TIEMPO DE LECTURA: 11 min

Hackeo al FBI: cae «Rey», el hacker de ShinyHunters

Foto de Robinson Lalos
Robinson Lalos
Editor Senior
Hackeo al FBI: cae «Rey», el hacker de ShinyHunters

Hackeo al FBI: la caída de "Rey", el hombre de ShinyHunters en Jordania

El hackeo al FBI tiene nombre propio en el punto de mira: Saif al-Din Khader, alias "Rey", presunto miembro clave del grupo de ciberextorsión ShinyHunters, fue detenido esta semana por las autoridades jordanas y estaría colaborando con el bureau para localizar al resto de la banda, según una exclusiva de Reuters firmada por Jana Winter, Raphael Satter y AJ Vicens y apoyada en tres fuentes familiarizadas con el caso. El arresto llega apenas una semana después de que el grupo asegurara haber robado entre 2 y 3 TB de datos del portal de empleo del FBI, uno de los ciberataques más sensibles contra una agencia federal estadounidense.

Sello del FBI sobre un fondo de código informático, símbolo de la investigación federal tras el hackeo atribuido a ShinyHunters

Imagen: composición SAL23 sobre sello del FBI (dominio público) y foto de Markus Spiske (CC0)

La historia tiene ingredientes de thriller: un adolescente de Amán, el control del foro BreachForums, el robo de datos personales y médicos de empleados federales y un giro final en el que el presunto hacker abre sus dispositivos al FBI.

El caso en cuatro datos

3 fuentes familiarizadas con el caso confirmaron a Reuters la detención y la cooperación de Khader con el FBI.
29 de septiembre de 2026: dos de esas fuentes sitúan la custodia de "Rey" el pasado martes, 29 de septiembre.
2-3 TB de datos alega haber robado ShinyHunters del portal de empleo del FBI (apply.fbijobs.gov).
+140 organizaciones y ≥70 millones de dólares en pagos de extorsión desde el año pasado, según la cifra oficial del FBI.

La detención de "Rey" en Jordania: qué se sabe (y qué no)

Skyline de Amán, capital de Jordania, ciudad donde fue detenido el presunto hacker

Imagen: Yucalyptus (CC0, vía Wikimedia Commons)

Conviene separar lo verificado de lo que no. Según Reuters, tres fuentes familiarizadas con el caso confirman la detención de Khader por las autoridades jordanas; dos la sitúan el martes 29 de septiembre. Esas fuentes aseguran que el presunto hacker ayuda al FBI y a otras agencias a localizar al resto del grupo, y una describe cómo les explica sus dispositivos y mensajes. Ni las circunstancias del arresto ni su paradero han trascendido, y los intentos de Reuters por contactar con Khader y su familia fracasaron.

El FBI se ha movido con cautela: declinó comentar detenciones concretas, aunque afirmó que "continúa investigando agresivamente el reciente incidente cibernético" atribuido a ShinyHunters, tras detener ya a varios sospechosos con socios internacionales. Es decir: la cooperación de "Rey" no está confirmada oficialmente y, hasta que haya cargos, la palabra correcta es presunto.

Lo que ninguna fuente oficial confirma

La detención, la cooperación y el volumen del robo proceden de fuentes anónimas citadas por Reuters y de afirmaciones del propio grupo. Jordania no ha declarado, el FBI no confirma el arresto por su nombre y se desconoce si Khader enfrenta cargos, qué ha entregado o si Ammán contempla extraditarlo. Presunción de inocencia y atribución cuidadosa.

Hay además un detalle que añade intriga: según The Hacker News, el propio Khader dijo a Brian Krebs que llevaba cooperando con las autoridades "desde al menos junio de 2025". Si es cierto, el asalto al portal del FBI habría ocurrido cuando esa cooperación ya existía, un contraste que nadie ha explicado. Para dimensión completa del nuevo ciclo de amenaza, conviene leerlo junto a el informe de Microsoft sobre ciberataques impulsados por IA.

El hackeo al portal del FBI: 2-3 TB de datos sensibles

Pantalla con líneas de código en color, como el acceso no autorizado al portal de empleo del FBI que ShinyHunters alega haber realizado

Imagen: Markus Spiske (CC0, vía Wikimedia Commons)

El origen de todo fue el asalto al portal de empleo federal apply.fbijobs.gov. ShinyHunters alega que entró por ahí, desfiguró el sitio y, tras saltar a otros sistemas internos, se llevó entre 2 y 3 terabytes de información. El FBI confirma que investiga actividad no autorizada en ese portal, pero no ha validado el volumen ni el contenido completo de lo sustraído, según Hackread. Lo que sí conocemos es la naturaleza del material según el análisis de Reuters de una muestra: información personal identificable extensa de empleados, datos sobre sus roles —incluidos puestos sensibles— e información psiquiátrica y médica. Un memorando interno del bureau habría pedido al personal asumir que cualquier empleado pudo quedar expuesto.

La escala del impacto ha llevado a comparar el caso con la intrusión de 2015 en la Office of Personnel Management vinculada a actores chinos, que comprometió detalles sensibles de millones de estadounidenses con autorizaciones de seguridad. Para el grupo, el botín no sería dinero —dice buscar presionar al FBI para que rectifique afirmaciones que considera falsas sobre sus vínculos con la colectividad criminal The Com—, sino notoriedad: cada filtración es publicidad del negocio.

Confirmado oficialmente vs. alegado por fuentes y el grupo

Aspecto del caso Versión de ShinyHunters / fuentes anónimas Posición oficial del FBI
Volumen robado Entre 2 y 3 TB del portal de empleo y sistemas conectados Investiga la actividad; no confirma el volumen
Detención de "Rey" 3 fuentes a Reuters: custodia el 29-sep en Jordania Declina comentar arrestos concretos en el extranjero
Cooperación del detenido Guía a los investigadores por sus dispositivos y mensajes Sin confirmación oficial; solo "múltiples sospechosos" arrestados con socios
Contenido de los datos PII, roles sensibles y datos médicos y psiquiátricos (muestra analizada por Reuters) Memorando interno: asumir exposición de todo el personal
Objetivo del hackeo Presionar al FBI a rectificar, no cobrar rescate Sin pronunciamiento sobre el móvil

Detrás de la técnica hay una vulnerabilidad concreta: el grupo afirmó haber aprovechado un fallo en Oracle PeopleSoft, y Google Threat Intelligence Group y Mandiant —que rastrean a ShinyHunters como UNC6240— documentaron la explotación masiva de la CVE-2026-35273 contra sistemas PeopleSoft, primero como día cero contra universidades y luego contra sectores gubernamentales y sanitarios, tras modificar el exploit para esquivar los cortafuegos de aplicaciones web. La lección es incómoda: el eslabón débil no fue un superordenador, sino un portal con una vulnerabilidad sin parchear, un patrón que también vimos en la filtración de datos de Revolut.

Quién es "Rey": de BreachForums a Scattered LAPSUS$ Hunters

Esposas de acero sobre fondo neutro, símbolo de la detención del presunto hacker y de su cooperación con el FBI

Imagen: Mark Coggins (CC BY 2.0, vía Wikimedia Commons)

La identidad de "Rey" llevaba casi un año en dominio público. En noviembre de 2025, Brian Krebs lo identificó como un adolescente de Amán vinculado a Scattered LAPSUS$ Hunters, la alianza de veteranos de Scattered Spider, LAPSUS$ y ShinyHunters. Según el recuento de Krebs recogido por The Hacker News, "Rey" fue administrador del sitio de filtraciones del grupo ransomware HellCat y llegó a tomar las riendas de la última encarnación de BreachForums. Meses después, fuentes citadas por Krebs lo situaban al frente de la marca ShinyHunters tras una disputa interna con el holandés Pepijn van der Stap, alias "Umbreon", arrestado en septiembre en Países Bajos y descrito por el FBI como presunto líder del grupo, aunque ShinyHunters niega cualquier vínculo.

El mensaje del bureau no deja dudas sobre lo que viene. Su director, Kash Patel, aseguró en X que "hay más detenciones sobre la mesa". Y Brett Leatherman, subdirector de la división cibernética del FBI, dirigió un aviso directo a los que quedan libres: "Ustedes saben cómo encontrarnos, y nosotros sabemos cómo encontrarlos a ustedes. Sugiero que den el paso primero, mientras la elección sigue siendo suya".

Miniatura del vídeo: FBI Announces ShinyHunters Arrest

Vídeo: FBI Announces ShinyHunters Arrest · Ver en YouTube

Qué es ShinyHunters y por qué extorsiona con datos

Si nunca has oído hablar de ellos más allá de esta noticia, la pregunta obligada es qué es exactamente ShinyHunters. No es un grupo de ransomware al uso: es una banda de extorsión de datos que roba información de empresas y plataformas en la nube y presiona a las víctimas amenazando con publicarla. La marca saltó a la fama hacia abril o mayo de 2020, cuando un pequeño equipo que comerciaba con bases de datos robadas en RaidForums se dio a conocer; los investigadores de Sekoia y Beazley Security rastrean su linaje hasta TheDarkOverlord y GnosticPlayers, dos grupos precursores especializados en extorsión y filtraciones.

Su método ha evolucionado hacia la nube: ingeniería social y voz phishing para robar credenciales corporativas de SSO y códigos de doble factor, acceso a plataformas SaaS como Salesforce y, desde ahí, extracción masiva y extorsión. El propio FBI les atribuye más de 140 organizaciones comprometidas desde el año pasado y al menos 70 millones de dólares cobrados en extorsión. Su año en curso ha sido agresivo: en mayo aseguraron robar 3,65 TB de la plataforma educativa Canvas de Instructure —cifras del grupo: cerca de 9.000 instituciones y 275 millones de usuarios; Instructure confirmó la exposición de nombres y correos, sin validar las magnitudes— y en abril alegaron entrar en el entorno Snowflake de Rockstar Games vía credenciales de un tercero, Anodot, algo que la compañía reconoció de forma limitada.

El modelo de negocio que los hace indestructibles

La conclusión más incómoda del análisis de Sekoia y Beazley Security es que ShinyHunters es "menos un grupo que una marca y un modelo de negocio que ha sobrevivido a sus fundadores": acceso inicial de ingenieros sociales, amplificación de actores adyacentes y monetización bajo una enseña reconocible. Seis años de acusaciones, detenciones y decomisos no han logrado silenciarla. La detención de "Rey" puede descabezar un nodo, pero la estructura modular de la alianza Scattered LAPSUS$ Hunters está diseñada para resistir bajas.

Conclusión: la presión sobre el grupo ShinyHunters

El hackeo al FBI marca un antes y un después en la persecución de ShinyHunters. En unas pocas semanas el grupo ha perdido a un presunto líder en Países Bajos, ha visto detenido a quien las fuentes sitúan como pieza clave de la marca y se enfrenta a un detenido que, según Reuters, abre sus dispositivos a los investigadores. Para una organización cuya fortaleza era el anonimato, que uno de los suyos guíe al FBI por dentro es el peor escenario. Que eso acabe en desmantelamiento o en una mutación más de la marca —su historial invita al pesimismo— es la gran incógnita.

Qué vigilar a partir de ahora

Tres frentes condicionarán el caso: si Jordania extradita o formaliza cargos contra Khader; si las "más detenciones" anunciadas por Kash Patel se materializan; y si el FBI endurece la protección de sus portales ante técnicas como la explotación de PeopleSoft de este hackeo. Mientras tanto, ¿crees que la cooperación de "Rey" desmantelará al grupo ShinyHunters o solo conseguirá que rebrote con nuevos administradores, como ya hizo BreachForums?

Para lo que sí está en tus manos, revisa el análisis del informe de Microsoft sobre ciberataques con IA y las lecciones de la filtración de datos de Revolut: del FBI a las fintech, el patrón se repite — credenciales de terceros comprometidas y datos sensibles expuestos.

Publicado el 10/4/2026

Compartir este artículo: