MenacesNiveau : Intermédiaire

ShinyHunters : un pirate clé arrêté en Jordanie

Un membre présumé de ShinyHunters a été interpellé en Jordanie et coopère avec le FBI. Profil du groupe, TTP MITRE ATT&CK et défenses à mettre en place.

Publié le
Mis à jour le
  • #ShinyHunters
  • #Scattered Lapsus Hunters
  • #extorsion
  • #Salesforce
  • #cybercriminalité
Sommaire
  1. Qui est ShinyHunters, le groupe derrière l'arrestation
  2. Les techniques d'attaque du groupe, selon MITRE ATT&CK
  3. Ce qui est confirmé, ce qui reste à vérifier
  4. Comment se protéger face à ce type de groupe ?
  5. Points clés

ShinyHunters perd l'un de ses membres les plus visibles. Selon des sources citées par Reuters, un pirate connu sous le pseudonyme « Rey », identifié comme le Jordanien Saif al-Din Khader, a été interpellé par les autorités de Jordanie et coopère depuis avec le FBI pour identifier d'autres membres du groupe. Cette arrestation survient quelques semaines après celle d'un autre suspect aux Pays-Bas, et s'inscrit dans une série de coups portés à l'écosystème cybercriminel francophone et international ces derniers mois.

Qui est ShinyHunters, le groupe derrière l'arrestation

ShinyHunters, référencé par MITRE ATT&CK sous les identifiants UNC6240 et Bling Libra, est un collectif actif depuis au moins 2019, spécialisé dans le vol de données d'identification et d'informations personnelles à des fins d'extorsion. Il a fusionné en 2025 avec les collectifs Scattered Spider et Lapsus$ pour former ce que certains chercheurs appellent la « Trinity of Chaos » ou Scattered Lapsus$ Hunters. Ses cibles privilégiées sont le secteur de l'éducation, les compagnies aériennes, les enseignes de la distribution, ainsi que les entreprises exposant des applications cloud comme Salesforce.

À retenir : selon Reuters, le FBI a refusé de confirmer officiellement une arrestation à l'étranger, tout en précisant qu'il « continue d'enquêter » et qu'il a déjà travaillé avec des partenaires internationaux pour interpeller plusieurs suspects liés au groupe. La prudence s'impose donc sur les détails non confirmés de l'opération.

Les techniques d'attaque du groupe, selon MITRE ATT&CK

Le profil ShinyHunters (G1057) de MITRE ATT&CK décrit un mode opératoire qui combine plusieurs familles de techniques :

Phase Techniques observées
Accès initial Exploitation d'applications exposées (dont CVE-2026-35273 sur Oracle PeopleSoft), hameçonnage visant Microsoft 365, force brute sur VPN et pare-feu
Après compromission Reconnaissance d'infrastructures cloud (buckets AWS S3), exfiltration via des tableaux de bord Salesforce compromis, mouvement latéral via des outils de prise en main à distance
Extorsion Hameçonnage vocal assisté par IA, sites de fuite sur le dark web et le web classique, demandes de rançon en bitcoin sous délai de 72 heures

Le groupe est notamment à l'origine d'une campagne ayant visé des instances Salesforce via les techniques répertoriées UNC6040 et UNC6395, avec plus d'un milliard d'enregistrements clients revendiqués comme volés selon plusieurs chercheurs en sécurité. ForenShield a déjà détaillé l'exploitation de la faille Oracle PeopleSoft CVE-2026-35273 attribuée à ShinyHunters, l'un des accès initiaux documentés du groupe.

Ce qui est confirmé, ce qui reste à vérifier

Les faits suivants sont établis par plusieurs sources journalistiques reprises par Reuters et des médias spécialisés en cybersécurité : Saif al-Din Khader a été identifié publiquement sous le pseudonyme « Rey » par le journaliste Brian Krebs, et son compte habituellement utilisé par ShinyHunters est resté silencieux à partir du moment de son interpellation annoncée. Le site de fuite associé au groupe a ensuite été indisponible pendant plusieurs jours avant de réapparaître, ce qui suggère que d'autres membres conservent un accès à l'infrastructure du collectif.

En revanche, le FBI n'a pas confirmé officiellement les circonstances précises de l'arrestation à l'étranger, et l'ampleur réelle de la coopération de Rey avec les enquêteurs n'est, à ce stade, connue que par les sources de Reuters. Un autre suspect présenté comme un possible chef de file, le ressortissant néerlandais Pepijn van der Stap (alias « Umbreon »), avait été arrêté aux Pays-Bas en septembre 2026 ; ShinyHunters avait publiquement nié tout lien avec lui, illustrant la difficulté à établir une attribution certaine au sein de ces collectifs décentralisés.

Comment se protéger face à ce type de groupe ?

Une arrestation, même significative, ne met pas fin à l'activité d'un collectif aussi décentralisé que ShinyHunters ou Scattered Lapsus$ Hunters. Les mesures défensives restent les mêmes qu'avant l'opération :

  • Corriger en priorité les applications exposées sur internet, en particulier les CVE activement exploitées par ces groupes (ERP, portails web, VPN).
  • Renforcer l'authentification des accès cloud (Salesforce, Microsoft 365) avec une MFA résistante au hameçonnage et une surveillance des connexions inhabituelles.
  • Former les équipes support et IT à reconnaître les tentatives d'ingénierie sociale par téléphone (vishing), technique de prédilection de ces collectifs pour obtenir un accès initial sans exploiter de faille technique.
  • Préparer un plan de réponse à l'extorsion : refuser de négocier dans l'urgence, documenter les preuves de l'intrusion et notifier les autorités compétentes (CNIL en cas de données personnelles, ANSSI pour les opérateurs concernés).

L'outil ForenShield d'analyse de noms de domaine aide à vérifier la légitimité d'une infrastructure avant d'y faire confiance, et notre guide sur les IOC et IOA détaille comment structurer la détection de ce type de menace dans un SOC.

Points clés

  • Un pirate présumé de ShinyHunters, « Rey » (Saif al-Din Khader), a été interpellé en Jordanie selon Reuters et coopère avec le FBI, qui n'a pas confirmé officiellement les détails de l'opération.
  • ShinyHunters (UNC6240/Bling Libra) a fusionné avec Scattered Spider et Lapsus$ pour former Scattered Lapsus$ Hunters, responsable de campagnes majeures contre Salesforce et d'autres plateformes cloud.
  • Le site de fuite du groupe est resté actif après l'arrestation, signe que d'autres membres conservent l'accès à l'infrastructure.
  • Les techniques du groupe combinent exploitation de failles, hameçonnage, vishing assisté par IA et extorsion sous délai court.
  • Les mesures de fond (correctifs, MFA, formation au vishing, plan anti-extorsion) restent la meilleure défense, indépendamment des arrestations individuelles.

Passez à la pratique

Vous venez de lire cette analyse ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture

  • VulnérabilitésNiveau : Expert

    Oracle PeopleSoft : CVE-2026-35273 déjoue les pare-feux

    ShinyHunters contourne les protections WAF pour exploiter la faille critique CVE-2026-35273 dans Oracle PeopleSoft : impact, correctif et détection.

    5 min

  • MenacesNiveau : Intermédiaire

    KillSec : la police démantèle le groupe de ransomware

    KillSec, acteur de ransomware actif depuis 2021, est démantelé par une opération policière européenne : arrestations, infrastructure saisie, TTP et leçons.

    5 min

  • MenacesNiveau : Intermédiaire

    Mini Shai-Hulud : le ver refait surface sur GitHub

    Le ver npm Mini Shai-Hulud, réactivé via des GitHub Actions compromises, vole encore des secrets CI/CD : chronologie, impact et mesures de protection.

    4 min