Die Angreifer behaupteten, zwei bis drei Terabyte an Daten erbeutet zu haben, darunter Informationen zu aktuellen und ehemaligen FBI-Mitarbeitern, zu Bewerbern, medizinische und psychiatrische Angaben sowie Datensätze aus internen Diensten. BleepingComputer konnte weder den angeblichen Zero-Day noch die seitliche Ausbreitung oder den Umfang der gestohlenen Daten unabhängig verifizieren. Das FBI hatte zuvor bestätigt, Hinweisen auf unbefugte Aktivitäten nachzugehen, einen Datenabfluss aber nicht bestätigt.
Im Zuge der Ermittlungen gegen ShinyHunters nahm die niederländische Polizei am 15. September einen 24-jährigen Mann aus Amsterdam fest. KrebsOnSecurity und DataBreaches identifizierten ihn als Pepijn van der Stap, der früher das Pseudonym “Umbreon” nutzte. Danach forderte das FBI weitere Mitglieder öffentlich zur Selbstanzeige auf. “Festnahmen verändern erfahrungsgemäß, wer bereit ist zu reden, und beschlagnahmte Infrastruktur zeigt uns erfahrungsgemäß, wer noch übrig ist”, sagte Brett Leatherman, Assistant Director der FBI Cyber Division, kürzlich. “Je länger Sie dabeibleiben, desto mehr erfahren wir über Sie. Sie wissen, wie Sie uns finden, und wir wissen, wie wir Sie finden. Ich rate Ihnen, sich zuerst zu melden, solange die Wahl noch bei Ihnen liegt.”
Der Hauptsprecher von ShinyHunters kommunizierte auch nach van der Staps Festnahme weiter mit BleepingComputer, was darauf hindeutet, dass dieser das Messaging-Konto nicht betrieb. Am Dienstag – dem Tag der berichteten Festsetzung Khaders – zeigten sich jedoch Störungen: Ein mutmaßlicher Partner der Gruppe, der zuvor Medien zum FBI-Angriff und zu einem Datenleck der Ransomware-Bande Clop kontaktiert hatte, schaltete sein Konto abrupt ab. Kurz darauf ging die Leak-Seite von ShinyHunters offline, und der Hauptvertreter antwortete weder BleepingComputer noch Reuters. Ob dies mit Khaders Festsetzung zusammenhängt, ist unklar. Am Donnerstag ging eine neue Leak-Seite online, was darauf hindeutet, dass andere Mitglieder die Erpressungsoperation fortführen.
ShinyHunters fällt seit Jahren durch massenhafte Datendiebstähle und Erpressungskampagnen auf. Zuletzt konzentrierte sich die Gruppe auf Salesforce und andere Cloud-SaaS-Umgebungen; Kampagnen wurden mit Vorfällen bei Google, Cisco und PornHub in Verbindung gebracht. Typisch ist der Einbruch bei Drittanbietern für Integrationen und die Nutzung gestohlener Authentifizierungstoken. Im Mai traf ein Datendiebstahl Instructure Canvas und verursachte erhebliche Ausfälle; das Unternehmen erzielte schließlich eine “Vereinbarung” mit den Tätern, um eine Veröffentlichung zu verhindern.
“Rey” selbst wird seit zwei Jahren mit zahlreichen Angriffen verknüpft: im Januar 2025 mit dem Einbruch in das Jira-System von Telefónica (rund 2,3 GB Daten), im Februar 2025 mit dem Angriff auf die rumänische Orange-Sparte, bei dem er etwa 6,5 GB veröffentlichte. Damals bezeichnete er sich gegenüber BleepingComputer als Mitglied der HellCat-Operation, erklärte den Orange-Einbruch aber als eigenständige Tat. Später tauchte er mit Administratorrechten in Telegram-Kanälen von “Scattered Lapsus$ Hunters” auf – jener Gruppierung, die den Angriff auf Jaguar Land Rover im September 2025 für sich reklamierte, der die Produktion wochenlang stoppte und über 220 Millionen Dollar kostete. Rey wurde zudem mit einem früheren JLR-Einbruch im März 2025 verbunden, bei dem Jira-Tickets, Quellcode, Mitarbeiterdaten und Entwicklungsprotokolle veröffentlicht wurden.
Im November 2025 berichtete Brian Krebs, Rey sei Saif Al-Din Khader – gestützt auf Infostealer-Logs und ein Signal-Gespräch mit Khader. Dieser habe erklärt: “Ich kooperiere bereits mit den Strafverfolgungsbehörden. Tatsächlich spreche ich mindestens seit Juni mit ihnen. Ich habe ihnen nahezu alles erzählt. Seit September habe ich nichts mehr in Richtung Unternehmenseinbruch oder Erpressung gemacht.” Krebs konnte diese Angaben nicht überprüfen.
