Cuộc sống số

Hacker khét tiếng bị bắt sau vụ ShinyHunters xâm nhập FBI

Sơn Vân • 04/10/2026 18:29

Một nghi phạm được cho là thành viên nhóm hacker ShinyHunters, hoạt động trên mạng với biệt danh Rey, đã bị bắt ở Jordan.

Hacker Rey hỗ trợ FBI truy tìm những thành viên khác của ShinyHunters

Giới chức Jordan đã bắt giữ Rey, được xác định là Saif al-Din Khader, trong tuần qua, cụ thể là ngày 29/9. Reuters cho biết thông tin này hôm 3/10.

Hai nguồn tin am hiểu vụ bắt giữ nói với Reuters rằng Saif al-Din Khader đang hỗ trợ FBI (Cục Điều tra Liên bang Mỹ) và các cơ quan thực thi pháp luật quốc tế truy tìm những thành viên khác của ShinyHunters.

Theo một nguồn tin của Reuters, Saif al-Din Khader đã cung cấp cho lực lượng điều tra các thiết bị điện tử và thông tin liên lạc trực tuyến của mình, qua đó giúp xác định danh tính và nơi ở của đồng phạm.

“Sự hợp tác của anh ta có ý nghĩa rất quan trọng với những nỗ lực đang diễn ra nhằm bắt giữ các hacker này”, một nguồn tin nói với Reuters.

Hacker Rey khét tiếng bị bắt sau vụ ShinyHunters xâm nhập FBI
Rey bị bắt sau vụ ShinyHunters xâm nhập FBI. Ảnh: AI

Thông tin Rey bị bắt xuất hiện trong bối cảnh FBI đang mở chiến dịch truy quét ShinyHunters sau khi nhóm hacker khét tiếng tiến hành cuộc tấn công mạng nhắm vào chính cơ quan này.

Hồi tháng 9, ShinyHunters nói với trang BC rằng nhóm đã xâm nhập các hệ thống của FBI bằng một lỗ hổng zero-day (chưa được nhà phát triển biết hoặc chưa kịp vá) được cho tồn tại trong Oracle PeopleSoft, trước khi tiếp tục mở rộng quyền truy cập sang các hệ thống AWS GovCloud do FBI quản lý.

Oracle PeopleSoft là bộ phần mềm quản trị doanh nghiệp của Oracle, được các tổ chức lớn sử dụng để quản lý những hoạt động quan trọng như nhân sự, tài chính, kế toán, chuỗi cung ứng và quản lý trường học. Oracle cho biết PeopleSoft hiện được hàng nghìn tổ chức trên toàn cầu sử dụng.

AWS GovCloud là môi trường điện toán đám mây chuyên biệt của Amazon Web Services, được thiết kế để lưu trữ và xử lý dữ liệu nhạy cảm của chính phủ Mỹ và các tổ chức phải tuân thủ những quy định bảo mật nghiêm ngặt. Nói dễ hiểu, đây là khu vực đám mây được tách biệt dành cho các hệ thống cần bảo vệ đặc biệt, chẳng hạn dữ liệu quốc phòng, hồ sơ thực thi pháp luật và thông tin nhạy cảm của cơ quan chính phủ.

Các hacker tuyên bố đã đánh cắp từ 2 đến 3 TB dữ liệu, trong đó có thông tin của nhân viên FBI hiện tại và trước đây, những người nộp đơn xin việc, dữ liệu y tế và tâm lý, cùng hồ sơ từ các dịch vụ nội bộ.

BC chưa thể tự xác minh độc lập về lỗ hổng zero-day nói trên, cách hacker di chuyển từ hệ thống này sang hệ thống khác bên trong mạng hoặc khối lượng dữ liệu bị đánh cắp. Trước đó, FBI xác nhận đang điều tra các tuyên bố về hoạt động truy cập trái phép nhưng không xác nhận dữ liệu đã bị đánh cắp.

Trong tuyên bố đăng trên trang web hoạt động thuộc dark web (mạng tối) và cuộc trò chuyện trực tuyến với Reuters, ShinyHunters cho biết nhắm vào FBI để đáp trả thông báo mà cơ quan này đưa ra hồi tháng 5/2026. Khi đó, FBI công bố chi tiết về phương thức hoạt động của ShinyHunters và khuyến cáo các nạn nhân không trả tiền cho nhóm hacker này.

ShinyHunters vừa tuyên bố đã xâm nhập FBI và đánh cắp dữ liệu của một lượng lớn nhân viên hiện tại cũng như cựu nhân viên cơ quan này. Ảnh: Reuters
ShinyHunterstuyên bố đã xâm nhập FBI và đánh cắp dữ liệu của một lượng lớn nhân viên hiện tại cũng như cựu nhân viên cơ quan này. Ảnh: Reuters

Cảnh sát Hà Lan ngày 15/9 đã bắt một nam thanh niên 24 tuổi ở thủ đô Amsterdam trong khuôn khổ cuộc điều tra về ShinyHunters.

Trang KrebsOnSecurity và DataBreaches xác định nghi phạm này là Pepijn van der Stap, người trước đây sử dụng biệt danh trực tuyến Umbreon.

Sau vụ bắt giữ, FBI công khai cảnh báo các thành viên khác của ShinyHunters nên ra đầu thú, đồng thời cho biết điều tra viên vẫn đang xác định những người liên quan đến nhóm.

“Các vụ bắt giữ thường khiến một số người thay đổi ý định và sẵn sàng khai báo, còn những hệ thống bị thu giữ có thể giúp chúng tôi xác định những thành viên nào vẫn còn hoạt động”, Brett Leatherman, trợ lý giám đốc Đơn vị Mạng của FBI, nói tuần trước.

“Các bạn càng tiếp tục hoạt động, chúng tôi càng thu thập được nhiều thông tin về các bạn. Các bạn biết cách tìm chúng tôi, nhưng chúng tôi cũng biết cách tìm ra các bạn. Tôi khuyên các bạn nên chủ động liên hệ với chúng tôi trước, khi vẫn còn quyền lựa chọn”, Brett Leatherman cho biết thêm.

Người đại diện chính của ShinyHunters tiếp tục liên lạc với BC sau khi van der Stap bị bắt. Điều này cho thấy van der Stap không phải là người điều hành tài khoản nhắn tin đó.

Hoạt động của ShinyHunters bị gián đoạn

Hôm 29/9, cũng là ngày Saif al-Din Khader bị bắt, những dấu hiệu cho thấy hoạt động của ShinyHunters bắt đầu bị gián đoạn.

Một thành viên được cho là có liên hệ với ShinyHunters, từng liên lạc với BC và các cơ quan truyền thông khác về vụ tấn công FBI cũng như vụ rò rỉ dữ liệu gần đây liên quan đến nhóm ransomware Clop, bất ngờ đóng tài khoản nhắn tin trực tuyến.

Sau đó, trang web công bố dữ liệu đánh cắp của ShinyHunters cũng ngừng hoạt động. Người đại diện chính của ShinyHunters đồng thời ngừng trả lời các câu hỏi từ báo chí, trong đó có BC và Reuters.

Chưa rõ việc ShinyHunters đột ngột im tiếng và đóng các hạ tầng trực tuyến có liên quan đến vụ Rey bị bắt hay không.

Tuy nhiên, hôm 1/10, trang web mới của ShinyHunters chuyên đăng dữ liệu đánh cắp đã hoạt động trở lại, cho thấy những thành viên khác vẫn đang tiếp tục vận hành hoạt động tống tiền.

BC đã liên hệ với ShinyHunters để hỏi về thông tin Rey bị bắt nhưng chưa nhận được phản hồi.

ShinyHunters từ lâu đã là cái gai trong mắt các cơ quan thực thi pháp luật, khi thực hiện những chiến dịch đánh cắp dữ liệu quy mô lớn và tống tiền nhiều tổ chức trên khắp thế giới.

Những năm gần đây, ShinyHunters tập trung vào Salesforce và các môi trường phần mềm dưới dạng dịch vụ (SaaS) đám mây khác, với nhiều chiến dịch được cho là có liên quan đến các vụ xâm nhập Google, Cisco và PornHub.

Salesforce là công ty phần mềm điện toán đám mây nổi tiếng với các giải pháp quản lý quan hệ khách hàng (CRM). Được thành lập năm 1999 bởi Marc Benioff, Parker Harris, Frank Dominguez và Dave Moellenhoff, Salesforce là một trong những công ty góp phần phổ biến mô hình cung cấp phần mềm dưới dạng dịch vụ qua Internet, giúp doanh nghiệp không phải tự cài đặt và duy trì phần mềm trên hệ thống máy chủ của mình.

ShinyHunters thường tìm cách xâm nhập các công ty cung cấp dịch vụ kết nối cho bên thứ ba, sau đó sử dụng các mã xác thực bị đánh cắp để truy cập vào những hệ thống SaaS được kết nối và lấy dữ liệu khách hàng.

ShinyHunters cũng đứng sau một vụ đánh cắp dữ liệu quy mô lớn nhằm vào hệ thống quản lý học tập Canvas của hãng công nghệ giáo dục Instructure hồi tháng 5, khiến nền tảng này gián đoạn nghiêm trọng. Cuối cùng, Instructure đạt một thỏa thuận với ShinyHunters nhằm ngăn dữ liệu bị đánh cắp bị công khai trên mạng.

Nhiều năm qua, nhiều vụ bắt giữ đã được liên hệ với cái tên ShinyHunters, gồm các nghi phạm liên quan đến vụ đánh cắp dữ liệu Snowflake, xâm nhập PowerSchool và hoạt động của diễn đàn hacker Breached v2.

Snowflake là công ty Mỹ cung cấp nền tảng dữ liệu trên đám mây, giúp doanh nghiệp lưu trữ, phân tích và chia sẻ lượng dữ liệu lớn. Nền tảng này được nhiều công ty sử dụng để quản lý dữ liệu trên cloud.

PowerSchool là hãng cung cấp phần mềm quản lý giáo dục Mỹ, được các trường học và hệ thống giáo dục sử dụng để quản lý thông tin học sinh, điểm số, thời khóa biểu, hồ sơ và các hoạt động giáo dục khác.

Rey tham gia nhiều vụ đánh cắp dữ liệu và tống tiền

Rey có liên quan đến nhiều vụ đánh cắp dữ liệu và tống tiền trong hai năm qua.

Tháng 1/2025, Rey là 1 trong 4 hacker nhận trách nhiệm về vụ xâm nhập hệ thống nội bộ Jira của tập đoàn viễn thông Telefónica (Tây Ban Nha). Khoảng 2,3 GB tài liệu, yêu cầu hỗ trợ và dữ liệu khác được cho là đã bị đánh cắp.

Jira là phần mềm quản lý dự án và công việc do hãng Atlassian (Úc) phát triển, được sử dụng rất phổ biến trong các hãng công nghệ và đội ngũ phát triển phần mềm. Jira giúp các nhóm lập kế hoạch, giao việc, theo dõi tiến độ, quản lý lỗi phần mềm và phối hợp công việc.

BC từng đưa tin Rey và hai hacker khác là thành viên của tổ chức ransomware HellCat khi đó mới xuất hiện. Sau đó, Rey tiếp tục bị liên hệ với một loạt cuộc tấn công nhằm vào các máy chủ Jira của nhiều tổ chức trên khắp thế giới.

Tháng 2/2025, Orange xác nhận hoạt động tại Romania của tập đoàn viễn thông Pháp này đã bị tấn công mạng sau khi Rey công khai khoảng 6,5 GB dữ liệu đánh cắp được. Khi đó, Rey nói với BC rằng mình là thành viên HellCat nhưng đã thực hiện vụ tấn công Orange một cách độc lập.

Sau đó, Rey bị liên hệ với ShinyHunters và được phát hiện có quyền quản trị trong các kênh Telegram do Scattered Lapsus$ Hunters vận hành.

Scattered Lapsus$ Hunters lần đầu xuất hiện vào năm 2025 và tự tuyên bố gồm thành viên cũ của các nhóm tội phạm mạng Lapsus$, Scattered Spider, ShinyHunters.

Nhóm này nhận trách nhiệm về vụ tấn công mạng Jaguar Land Rover hồi tháng 9/2025, khiến hãng xe Anh phải dừng sản xuất trong nhiều tuần và cuối cùng thiệt hại hơn 220 triệu USD.

Rey cũng bị liên hệ với một vụ xâm nhập Jaguar Land Rover xảy ra trước đó vào tháng 3/2025. Khi ấy, hacker này công khai nhiều GB dữ liệu, trong đó có các yêu cầu Jira, mã nguồn, thông tin nhân viên và nhật kí phát triển phần mềm.

Tháng 11/2025, nhà báo chuyên về an ninh mạng Brian Krebs đưa tin Rey chính là Saif Al-Din Khader, sau khi phân tích thông tin thu thập từ nhật kí của các phần mềm đánh cắp thông tin và trực tiếp trao đổi với Khader qua ứng dụng Signal.

Theo Brian Krebs, Saif Al-Din Khader nói anh đang cố tách mình khỏi Scattered Lapsus$ Hunters và tuyên bố đã hợp tác với các cơ quan thực thi pháp luật từ ít nhất tháng 6.

“Tôi đã hợp tác với cơ quan thực thi pháp luật. Thực tế, tôi đã nói chuyện với họ ít nhất từ tháng 6. Tôi đã nói gần như mọi thứ với họ. Tôi thực sự không làm những việc như xâm nhập vào các công ty hay tống tiền kể từ tháng 9/2025”, Saif Al-Din Khader được cho là nói với Brian Krebs.

Brian Krebs cho biết ông không thể xác minh những tuyên bố này.

Nổi bật
      Mới nhất
      Hacker khét tiếng bị bắt sau vụ ShinyHunters xâm nhập FBI
      • Mặc định

      POWERED BY ONECMS - A PRODUCT OF NEKO