ShinyHunters soruşturmasında kritik bir gelişme yaşandı. Rey takma adını kullanan ve gerçek adının Saif al-Din Khader olduğu belirtilen şüphelinin, 29 Eylül 2026’da Ürdün’de gözaltına alındığı ve ABD Federal Soruşturma Bürosu (FBI) ile diğer kolluk birimlerine grubun öteki üyelerini belirlemede yardımcı olduğu bildirildi. Kaynaklar, Rey’in iş birliğinin hâlen süren yakalama çalışmalarında belirleyici olduğunu aktardı.
Khader’in ReyXBF kullanıcı adıyla da bilindiği, siber suç çevrelerinde yeni bir isim olmadığı da kayıtlara geçti. Bağımsız güvenlik gazetecisi Brian Krebs’in Kasım 2025’te yayımlanan haberinde Khader, Scattered LAPSUS$ Hunters ya da kısa adıyla SLH, SLSH olarak anılan yapının üç yöneticisinden biri olarak gösterilmişti. Krebs, bu grubun Scattered Spider, LAPSUS$ ve ShinyHunters’ın birleşimi olarak değerlendirildiğini yazdı.
Aynı haberde Khader’in geçmiş rolüne dair başka ayrıntılar da yer aldı. Krebs, Rey’in daha önce Hellcat fidye yazılımı grubunun veri sızıntı sitesini yönettiğini, Hellcat’in 2024’ün sonlarına doğru ortaya çıktığını belirtti. Yine 2024’te, BreachForums’un en yeni sürümünün yönetimini de Khader’in devraldığı aktarıldı. Khader ayrıca Krebs’e, en az Haziran 2025’ten beri kolluk kuvvetleriyle iş birliği yaptığını söylemişti.
Bu gelişme, ShinyHunters dosyasında son haftalarda yaşanan tek adım değil. Geçen hafta 24 yaşındaki Amsterdamlı bir erkeğin, tehdidin kötü amaçlı siber operasyonlarına katıldığı gerekçesiyle tutuklandığı açıklandı. Kimliği ilk etapta paylaşılmayan bu kişinin bağımsız haberlerde Pepijn van der Stap olduğu, Neo Security adlı Hollanda şirketinde offensive security lead olarak çalıştığı ve geçmişte saldırgan tarafta yer alan bir hacker olduğu ortaya kondu. ShinyHunters sözcüsü ise van der Stap ile hiçbir bağlantıları olmadığını söyleyerek iddiayı reddetti.
FBI Direktörü Kash Patel, tutuklamanın ardından kurum ekiplerinin ortaklarla birlikte yeni bağlantılar çıkarmak için çalıştığını duyurdu. Patel, X hesabında yaptığı takip paylaşımında da ekiplerin “şu anda” yeni izlerin peşinde olduğunu ve “daha fazla tutuklamanın masada” bulunduğunu yazdı.
ShinyHunters, son haftalarda iki ayrı operasyonla da gündeme geldi. Grup, başka bir siber suç örgütü olan Cl0p’un darknet sitesini, Grav CMS’teki yamalanmamış bir açığı kullanarak ele geçirdiğini duyurdu. Aynı dönemde FBI’ın apply.fbijobs[.]gov portalına yapılan saldırıyla ilişkilendirildi; bu ihlalde yaklaşık üç terabayt hassas verinin çalındığı belirtildi. Her iki olay da grubun kısa sürede birden fazla hedefe yönelebildiğini gösteren başlıklar olarak kayda geçti.
ShinyHunters, FBI vakasında maddi kazanç peşinde olmadığını savundu. Grup, hedefinin FBI üzerinde baskı kurarak kendisi hakkında ileri sürülen yanlış iddiaların düzeltilmesini sağlamak olduğunu öne sürdü. Ayrıca kurumun, sosyal mühendislik, oltalama, SIM takası, şantaj, sextortion, swatting, kaçırma ve fiziksel şiddetle bilinen gevşek bir siber suç ağı olan The Com ile ilişkisine dair açıklamalarına meydan okumaya çalıştığını ifade etti.
FBI’ın siber bölümünden yardımcı direktör Brett Leatherman, kayıt altına alınan açıklamasında Khader’i grubun sözde liderlerinden biri olarak tanımladı. Leatherman, Khader ve iş birliği yaptığı öne sürülen kişilerin son bir yılda 140’tan fazla kuruluşu ihlal ettiğini, en az 70 milyon dolar şantaj ödemesi topladığını söyledi. Aynı açıklamada, özellikle bulut tabanlı platformlardaki üçüncü taraf tedarikçilerin hedef alındığı, hassas verilerin çalındığı ve kurbanların verilerin yayımlanacağı tehdidiyle baskı altına alındığı aktarıldı.
Leatherman ayrıca grubun diğer üyelerine de seslenerek uluslararası anonimlik hissinin artık saklanmak için yeterli olmadığını savundu. Tutuklamaların konuşmak isteyenlerin sayısını artırdığını, el konulan altyapının ise geride kimlerin kaldığını ortaya çıkardığını söyledi. “Bu işin içinde ne kadar uzun kalırsanız, sizin hakkınızda o kadar çok şey öğreniriz” diyen Leatherman, ShinyHunters mensuplarına kendilerine ulaşılmadan önce ilk adımı atmalarını önerdi.
Siber güvenlik şirketleri Sekoia ve Beazley Security’nin ShinyHunters’ın kökenlerini ve taktik evrimini anlattığı derinlemesine çalışmada, grubun izleri daha eski yapılara kadar götürüldü. Araştırmacılar, hattın veri sızıntısı ve şantaj operasyonlarında uzmanlaşan TheDarkOverlord ile GnosticPlayers’a dayandığını yazdı. ShinyHunters markasının kamuya açık biçimde ilk kez 2020’nin Nisan ya da Mayıs aylarında görüldüğü de rapora girdi.
Enzo Saez ve Robert “Bobby” Venal, altı yıl sonra ShinyHunters’ın bir gruptan çok marka ve iş modeli hâline geldiğini belirtti. İkili, 2020’de RaidForums üzerinde çalınan veritabanlarını takas eden küçük bir ekip olarak başlayan yapının, iddianame, tutuklama ve forum kapatmalarına rağmen uzun süre sessiz kalmadan yoluna devam ettiğini yazdı. Raporda, grubun dayanıklılığının tek bir lidere ya da hücreye değil, iş bölümünün modüler yapıya dönüşmesine dayandığı vurgulandı.
Bu modele göre ilk erişim çoğu zaman sosyal mühendisler tarafından sağlanıyor. Çevredeki aktörler yayılma ve eleman kazanma işini üstleniyor, para kazanma aşaması ise ortak ve tanınabilir bir marka altında yürütülüyor. Araştırmacılar, ShinyHunters’ın altı yıl içinde bu yapı sayesinde tutuklamalar ve el koyma işlemlerinden sonra da tamamen ortadan kaybolmadan varlığını sürdürdüğünü kaydetti.
Raporda bir başka ayrıntı olarak, baskının yalnızca lider kadrosuna değil tüm ağa yöneldiği de görüldü. Sekoia ve Beazley Security, ShinyHunters’ın geçmişteki forum hareketlerinden bugünkü operasyonlara uzanan çizgide farklı roller üstlenen kişiler üzerinden yeniden şekillendiğini aktardı. Böylece grup, tek merkezli bir yapıdan çok, birbirini tamamlayan rollere sahip dağıtık bir marka görünümünde tanımlandı.
Khader’in gözaltına alınması, Amsterdam’daki tutuklama ve FBI’ın yeni iz arayışıyla birlikte, soruşturmanın farklı ülkeler ve farklı operasyon başlıkları üzerinden ilerlediği anlaşılıyor. Kaynaklara göre Rey’in iş birliği, yalnızca kendi dosyasını değil, ShinyHunters çevresindeki diğer isimleri de ortaya çıkarmayı amaçlayan çalışmalarda kullanılacak.
FBI’ın açıklamaları, son dönemde çalındığı öne sürülen verilerin büyüklüğü ve 140’tan fazla kuruluşa uzanan ihlal listesiyle birlikte, soruşturmanın kapsamını da ortaya koydu. ShinyHunters’ın The Com ile ilişkilendirilmesine itirazı, grubun kendi anlatısıyla güvenlik birimlerinin değerlendirmeleri arasındaki farkı da açık biçimde yansıttı. Tüm bu başlıklar, Khader’in gözaltına alınmasıyla birlikte yeniden aynı dosyada toplandı.
