Nach Angaben von Brian Krebs war Rey zuvor Administrator der Leak-Seite der Ransomware-Gruppe Hellcat, die Ende 2024 in Erscheinung trat. Ebenfalls 2024 übernahm er demnach die Administration der jüngsten Inkarnation von BreachForums. Gegenüber Krebs erklärte Khader seinerzeit, er kooperiere mindestens seit Juni 2025 mit Strafverfolgungsbehörden.

Kurz zuvor hatten niederländische Behörden einen 24-jährigen Amsterdamer wegen seiner mutmaßlichen Beteiligung an den Operationen der Gruppe festgenommen. Offiziell wurde seine Identität nicht genannt, unabhängige Berichte identifizierten ihn jedoch als Pepijn van der Stap, einen geläuterten Hacker, der beim niederländischen Unternehmen Neo Security als Leiter für offensive Sicherheit beschäftigt war. Ein Sprecher von ShinyHunters bestritt anschließend jegliche Verbindung zu van der Stap.

FBI-Direktor Kash Patel erklärte nach der Festnahme, die FBI-Teams arbeiteten gemeinsam mit Partnern daran, auf Basis dieses Zugriffs weitere Spuren zu gewinnen und zu verfolgen. In einem weiteren Beitrag auf X schrieb Patel, man gehe „genau jetzt" neuen Hinweisen nach, weitere Festnahmen stünden im Raum.

Anzeige

Brett Leatherman, stellvertretender Direktor der Cyber-Abteilung des FBI, bezifferte in einer aufgezeichneten Stellungnahme die mutmaßliche Bilanz: Seit dem vergangenen Jahr hätten dieser Cyberkriminelle und seine Mittäter mehr als 140 Organisationen kompromittiert und mindestens 70 Millionen US-Dollar an Erpressungszahlungen erhalten. Häufig würden Drittanbieter in cloudbasierten Plattformen angegriffen, sensible Daten entwendet und Opfer mit der Drohung einer Veröffentlichung erpresst. Leatherman, der van der Stap als mutmaßlichen Anführer der Gruppe bezeichnete, forderte weitere Mitglieder zur Aussage auf: „Festnahmen verändern, wer bereit ist zu reden, und beschlagnahmte Infrastruktur zeigt uns, wer übrig ist. Je länger ihr dabeibleibt, desto mehr erfahren wir über euch." Man wisse, wie man einander finde – der Schritt zur Kontaktaufnahme stehe ihnen noch frei.

In den vergangenen Wochen hatte die Gruppe mit zwei Aktionen Aufsehen erregt: der Übernahme der Darknet-Seite der konkurrierenden Cybercrime-Gruppe Cl0p über eine ungepatchte Lücke im Grav CMS sowie dem Angriff auf das FBI-Portal „apply.fbijobs[.]gov", bei dem rund drei Terabyte sensibler Daten abgeflossen sein sollen. ShinyHunters betonte, es gehe im Fall des FBI nicht um Geld, sondern darum, die Behörde zur Korrektur angeblich falscher Vorwürfe zu drängen und deren Behauptungen über Verbindungen zu The Com zu bestreiten – einem lose organisierten Kollektiv, das für Social Engineering, Phishing, SIM-Swapping, Erpressung, Sextortion, Swatting, Entführung und körperliche Gewalt berüchtigt ist.

Die Sicherheitsfirmen Sekoia und Beazley Security führen die Ursprünge von ShinyHunters in einer ausführlichen Analyse auf die beiden Vorläufergruppen TheDarkOverlord und GnosticPlayers zurück, die auf Erpressung und Datenlecks spezialisiert waren; die Marke ShinyHunters trat etwa im April oder Mai 2020 öffentlich in Erscheinung. „Sechs Jahre später ist ShinyHunters weniger eine Gruppe als eine Marke und ein Geschäftsmodell, das seine Gründer überlebt hat", schreiben die Forscher Enzo Saez und Robert (Bobby) Venal. Aus einer kleinen Truppe, die 2020 auf RaidForums gestohlene Datenbanken handelte, sei ein sich selbst erneuerndes Gebilde geworden, das Anklagen, Festnahmen und Forenbeschlagnahmen absorbiert habe, ohne je lange zu verstummen. Diese Widerstandsfähigkeit beruhe nicht auf einzelnen Köpfen, sondern auf einer nahezu modularen Arbeitsteilung: Erstzugang durch Social Engineers, Verstärkung und Rekrutierung durch angrenzende Akteure, Monetarisierung unter einer gemeinsamen, wiedererkennbaren Marke.