Ключевой участник ShinyHunters по кличке Rey был задержан властями Иордании в Аммане 29.09.2026
Задержанным оказался 16-летний иорданец Сайф ад-Дин Хадер, сын лётчика, работающего в Royal Jordanian Airlines.
Батя в шоке: пока он, как Аладдин, летал на ковре-самолёте, чтобы заработать денег и побывать в принцессе, его сын, как неуклюжий вор Абис Мал зарабатывал на жизнь вымогательством.
Рея ошибочно называют лидером ShinyHunters, а ведь он даже не хакер. Его роль в команде — переговорщик. Будучи арабом, он хорошо умел торговаться. Поэтому ему было поручено вести переговоры по вымогательству денег у атакованных компаний и давать комментарии журналистам от лица всей группы. Также он администрировал чаты в Telegram, распределял роли и управлял инфраструктурой, где координировались атаки. Работа не пыльная и высокооплачиваемая, но всё же опасная, если не дружить с головой.
В общем, было у Рея хобби: ходить по граблям, качать крякнутый софт из интернета. Первый раз вместе с софтом он скачал на свой комп русский стилер RedLine, а во второй раз он наступил на русский Vidar, скачав игру.
Дело было ещё в начале 2024 года. Стилеры отработали как надо: пароли, логины от форумов и история браузеров Рея улетели в виде логов на серверы к неизвестным вирусописателям из России. И всё бы ничего, если бы эти логи не были спарсены специалистами KELA, занимающимися киберразведкой. Но на тот момент это был просто очередной лог среди миллионов других, хранящихся у KELA.
Всё изменилось в марте 2025 года, когда KELA начала целенаправленное расследование деятельности Rey.
В марте 2025 года аналитики KELA вели расследование по банде Hellcat, которую возглавлял Рей, и зафиксировали технические параметры серверов, с которых действовал администратор Rey. Изучая цифровые следы его хакерской инфраструктуры, включая конфигурации серверов Jira, они обнаружили его уникальный мастер-пароль.
Аналитики KELA прогнали этот пароль по базе накопленных логов RedLine и Vidar и получили лог 2024 года. В этом логе рядом с этим же паролем находились:
➡️Его домашний IP-адрес в Иордании.
➡️ Личная почта на имя Saif.
➡️Доступы к аккаунтам его отца-пилота, который, как оказалось, иногда использовал комп сына по работе.
Помимо автоматического сбора паролей, какой-то из стилеров сделал моментальный снимок экрана в момент заражения. В момент скриншота Сайф дрочил свои пароли, и стилак зафиксировал на экране текстовый файл с его уникальным паролем от аккаунта на BreachForums.
Интересно, что в 2025 году журналист Брайан Кребс попросил у Рея интервью, но тот его проигнорировал.
Тогда Кребс написал его отцу, Зайду Хадеру, на личную почту и сказал, что его сын, Сайф ад-Дин Хадер, занимается плохими вещами и лучше ему выйти с ним на связь.
Аладдин хорошенько всыпал Абис Малю и показал ему письмо. Рей запаниковал, поняв, что его реальное имя, адрес в Аммане и профессия отца больше не секрет. Он в панике написал Брайану Кребсу в мессенджер Signal и согласился дать интервью.
В интервью Кребсу Хадер уверял его, что испугался разоблачения, осознал свои ошибки и больше никогда не будет заниматься взломами. На самом деле это была попытка усыпить бдительность ИБ-сообщества. Уже через несколько месяцев он не просто вернулся к киберпреступности, а стал ключевым администратором ShinyHunters, координируя самые масштабные атаки в своей карьере, включая взломы Rockstar Games и ФБР.
последний оплот безопасности