Reuters nannte am 3. Oktober unter Berufung auf drei nicht namentlich genannte Quellen den in Amman festgesetzten mutmaßlichen ShinyHunters-Angehörigen Saif Al-din Khader, der mit dem FBI zusammenarbeite. Bereits in einem Porträt vom November 2025 war „Rey" als Khader identifiziert worden; darin räumte der junge Mann ein, mit mehreren Ransomware-Gruppen zusammengearbeitet zu haben.
Zwei mit den Ermittlungen vertraute Quellen zufolge zählte die von Boeing abgestoßene Navigations- und Digitalluftfahrtsparte zu den Opfern, die ShinyHunters zum Zeitpunkt von Reys Festnahme gerade erpresste. Die Ermittlungen des FBI gegen die Gruppe hätten durch diesen Erpressungsversuch neue Dringlichkeit erhalten: Gestohlen worden seien angeblich sensible Informationen, die nach Einschätzung der Quellen Risiken für Betriebssicherheit und Sicherheit bergen könnten.
Boeing bestätigte in einer kurzen Stellungnahme die Erpressungsversuche. Es gehe um Daten, die bei Jeppesen ForeFlight entwendet worden sein sollen — einer Tochtergesellschaft, die Boeing im November 2025 für 10,55 Milliarden US-Dollar an die Beteiligungsgesellschaft Thoma Bravo verkauft hatte. „Uns sind Behauptungen eines Bedrohungsakteurs über Daten bekannt, die angeblich mit Boeing und unserer früheren Tochter Jeppesen ForeFlight in Verbindung stehen", erklärte ein Boeing-Sprecher. „Wir prüfen den Sachverhalt derzeit gemeinsam mit dem Team von Jeppesen ForeFlight." Ein Sprecher von Jeppesen ForeFlight erklärte schriftlich, nach bisherigem Stand der Untersuchung und angesichts der proaktiven Sicherheitsaufstellung habe es „keine Auswirkungen auf unseren Betrieb oder unsere Produkte" gegeben.
Bemerkenswert ist die mutmaßliche Beteiligung Reys an der Erpressung der früheren Boeing-Einheit, weil es deutliche Hinweise darauf gibt, dass sein Vater für Royal Jordanian Airlines arbeitet. Die Fluggesellschaft wird mehrheitlich vom jordanischen Staat kontrolliert und betreibt ihre Langstreckenflotte mit Passagiermaschinen von Boeing. Rey hatte Anfang 2025 auf Telegram behauptet, sein Vater sei Pilot; unabhängig bestätigen ließ sich das nicht. Dem Porträt vom November 2025 zufolge war der gemeinsam genutzte Familienrechner zeitweise mit Passwort-stehlender Schadsoftware infiziert; die abgegriffenen Daten zeigen, dass Reys Vater dieselben Zugangsdaten für mehrere Online-Portale für Beschäftigte von Royal Jordanian Airlines nutzte. Royal Jordanian Airlines hat auf eine Bitte um Stellungnahme bislang nicht reagiert; auch die Khaders äußerten sich nicht. Wenige Stunden nach einer entsprechenden Anfrage begann Rey jedoch, seine Social-Media-Konten zu löschen, darunter den Twitter/X-Account, über den er zuvor das FBI, Cl0p und andere Opfer verhöhnt hatte.
Sein Sicherheitsblog auf GitHub blieb bestehen. Daraus geht hervor, dass Rey auf die Führungsfiguren der Ransomware-Gruppe Cl0p fixiert war: Im März 2026 veröffentlichte er dort einen langen Beitrag, in dem er zwei russische Männer als Kernentwickler und Hacker hinter Cl0p benannte.
Zugang über eine PeopleSoft-Lücke
ShinyHunters verschaffte sich den Zugang zur FBI-Website und zu weiteren Opfern über die Schwachstelle CVE-2026-35273 in PeopleSoft, der von Oracle betriebenen Software-as-a-Service-Plattform für Personalgewinnung, Personalverwaltung, Sozialleistungen und Gehaltsabrechnung. Oracle veröffentlichte rasch einen Fix; ShinyHunters hatte die Lücke bereits im Juni als Zero-Day ausgenutzt. Mandiant stellte damals Regeln für Web Application Firewalls bereit, gedacht für Organisationen, die das Sicherheitsupdate nicht schnell genug einspielen konnten. In den vergangenen Wochen griff die Gruppe jedoch auf einen bekannten URL-Kodierungstrick zurück, um diese WAF-Regeln zu umgehen.
In einem Bericht vom 25. September bestätigten Fachleute von Mandiant und der Google Threat Intelligence Group (GTIG), dass ShinyHunters die PeopleSoft-Schwachstelle massenhaft ausgenutzt und Daten von Dutzenden Systemen aus unterschiedlichen Branchen gestohlen hat — darunter Hochschulen, Technologie, Gesundheitswesen, Landwirtschaft, Transport und Behörden. Gegenüber BleepingComputer hatte ShinyHunters im Juni erklärt, ursprüngliches Ziel der Angriffe sei die PeopleSoft-Datenbank des FBI selbst gewesen; diese Versuche seien aus unbekannten Gründen gescheitert.
Reuters berichtete am 5. Oktober, das FBI habe einen Auftragnehmer bei Accenture abberufen, weil dieser die von ShinyHunters gehackte Rekrutierungswebsite des FBI nicht gepatcht hatte. Dabei wurden sensible Daten von mehr als 5.000 FBI-Beschäftigten offengelegt, darunter Einheit und Spezialisierung sowie medizinische und psychiatrische Unterlagen.
Niederländischer Mitverdächtiger und neue Vorwürfe
Am Abend des 15. September hatte die niederländische Polizei den 24-jährigen, bereits verurteilten Cyberkriminellen Pepijn van der Stap festgenommen — wegen des Verdachts, Datendiebstähle und Erpressungen von ShinyHunters unterstützt zu haben. Unmittelbar danach übernahm Rey die Kontrolle über die Marke ShinyHunters und prahlte öffentlich damit, hochsensible Daten beim FBI gestohlen und die Ransomware-Gruppe Cl0p erpresst zu haben. Über seinen langjährigen Twitter/X-Account verspottete er FBI und Cl0p mit Memes und fügte zugleich Bilder des Avatars ein, den Van der Stap unter seinem früheren Pseudonym „Umbreon" genutzt hatte — offenbar, um dem Niederländer beide Taten anzuhängen.
Die niederländische Zeitung RTL berichtete am 29. September, Ermittler verdächtigten Van der Stap, mindestens zwei Morde in Auftrag gegeben zu haben; die Taten sollten demnach im Ausland begangen werden, und es gebe Hinweise darauf, dass er den Befehl dazu erteilt habe. Van der Stap war nach Verbüßung des Großteils einer vierjährigen Haftstrafe entlassen worden; die Anklage hatte ihm Datendiebstahl und Erpressungen mit einem Erlös zwischen 1,5 und 2,7 Millionen Euro zur Last gelegt. In einem Interview am 9. September beschrieb er seine neue Rolle als „Offensive Security Lead" beim niederländischen Sicherheitsunternehmen Neo Security; die Aufgabe bestehe darin, Kundennetze auf Schwachstellen zu prüfen.
Neo-Security-Inhaber Benjamin Korper sagte Reuters, er habe eine externe Firma beauftragt zu untersuchen, ob Van der Stap Neo Security oder dessen Kunden gehackt habe; bislang hätten die Prüfer keine Hinweise auf Handlungen gegen Arbeitgeber oder Kunden gefunden. Niederländische Forensiker seien am 15. September in seinem Büro gewesen — in der Nacht der Festnahme, die bei einem Polizeieinsatz mit Blendgranaten erfolgte. Vor seiner ersten Festnahme 2023 arbeitete Van der Stap als Softwareentwickler beim Amsterdamer Sicherheits-Start-up Hadrian und engagierte sich ehrenamtlich beim Dutch Institute for Vulnerability Disclosure (DIVD) — während er zugleich mehrere große Organisationen hackte und erpresste. Auf die Frage, warum man einem selbsterklärten „geläuterten" Cyberkriminellen glauben solle, sagte er: „Man kann jemandem viele schöne Worte an den Kopf werfen, aber man kann ihn nicht überzeugen, wenn er nicht überzeugt werden will. Ich tue, was ich kann, um Opfer zu entschädigen, mehr kann ich nicht tun. Wenn mir jemand nicht glauben will, ist das sein Problem."
Die Marke als Franchise
ShinyHunters zugerechnete Akteure sind für Dutzende Datenlecks mit Milliarden gestohlener Datensätze verantwortlich; Angriffe unter diesem Namen reichen mindestens bis 2019 zurück. Fachleute weisen jedoch darauf hin, dass die zuletzt unter dem Namen agierenden Personen nicht die ursprünglichen Kernmitglieder sind — die meisten davon französische Staatsbürger, die bereits mindestens einmal wegen mutmaßlicher Cyberkriminalität festgenommen oder inhaftiert wurden. Der Name funktioniert inzwischen eher wie ein Franchise, bei dem die Nachfolge nicht durch Tod, sondern durch Festnahme erfolgt — und mehrere Träger des Namens gleichzeitig auftreten können. Quellen aus dem Ermittlungsumfeld zufolge konzentriert sich das FBI auf eine verbliebene Handvoll freiberuflicher Partner, die der Gruppe gestohlene Zugangsdaten zu SaaS-Plattformen großer Unternehmen zuliefern und dafür einen Anteil an späteren Lösegeldzahlungen erhalten.
In einem mutmaßlich von Rey betriebenen Telegram-Chatserver überzogen Teilnehmer den Jugendlichen nach Van der Staps Festnahme mit Spott — zunächst, weil er seine Drohungen gegen FBI und Cl0p öffentlich zurücknahm, dann, als die Darknet-Seite von ShinyHunters plötzlich offline ging. Mehrere Kommentatoren warfen ihm vor, die Marke nach der Zerschlagung der Kerngruppe in Frankreich wiederbelebt und ihren Ruf beschädigt zu haben. „Er hat den alten PGP-Schlüssel des Forums gekauft und damit neue Breachforum-Seiten und Telegram-Kanäle gebaut, in denen er ShinyHunters mimte, um Firmen zu erpressen, die verwendeten Daten dann zu verkaufen oder sein Forum weiterzuverkaufen, wenn ihm das Geld ausgeht", schilderte ein Mitglied.
Ein vergleichsweise neuer Telegram-Kanal namens „The Battle" betreibt seit Wochen Doxing gegen Rey und weitere mutmaßliche ShinyHunters-Mitglieder und hat in der Szene erhebliche Reichweite gewonnen. Einer der Koordinatoren stellte Rey wiederholt als ahnungslosen Neuling dar, der sich an eine Marke hänge, die seit Langem dafür bekannt sei, Daten nicht zahlender Opfer rücksichtslos zu verkaufen oder zu veröffentlichen. „Rey (Saif Al-Din Khader) hat einen schweren Fehler gemacht, als er anfing, sich als Mitglied von ShinyHunters auszugeben", schrieben die Administratoren von „The Battle". „Diese Gruppe war bereits zerschlagen, viele Mitglieder waren festgenommen oder inhaftiert, und doch nutzte Rey ihren Namen für seine Straftaten." Weiter heißt es dort, es gebe Behauptungen, Rey habe in den vergangenen Monaten Schäden von über 200 Millionen US-Dollar verursacht und etwa fünf bis sechs Freundesgruppen geholfen, unter ShinyHunters-Aliassen Deals auszuhandeln — gegen einen Anteil von 25 bis 30 Prozent.
Gegenüber The Register erklärte ShinyHunters, der Angriff auf das FBI habe der Darstellung der Behörde entgegentreten sollen. In einer Warnmeldung vom Mai 2026 hatte das FBI Opfern von Zahlungen an die Gruppe abgeraten. Die Mitteilung wies darauf hin, dass die Gruppe verschiedene Einschüchterungsstrategien gegen Opfer einsetze — von Drohnachrichten und Anrufen an Opfer und deren Angehörige bis hin zu Swatting. Mitglieder könnten zudem „fälschlich behaupten, über sensible oder kompromittierende Informationen zu verfügen, darunter peinliche Fotos oder Videos von Opfern, die häufig gar nicht existieren". Der Angriff habe „unsere technischen Fähigkeiten demonstriert und die vom FBI, von Journalisten und von Branchenforschern verbreiteten Falschinformationen direkt widerlegt", sagten die Hacker The Register. Zugleich räumten die Anführer ein, dass die FBI-Warnung ihre Aussichten auf Lösegeldzahlungen spürbar beeinträchtigt habe: „Das war im Kern eine PR- und Marketing-Initiative für unser Geschäft."
