// 2 ZERO-DAY · 6 CVE · 8 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
L'FBI ha arrestato in Pennsylvania un cittadino canadese, co-conspirator primario nella violazione di FBIJobs.gov. La cattura segue quelle di Rey in Giordania e van

L'FBI ha arrestato il 9 ottobre 2026 un cittadino canadese in Pennsylvania, identificato come co-conspirator primario nell'intrusione a FBIJobs.gov attribuita al gruppo ShinyHunters. La cattura segue quelle di Saif al-Din Khader, noto come "Rey", detenuto in Giordania a fine settembre, e di Pepijn van der Stap, 24 anni, arrestato nei Paesi Bassi. In meno di due settimane, le autorità hanno fermato tre figure legate al gruppo su tre continenti diversi.

Punti chiave
  • L'FBI ha arrestato un cittadino canadese in Pennsylvania come co-conspirator primario nella violazione di FBIJobs.gov; il nome non è stato divulgato dalle autorità
  • Saif al-Din Khader ("Rey"), 16 anni, è detenuto in Giordania e sta cooperando con l'FBI; l'entità precisa della cooperazione non è nota
  • Pepijn van der Stap, 24 anni, è stato arrestato nei Paesi Bassi; il gruppo ShinyHunters ha negato il suo coinvolgimento
  • L'intrusione è stata causata da una vulnerabilità nota in Oracle PeopleSoft (CVE-2026-35273) non patchata da un contractor, poi rimosso
  • Secondo l'FBI, ShinyHunters ha estorto oltre $70 milioni da più di 140 organizzazioni dal 2025

La catena di arresti internazionali

Il direttore dell'FBI Kash Patel ha annunciato l'arresto del cittadino canadese con una dichiarazione su X, precisando che si tratta di "another suspected co-conspirator" legato all'incidente avvenuto "on a platform managed by a third-party vendor". Il New York Times, citando "two people familiar with the matter", ha confermato che il sospettato è considerato un co-conspirator primario nell'intrusione.

La cattura si inserisce in una sequenza accelerata. Rey è stato fermato in Giordania a fine settembre: The Record indica il 28 settembre, altre fonti il 29. Il brief segnala il conflitto come minore; la data esatta non altera la sostanza del coordinamento investigativo. Van der Stap è stato arrestato nei Paesi Bassi poco prima. La rapidità delle operazioni suggerisce che le autorità stessero attendendo il momento opportuno per colpire in successione.

Secondo Reuters, citando "three people familiar with the matter", la cooperazione di Rey con l'FBI è "critical to ongoing efforts to arrest these hackers". Tuttavia, l'entità precisa della cooperazione e quanti membri abbia identificato restano incerti.

Come è entrati: CVE-2026-35273 e il fallimento del vendor

La violazione di FBIJobs.gov è stata causata da una vulnerabilità in Oracle PeopleSoft identificata come CVE-2026-35273. Oracle ha rilasciato una patch; il contractor responsabile della piattaforma non l'ha applicata. Il contractor è stato rimosso.

Mandiant e Google Threat Intelligence Group hanno confermato il pattern di mass-exploitation di questa vulnerabilità. Il brief menziona "bypass WAF" in FONTE 10 ma non specifica la tecnica utilizzata.

L'FBI ha rimosso il contractor dalla gestione della piattaforma. Secondo Nextgov, un campione di dati esposti conteneva oltre 5.000 record di personale federale, inclusi nomi, indirizzi domestici, numeri di telefono, parenti stretti e ruoli in unità di intelligence. Un memo interno dell'agenzia, riportato da BleepingComputer e dal New York Times, ha stabilito che l'FBI opera assumendo che tutti i dipendenti siano stati compromessi.

"Our agents in the field have arrested another suspected co-conspirator of the ShinyHunters group – the group believed to be responsible for the recent incident, which occurred on a platform managed by a third-party vendor." — Kash Patel, direttore FBI

I dati rubati e la rivendicazione politica

ShinyHunters ha dichiarato di avere sottratto 2-3 TB di dati da FBIJobs.gov. I file includevano, secondo la rivendicazione del gruppo, indirizzi domestici, numeri di Social Security, assegnazioni di lavoro sensibili, nonché record medici e psichiatrici di dipendenti FBI.

Il gruppo ha affermato che l'attacco non era motivato finanziariamente, ma rappresentava una risposta a un advisory dell'FBI di maggio 2026. Questa dichiarazione, riportata da Malwarebytes e The Hacker News, non è confermata indipendentemente. Il dossier non esclude obiettivi finanziari concomitanti in altre operazioni del gruppo.

I dati non sono stati pubblicati né venduti, almeno pubblicamente. Il gruppo ha dichiarato di non voler rilasciare le informazioni, ma il rischio di diffusione permane. Il brief colloca in UNKNOWN/LIMITI la questione se i dati siano stati condivisi con servizi di intelligence stranieri.

Profili diversi, stessa rete

L'arresto di van der Stap, 24 anni, e la detenzione di Rey, 16 anni, mostrano profili età e ruoli diversi all'interno della stessa rete. Secondo fonti investigative, van der Stap è contestato dal gruppo stesso, che ha negato il suo coinvolgimento. Rey controllava operativamente il gruppo secondo KrebsOnSecurity. Il ruolo del cittadino canadese è definito "co-conspirator primario" dal New York Times, ma non è necessariamente quello di hacker tecnico.

Brett Leatherman, Assistant Director dell'FBI Cyber Division, ha rivolto un appello agli altri membri del gruppo: "Arrests have a way of changing who is willing to talk, and seized infrastructure has a way of showing us who's left. The longer you stay in this, the more we learn about you. You know how to find us, and we know how to find you. I suggest you reach out first while the choice is still yours."

"Since last year, this cybercriminal and his co-conspirators have allegedly breached more than 140 organizations and taken at least $70 million in extortion payments." — Brett Leatherman, FBI Cyber Division

Cosa cambia

La sequenza di arresti non consente di trarre conclusioni sullo stato attuale delle infrastrutture di ShinyHunters né su quanti membri rimangano attivi. Il brief esplicita questi elementi come incerti. La cooperazione di Rey potrebbe consentire all'FBI di identificare altri partecipanti, ma il numero esatto non è noto.

Il nome e l'identità specifica del cittadino canadese arrestato non sono stati divulgati. Il capo d'imputazione specifico non è noto. Non è chiaro se il sospettato sia stato estradato o arrestato su mandato USA.

Per le organizzazioni che utilizzano Oracle PeopleSoft, la fonte non specifica azioni immediate oltre all'applicazione delle patch disponibili. Il brief non riporta dettagli tecnici aggiuntivi su configurazioni WAF o infrastrutture cloud.

Chiusura

Il terzo arresto in dodici giorni conferma l'intensificazione dell'indagine FBI su ShinyHunters, ma lascia aperti interrogativi sulla resilienza operativa del gruppo. La frammentazione seguita alla detenzione di Rey e van der Stap non è misurabile con i dati attuali. L'appello di Leatherman agli altri membri rimane un'apertura investigativa, non una conferma di scenario.

Le informazioni si basano su fonti primarie convergenti, con limiti noti: paywall sul New York Times, fonti anonime in alcuni passaggi, nome del sospettato canadese non divulgato. Il numero di membri attivi di ShinyHunters e lo stato delle sue infrastrutture restano incerti.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. therecord.media
  3. krebsonsecurity.com
  4. malwarebytes.com
  5. thehackernews.com
  6. nytimes.com
  7. nextgov.com
  8. katv.com