اعتقال هاكر ShinyHunters في الأردن: تعاون حرج مع الـFBI

مقدمة تحليلية
اعتقلت السلطات الأردنية سيف الدين خضر، المعروف بـ"Rey" وعضو مجموعة القرصنة ShinyHunters، الأسبوع الماضي، لتعاونه مع مكتب التحقيقات الفيدرالي (FBI) ووكالات إنفاذ القانون الدولية. جاء هذا الاعتقال، الذي أكدته مصادر في 3 أكتوبر 2026، بعد حملة واسعة من الـFBI ضد المجموعة إثر اختراقها لأنظمة المكتب. خضر، الذي احتُجز يوم الثلاثاء، يُعد شخصية محورية في عمليات المجموعة، ووفقاً لمصدر، فإن تعاونه "حاسم للجهود المستمرة لاعتقال هؤلاء المتسللين". تُقدم هذه التطورات مؤشراً على تصعيد المواجهة بين وكالات الأمن ومجموعات الابتزاز الإلكتروني، لكنها لا تضمن تفكيك التهديد بشكل كامل.
التحليل التقني
بدأت حملة الـFBI بعد إعلان ShinyHunters في سبتمبر عن اختراق أنظمة المكتب باستخدام ثغرة Oracle PeopleSoft غير مكتشفة (zero-day)، ومن ثم التوغل أفقياً إلى أنظمة AWS GovCloud المُدارة من قبل الـFBI. زعمت المجموعة سرقة ما بين 2 تيرابايت و3 تيرابايت من البيانات، تشمل معلومات لموظفين حاليين وسابقين، ومقدمي طلبات توظيف، وبيانات طبية ونفسية، وسجلات من خدمات داخلية. لم يُتحقق بشكل مستقل من صحة ادعاءات الثغرة أو حجم البيانات المسروقة، لكن الـFBI أكد التحقيق في نشاط غير مصرح به.
في 15 سبتمبر، اعتقلت الشرطة الهولندية رجلاً يبلغ من العمر 24 عاماً في أمستردام، وهو بيبين فان دير ستاب (Pepijn van der Stap)، المعروف سابقاً باسم "Umbreon"، كجزء من التحقيق. بعد هذا الاعتقال، حذر بريت ليذرمان، مساعد مدير قسم الأمن السيبراني في الـFBI، أعضاء ShinyHunters الآخرين بضرورة تسليم أنفسهم. بالتزامن مع اعتقال خضر يوم الثلاثاء، بدأت علامات الاضطراب تظهر على عمليات ShinyHunters؛ حيث أغلقت جهة تابعة مزعومة حسابها على الإنترنت، ثم توقف موقع تسريب البيانات الخاص بالمجموعة عن العمل، وتوقف الممثل الرئيسي للمجموعة عن الرد على استفسارات الإعلام. ومع ذلك، ظهر موقع جديد لتسريب بيانات ShinyHunters على الإنترنت يوم الخميس، مما يشير إلى استمرارية عمليات الابتزاز من قبل أعضاء آخرين.
سجل نشاط "Rey"
ارتبط "Rey"، سيف الدين خضر، بالعديد من هجمات سرقة البيانات والابتزاز خلال العامين الماضيين. في يناير 2025، كان خضر أحد أربعة متسللين ادعوا مسؤوليتهم عن اختراق نظام Jira الداخلي لـTelefónica، حيث زُعم سرقة 2.3 جيجابايت من الوثائق والبيانات. كما ربطته التحقيقات بمجموعة HellCat ransomware وهجمات عالمية استهدفت خوادم Jira. وفي فبراير 2025، أكدت Orange اختراق عملياتها الرومانية بعد تسريب "Rey" لحوالي 6.5 جيجابايت من البيانات المسروقة.
اكتُشف "Rey" لاحقاً بامتلاكه صلاحيات إدارية في قنوات Telegram تابعة لـ"Scattered Lapsus$ Hunters"، وهي مجموعة تأسست عام 2025 وادعت ضم أعضاء سابقين من Lapsus$ وScattered Spider وShinyHunters. هذه المجموعة أعلنت مسؤوليتها عن هجوم سبتمبر 2025 على Jaguar Land Rover، الذي كلف الشركة أكثر من 220 مليون دولار. وفي مارس 2025، سبق وأن ارتبط "Rey" باختراق Jaguar Land Rover، حيث سرب جيجابايت من البيانات. في نوفمبر 2025، كشف الصحفي الأمني بريان كريبس (Brian Krebs) عن هوية "Rey" الحقيقية كسيف الدين خضر، الذي زعم لكريبس تعاونه مع وكالات إنفاذ القانون منذ يونيو 2025، وأنه لم يقم بأي اختراقات أو عمليات ابتزاز منذ سبتمبر 2025.
السياق وتأثير السوق
لطالما كانت مجموعة ShinyHunters مصدر إزعاج لوكالات إنفاذ القانون، بتنفيذها هجمات ضخمة لسرقة البيانات وحملات ابتزاز ضد منظمات عالمية. في السنوات الأخيرة، ركزت المجموعة على Salesforce وبيئات البرمجيات كخدمة (SaaS) السحابية الأخرى، مع ربطها باختراقات في Google وCisco وPornHub. يعتمد أسلوبهم الشائع على اختراق شركات التكامل الطرف الثالث واستخدام رموز المصادقة المسروقة للوصول إلى بيئات SaaS المتصلة وسرقة بيانات العملاء. كما كانت المجموعة وراء هجوم سرقة بيانات ضخم على Instructure Canvas في مايو، مما تسبب في انقطاعات كبيرة للمنصة. الشركة توصلت لاحقاً إلى "اتفاق" مع المجموعة لمنع تسريب البيانات المسروقة. على الرغم من أن الـFBI يُعد أعلى هيئة إنفاذ قانون في الولايات المتحدة، إلا أن اختراق أنظمتها الخاصة يبرز القدرات التخريبية للمجموعة وتحدي الأمن السيبراني الذي تواجهه حتى المؤسسات الأكثر تحصيناً.
قارن هذا بـ"كلاود سيكيوريتي فورتريس" (Cloud Security Fortress)، وهي منصات حماية السحابة التي تُطرح كحلول شاملة للشركات. الفجوة بين الأمان النظري والتطبيق الفعلي تتجلى هنا بوضوح. حتى مع استثمارات ضخمة في الأمن، فإن الاعتماد على طرف ثالث (مثل Oracle PeopleSoft) يمكن أن يكون نقطة فشل واحدة، كما أظهرت حادثة الـFBI. على عكس المنافسين الذين يركزون على الدفاع المحيطي، تبرز ShinyHunters بقدرتها على استغلال الثغرات في سلاسل التوريد البرمجية والتكاملات لإنشاء مسارات وصول جديدة. في حين كانت الشركات سابقاً تستند إلى حصانة مزوديها الكبار، فإن أحداث مثل اختراق Instructure Canvas تُظهر أن الضمانات يمكن أن تُشترى (من خلال "اتفاق") ولكن لا يمكن الاعتماد عليها كدرع دائم. هذا يؤثر سلباً على سمعة مزودي SaaS ويفرض عليهم عبئاً أكبر في إثبات أمانهم، بما يتجاوز مجرد الامتثال.
رؤية Glitch4Techs
الاعتقال الأخير لسيف الدين خضر يُقدم كـ"انتصار" لوكالات إنفاذ القانون، لكنه لا يمثل ضربة قاضية لعمليات ShinyHunters. الحقيقة الصارخة هي أن ظهور موقع جديد لتسريب البيانات يوم الخميس، أي بعد يومين فقط من اعتقال خضر يوم الثلاثاء، يُثبت مرونة المجموعة وقدرتها على التكيف. هذا يُشير إلى هيكل تشغيلي غير مركزي، حيث لا يعتمد استمرار الابتزاز على فرد واحد، مهما كان "المفتاح" الذي يُزعم أنه يمتلكه. الاعتماد المفرط على تعاون فرد واحد (خضر) لا يُفكك البنية التحتية الأوسع أو شبكة الأعضاء المتبقية.
هذا التطور يُؤكد أن المعركة ضد مجموعات الابتزاز الكبيرة هي حرب استنزاف، وليست عملية اعتقال واحدة يمكنها حسمها. التهديد مستمر، والبيانات المسروقة لا تزال تُباع، بغض النظر عن موقع "Rey".
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



