En bref

  • Saif al-Din Khader, alias « Rey », présumé chef du groupe de hackers ShinyHunters, a été arrêté le 29 septembre 2026 à Amman, en Jordanie, et coopère activement avec le FBI.
  • ShinyHunters est l'un des groupes de cybercriminels les plus prolifiques de la dernière décennie, responsable présumé de dizaines de violations de données massives touchant des centaines de millions de victimes dans le monde entier.
  • La coopération de Khader avec les enquêteurs fédéraux américains ouvre la voie à des arrestations supplémentaires au sein d'un réseau criminel opérant depuis plusieurs pays.

Ce qui s'est passé

Les autorités jordaniennes ont confirmé début octobre 2026 l'arrestation d'un ressortissant ammanite soupçonné d'être un membre important du groupe de hackers ShinyHunters. Selon plusieurs sources proches de l'enquête citées par BleepingComputer et The Hacker News, il s'agirait de Saif al-Din Khader, connu sous le pseudonyme « Rey » dans les milieux de la cybercriminalité, considéré comme le leader opérationnel du groupe. Il avait été placé en garde à vue le 29 septembre 2026, quelques jours avant la publication des premières informations le 4 et 5 octobre 2026.

Les autorités jordaniennes ont reconnu l'arrestation d'un individu suspecté de participation à des activités de piratage informatique à la demande de partenaires américains. Le FBI est impliqué directement dans le suivi du dossier : selon les sources, Khader coopère activement avec les agents fédéraux en leur donnant accès à ses appareils électroniques et à ses communications chiffrées afin d'identifier et localiser les autres membres du réseau. Cette coopération active, qualifiée de « very cooperative » par une source anonyme citée par BleepingComputer, pourrait considérablement accélérer le démantèlement de l'ensemble de l'infrastructure criminelle du groupe.

ShinyHunters est apparu sur la scène de la cybercriminalité vers 2020 et s'est rapidement imposé comme l'un des groupes les plus actifs et les plus dangereux dans le domaine du vol de données à grande échelle. Le groupe est associé à un catalogue impressionnant d'intrusions majeures : la violation des données d'AT&T exposant les informations de 73 millions de clients américains, le vol massif des données de Ticketmaster touchant plus de 560 millions d'utilisateurs mondiaux, la compromission de Santander Bank, et des dizaines d'autres incidents visant des entreprises de téléphonie, des plateformes de streaming, des services financiers et des acteurs du commerce en ligne.

Le mode opératoire de ShinyHunters s'est affiné au fil des années. Le groupe commence généralement par exploiter des bases de données cloud mal configurées ou des buckets de stockage objets exposés publiquement pour s'emparer de données en clair. Dans d'autres cas documentés, le groupe a recouru au phishing ciblé contre des développeurs et des employés ayant accès aux environnements de production, ou a exploité des clés d'API et des tokens d'authentification exposés dans des dépôts de code publics. Une fois les données exfiltrées, le groupe les propose à la vente sur des forums clandestins — notamment BreachForums, dont ShinyHunters est associé à la gestion à certaines périodes — avant de potentiellement les divulguer gratuitement si les victimes refusent de payer une rançon.

La dimension jordanienne de l'arrestation est notable. La Jordanie entretient des relations diplomatiques solides avec les États-Unis, ce qui facilite ce type de coopération judiciaire informelle ou formelle. Contrairement à d'autres arrestations de cybercriminels qui nécessitent des années de procédures d'extradition depuis des pays réticents, la coopération jordanienne semble avoir permis une action rapide. Les détails de la procédure d'extradition formelle vers les États-Unis n'avaient pas encore été annoncés publiquement au moment des premières publications, mais la présence active du FBI dans les interrogatoires suggère un accord opérationnel au moins provisoire entre les deux pays.

L'âge de Khader, décrit comme un jeune homme originaire d'Amman dans plusieurs sources, est un fait marquant de cette affaire. ShinyHunters, comme nombre de groupes cybercriminels contemporains, semble en partie composé de très jeunes individus dotés de compétences techniques avancées mais opérant depuis des pays où les infractions informatiques sont peu ou pas poursuivies localement. Ce profil rappelle celui de Scattered Spider, dont plusieurs membres ont été arrêtés à des âges compris entre 19 et 22 ans, ou encore celui du mineur de 16 ans arrêté récemment dans le cadre de l'opération KillSwitch ciblant le groupe KillSec.

Les enquêteurs espèrent que la coopération de Khader permettra d'identifier et de localiser les autres membres actifs du groupe. ShinyHunters est généralement décrit comme un collectif décentralisé dont les membres opèrent depuis plusieurs pays — certains en Europe, d'autres en Asie ou en Amérique du Sud — et communiquent via des messageries chiffrées. L'accès aux appareils et aux communications de Khader représente potentiellement une mine d'informations sur les identités réelles, les alias utilisés, les méthodes de paiement en cryptomonnaies et les victimes actuelles ou planifiées.

Cette arrestation intervient dans un contexte de pression croissante des autorités américaines et européennes sur les groupes de cybercriminalité liés au vol massif de données personnelles. Depuis 2023, le DOJ a considérablement renforcé ses capacités en matière de poursuites contre ces acteurs, avec une série de succès dont la prise en main de BreachForums, l'arrestation du fondateur de RaidForums, ou encore les multiples inculpations visant des membres de Scattered Spider. La mise hors de combat présumée du leader de ShinyHunters représenterait l'un des coups les plus significatifs portés à cet écosystème de la revente de données volées.

Pourquoi c'est important

ShinyHunters n'est pas un groupe parmi d'autres. Il représente un paradigme particulièrement difficile à combattre : celui des groupes cybercriminels qui se concentrent sur la monétisation de données personnelles à très grande échelle, sans déployer de ransomware et sans paralyser d'infrastructure critique. Cette discrétion relative dans les effets visibles contraste avec la gravité des préjudices causés : des centaines de millions de personnes dont les données circulent sur des marchés noirs, exposées à des risques d'usurpation d'identité, de phishing ciblé, de fraude bancaire et de harcèlement parfois pendant des années après l'incident initial.

Pour les entreprises, l'affaire ShinyHunters est un rappel brutal des risques liés à la mauvaise configuration des environnements cloud, à l'exposition involontaire de secrets dans les dépôts de code et à l'insuffisance des contrôles d'accès sur les environnements de production. Les recommandations issues des incidents attribués au groupe sont bien documentées : audit régulier des permissions de stockage cloud (buckets S3, Azure Blob Storage, Google Cloud Storage), rotation systématique des tokens et clés API, surveillance des dépôts GitHub et GitLab publics pour détecter des fuites de secrets, et mise en place d'une authentification forte pour tous les accès aux environnements de production.

Sur le plan géopolitique, l'arrestation en Jordanie illustre l'élargissement du périmètre de coopération internationale en matière de cybercriminalité. Les États-Unis investissent massivement dans des partenariats bilatéraux avec des pays du Moyen-Orient et d'Afrique du Nord pour combler les zones grises géographiques dont profitent traditionnellement les cybercriminels. La Jordanie, pays stable et pro-occidental dans une région complexe, devient ainsi un partenaire de choix pour ce type d'opérations judiciaires transfrontalières.

Enfin, la coopération active de Khader avec le FBI ouvre des perspectives inédites pour le démantèlement de réseaux plus larges. Dans le monde de la cybercriminalité organisée, les arrestations de membres périphériques aboutissent rarement à des révélations sur la structure du réseau. L'arrestation d'un leader présumé qui choisit de coopérer est un scénario bien différent, susceptible de produire des informations opérationnelles que des années d'enquête technique n'auraient pas permis d'obtenir. Les prochaines semaines seront déterminantes pour évaluer l'étendue réelle des informations transmises aux enquêteurs.

Ce qu'il faut retenir

  • Le leader présumé de ShinyHunters, l'un des groupes de vol de données les plus prolifiques au monde, a été arrêté en Jordanie fin septembre 2026 et coopère avec le FBI pour identifier les autres membres du réseau.
  • ShinyHunters est responsable présumé de violations de données touchant des centaines de millions de personnes, dont AT&T (73 millions de clients) et Ticketmaster (560 millions d'utilisateurs), via des erreurs de configuration cloud et des accès compromis.
  • Pour les entreprises, l'impératif est clair : auditer les permissions cloud, surveiller les dépôts publics pour des fuites de secrets, et renforcer les contrôles d'accès aux environnements de production pour ne pas être la prochaine victime.

Comment savoir si vos données ont été volées par ShinyHunters ?

Plusieurs outils permettent de vérifier si une adresse email figure dans des bases de données compromises associées à ShinyHunters ou à d'autres groupes. Le service Have I Been Pwned référence la plupart des grandes fuites. Les utilisateurs d'AT&T ou de Ticketmaster ayant reçu des notifications de violation en 2024-2025 sont directement concernés. Pour les entreprises, la surveillance de vos domaines dans les bases de données de fuites via des services de Threat Intelligence est la méthode la plus fiable pour détecter une exposition avant qu'elle ne soit exploitée par des acteurs malveillants.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact