// 2 CRITICAL · 2 ZERO-DAY · 4 CVE · 2 EXPLOIT · 2 ADVISORY NELLE ULTIME 24H→
Saif al-Din Khader, 16enne noto come 'Rey', è stato fermato in Giordania e collabora con l'FBI per identificare altri membri di ShinyHunters. La fonte primaria è Reuters.

Saif al-Din Khader, il teenager giordano noto nell'underground come "Rey", è stato fermato in Giordania tra il 28 e il 29 settembre 2026 e sta collaborando con l'FBI per identificare altri membri di ShinyHunters. Lo riferisce Reuters citando fonti multiple dell'agenzia federale, che non hanno potuto determinare le circostanze precise della detenzione né il luogo in cui è trattenuto. L'FBI ha confermato "arresti multipli" nell'inchiesta ma ha declinato commenti specifici su Khader.

Punti chiave
  • Saif al-Din Khader, alias "Rey", è stato fermato in Giordania tra il 28 e il 29 settembre 2026; l'FBI conferma "arresti multipli" nell'inchiesta ma declina commenti specifici su di lui.
  • Khader sta collaborando con l'FBI per identificare altri membri del gruppo, secondo quanto riferito a Reuters da fonti vicine al caso.
  • La detenzione segue di due settimane l'arresto di Pepijn van der Stap ad Amsterdam; i due erano in una disputa per il controllo del brand ShinyHunters documentata da Brian Krebs nel 2025.
  • Il trattato di estradizione Giordania-Stati Uniti del 1995 è considerato invalido dalla Corte Suprema giordana; la Costituzione vieta l'estradizione dei cittadini giordani, rendendo incerto il destino giuridico di Khader.
  • ShinyHunters non è smantellato: il gruppo ha riattivato la propria presenza su Telegram dopo la messa offline del leak site.

Da Amman al radar dell'FBI: il racconto di un anno

Brian Krebs lo aveva identificato nel novembre 2025. Un teenager di Amman, 15 anni, amministratore tecnico di Scattered Lapsus Hunters — la cellula che ha poi evoluto il brand ShinyHunters. Khader aveva confermato la propria identità reale a Krebs, contattato il giornalista via Signal, e parlato con la disinvoltura di chi non aveva ancora compreso la portata della propria esposizione.

Nel messaggio a Krebs, Khader scrisse: "Non mi interessa davvero, voglio solo andare avanti con tutta questa storia anche se significherà tempo in prigione". Dieci mesi dopo, quella frase si è materializzata in una detenzione giordana con agenti federali che esaminano i suoi dispositivi.

La collaborazione non è chiara nel senso giuridico stretto: il dossier non specifica se Khader sia stato arrestato, interrogato o abbia accettato di cooperare in cambio di concessioni. Reuters non è riuscita a determinare né le circostanze precise della detenzione né il luogo in cui è trattenuto. L'incertezza su questi punti fondamentali impedisce di leggere la mossa come classica "defezione" o come coercizione pura.

La disputa interna e la pressione investigativa

ShinyHunters non è un'organizzazione gerarchica tradizionale. È piuttosto un brand commerciale e un modello di business: accesso iniziale via ingegneria sociale, amplificazione attraverso reclutamento di insider, monetizzazione sotto un nome riconoscibile nel mercato nero dei dati.

Questa struttura modulare ha reso il gruppo resiliente ma anche vulnerabile alle fratture interne. Krebs documentò nel 2025 la disputa tra Khader e van der Stap per il controllo del brand ShinyHunters e dei dati. Quando l'olandese è stato arrestato ad Amsterdam il 15 settembre 2026, la linea di comando si è ridotta.

L'FBI ha colto la tempistica. Il 5 ottobre, un portavoce ha dichiarato a The Register: "Avendo già lavorato con partner per arrestare soggetti multipli... non risparmieremo alcuna risorsa nel portare ciascuno dei responsabili alla giustizia". La frase è stata ripetuta pressoché identica a Recorded Future News, suggerendo una messa a punto comunicativa mirata.

"Gli arresti hanno il potere di cambiare chi è disposto a parlare, e l'infrastruttura sequestrata ha il modo di mostrarci chi è rimasto" — Brett Leatherman, Assistant Director dell'FBI Cyber Division

La breccia all'FBI e il contesto operativo

Nel contesto della rivendicazione di ShinyHunters su una breccia nei portali di recruitment dell'FBI, il gruppo ha dichiarato il furto di 2-3 terabyte di dati. Il dossier non stabilisce un collegamento documentato diretto tra Khader e l'intrusione Oracle PeopleSoft. L'FBI non ha confermato né smentito pubblicamente l'estensione della breccia.

L'infrastruttura del gruppo è stata messa offline, poi riattivata su Telegram. BleepingComputer, che aveva avuto contatti diretti con ShinyHunters, ha esplicitamente dichiarato di non poter verificare se lo shutdown sia stato causato dalla detenzione di Khader o da altre azioni di law enforcement. La correlazione temporale esiste; la causalità non è provata.

Cosa cambia

La detenzione di Khader non conclude l'operatività di ShinyHunters. Il gruppo ha già dimostrato capacità di ricostituzione: nuovo leak site, presenza Telegram, modello di business replicabile. La fonte non specifica se altri arresti siano direttamente derivati dalla cooperazione di Khader.

Il caso solleva questioni strutturali sulla perseguibilità dei cybercriminali minori. Khader aveva 15 anni al momento dell'identificazione da parte di Krebs; la sua età attuale non è confermata ufficialmente. Il trattato di estradizione del 1995, considerato invalido dalla Corte Suprema giordana, e il divieto costituzionale di estradire cittadini giordani, complicano qualsiasi prospettiva di processo negli Stati Uniti.

Limiti delle fonti e catena informativa

La fonte primaria strutturata per questo pezzo è l'inchiesta di Reuters, basata su fonti anonime dell'FBI. Le altre fonti citate — The Hacker News, BleepingComputer, Help Net Security, SecurityWeek, BankInfoSecurity, The Register, KrebsOnSecurity — convergono sui fatti core della detenzione e della cooperazione, ma molte derivano dalla stessa base informativa di Reuters. KrebsOnSecurity fornisce contesto storico indipendente sull'identità di Khader e sulle dinamiche di gruppo, datato novembre 2025.

Le circostanze esatte della detenzione, il luogo di trattenimento, lo status giuridico attuale e le prospettive di estradizione rimangono non chiari. L'FBI non ha confermato pubblicamente i dettagli della cooperazione di Khader. Il dossier non stabilisce un collegamento diretto documentato tra Khader e la breccia Oracle PeopleSoft.

Le informazioni si basano su una fonte primaria strutturata (Reuters) con convergenza di fonti secondarie. I limiti della verificabilità indipendente sono dichiarati dove rilevanti.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. therecord.media
  2. thehackernews.com
  3. helpnetsecurity.com
  4. bleepingcomputer.com
  5. securityweek.com
  6. bankinfosecurity.com
  7. theregister.com
  8. krebsonsecurity.com