 16 лет?
В ноябре 2025 года Хадер сам сообщил Брайану Кребсу, что в декабре ему исполнится 16 лет. На момент задержания ему было 16.
Как его деанонимизировали?
KELA обнаружила два заражения связанного с Rey компьютера стилерами RedLine и Vidar. Отдельно Брайан Кребс связал старый пароль, который Rey оставил на скриншоте в Telegram, с электронной почтой и предыдущими псевдонимами. Эти данные в итоге вывели исследователей на семью Хадеров в Аммане.
Известно, как RedLine и Vidar попали на компьютер?
Нет. Открытые материалы KELA не подтверждают версии о взломанном ПО или пиратской игре.
Был ли Rey лидером ShinyHunters?
Однозначно утверждать это нельзя. Источники KrebsOnSecurity заявляли, что он получил большое влияние на деятельность под брендом ShinyHunters. Reuters называет его предполагаемым или ключевым участником, а иорданские власти не объявляли его руководителем группы.
Он сотрудничает с ФБР?
Два источника Reuters утверждают, что Хадер помогает ФБР и другим правоохранительным органам искать остальных участников. Само ФБР конкретно его сотрудничество публично не подтвердило.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.