セキュリティ
ShinyHunters、逮捕前にボーイングのスピンオフ企業を恐喝
ShinyHunters Extorted Boeing Spin-Off Prior to Arrests (krebsonsecurity.com)
要約
データ窃盗・恐喝グループShinyHuntersを率いていたとされるヨルダン在住のティーンエイジャーが逮捕され、FBIに協力的であることが報じられました。逮捕時、ShinyHuntersはボーイングから最近分離された事業部門の恐喝を進めていました。この事業部門は、逮捕された少年の父親が勤務するロイヤル・ヨルダン航空が使用する航空機を製造するボーイングの関連会社です。
全文翻訳
ヨルダン、アンマン出身で、悪名高いデータ窃盗・恐喝グループShinyHuntersを率いていたとされる10代の少年が拘束され、他のメンバーを特定するためにFBIに協力していると報じられています。KrebsOnSecurityは、ハッカーハンドル「Rey」を使用する容疑者が、ShinyHuntersが、ボーイング社から最近分離された事業部門を恐喝している最中に拘束されたことを知りました。この事業部門は、Reyの父親の雇用主であるロイヤル・ヨルダン航空が使用する航空機の艦隊を製造する、グローバル航空宇宙企業ボーイングの事業部門です。
昨年、航空宇宙企業ボーイングによって分離された事業部門、Jeppesen ForeFlightのロゴ。
10月3日、ロイターは、アンマンのShinyHuntersのメンバーとされるSaif Al-din Khaderがヨルダン当局に拘束され、FBIに協力していると、匿名の情報源3名が引用したと報じました。KrebsOnSecurityは、2025年11月のプロフィールでReyをKhaderと特定しており、その中でこの若者は複数のランサムウェアグループと協力していることを認めていました。Reyは、9月28日の独占記事でも取り上げられました。そこでは、オランダ警察が、ShinyHuntersによるデータ窃盗と恐喝への関与の疑いで、24歳の有罪判決を受けたサイバー犯罪者Pepijn van der Stapを逮捕したと報じられました。この報道では、オランダ人が9月15日の夕方に逮捕された直後、ReyがShinyHuntersブランドの管理を引き継ぎ、FBIから機密データを盗み、ランサムウェアグループCl0pを恐喝したことを公に自慢していたと指摘されています。Reyは、彼の長年のTwitter/Xアカウントに投稿されたミームでFBIとCl0pの両方をからかい、同時にVan Der Stapの元ハッカーのエイリアス「Umbreon」が使用したアバターの画像を、オランダ人を両方のハッキングの罪に陥れようとする試みとして含めていました。
9月22日にReyがTwitter/Xにアップロードしたからかいミーム。左下には、巨大なサイズのポケモンキャラクターUmbreonが見えます。
私たちの9月28日の報道で指摘したように、ShinyHuntersは、テクノロジー大手Oracleのソフトウェア・アズ・ア・サービス・プラットフォームであるPeopleSoftの脆弱性(CVE-2026-35273)を悪用して、FBIのサイトやその他の被害者にアクセスしていました。PeopleSoftは、企業が採用、人事、福利厚生、給与管理に使用している広範なプラットフォームです。Oracleは迅速にCVE-2026-35273の修正を発行しましたが、ShinyHuntersは6月にゼロデイとして悪用を開始し、当時Mandiantは、セキュリティアップデートを迅速に適用できなかった組織向けのWebアプリケーションファイアウォールルールをリリースしました。ShinyHuntersは6月にBleepingComputerに対し、PeopleSoftの脆弱性を悪用した当初の目的はFBI自身のPeopleSoftデータベースに侵入することだったと述べていましたが、ハッカーらは何らかの理由でその攻撃は成功しなかったと述べていました。
しかし、ここ数週間で、ShinyHuntersはMandiantが提案したWebアプリケーションファイアウォールルールを回避するために、よく知られたURLエンコーディングトリックを使用しました。9月25日にリリースされたレポートで、MandiantとGoogle Threat Intelligence Group(GTIG)のセキュリティ専門家は、ShinyHuntersがPeopleSoftの脆弱性を大規模に悪用し、高等教育、テクノロジー、ヘルスケア、農業、運輸、政府を含むさまざまな業界の数十のシステムからデータを盗んだことを確認しました。ロイターは10月5日、FBIが、ShinyHuntersによってハッキングされたFBI採用ウェブサイトのパッチ適用に失敗したAccentureの契約社員を解雇したと報じました。このハッキングにより、5,000人以上のFBI職員に関する機密データ(各職員の所属部署や専門分野、医療記録や精神科記録を含む)が漏洩しました。
「REY」は「王」を意味する、つまり「ロイヤル」
ShinyHuntersの捜査に詳しい2つの情報源によると、グローバル航空宇宙企業ボーイングが最近分離したナビゲーションおよびデジタル航空ユニットが、Reyがヨルダン当局に逮捕された際にShinyHuntersが恐喝を進めていた被害者の中に含まれていました。これらの情報源によると、FBIのShinyHuntersに対する捜査は、同グループが元ボーイングユニットを恐喝しようとしたことで新たな緊急性を帯び、情報源によると、運用上の安全性とセキュリティリスクをもたらす可能性のある機密情報の窃盗が含まれていました。
KrebsOnSecurityに共有された短い声明の中で、ボーイングはShinyHuntersによる恐喝の試みを認め、この事件はボーイングが2025年11月にプライベートエクイティファームThoma Bravoに105億5000万ドルで売却した子会社Jeppesen ForeFlightから盗まれたデータに関するものだと述べました。「私たちは、脅威アクターによるボーイングおよび当社の元子会社Jeppesen ForeFlightに関連するデータとされるものに関する主張を認識しています」とボーイングの広報担当者は述べています。「Jeppesen ForeFlightチームと協力して、この問題を積極的にレビューしています。」
Jeppesen ForeFlightの広報担当者は、質問に対する回答として書面による声明を共有し、同社は自社側への影響は見ていないと述べました。「この主張に対するこれまでの調査と、当社の積極的なセキュリティ体制に基づき、当社の業務や製品への影響はありませんでした。」
元ボーイングユニットを恐喝しようとしたことにおけるReyの関与は注目に値します。なぜなら、彼の父親がロイヤル・ヨルダン航空で働いているという強い証拠があるからです。ロイヤル・ヨルダン航空はヨルダン政府によって大部分が管理されており、ボーイング社製の旅客機で長距離路線を運航しています。Reyは2025年初頭にTelegramで、父親が航空機のパイロットであると主張していましたが、これは独立して確認できませんでした。しかし、2025年11月のReyのプロフィールで指摘したように、彼の家族が共有するコンピューターは、かつてパスワード窃盗マルウェアによって侵害されており、そのマルウェアによって収集されたデータは、Reyの父親がロイヤル・ヨルダン航空の従業員向けの複数のオンラインポータルにログインするために同じ認証情報を使用していたことを明確に示しています。ロイヤル・ヨルダン航空はまだコメントの要請に応じていません。
私たちの9月28日の記事に先立ち、KrebsOnSecurityは再びReyの父親にコメントを求め、息子の疑惑の活動について更新するためにメールを送りました。Khader家の両名とも返答していません。しかし、その要求が送信されてからわずか数時間後に、ReyはFBI、Cl0p、およびその他のShinyHuntersの被害者をからかうために以前使用していたTwitter/Xアカウントを含む、さまざまなソーシャルメディアアカウントの削除を開始しました。Reyは多くのソーシャルメディアプロフィールを削除したかもしれませんが、GitHub上の彼のサイバーセキュリティブログは、かろうじて削除を免れ、ReyがCl0pランサムウェアグループのリーダーに固執していたことを示しています。2026年3月、Reyのブログには、Cl0pの背後にある中核的な開発者およびハッカーである2人のロシア人男性を特定した長い投稿が掲載されていました。
GitHub上のReyのブログ。この投稿は、現在も稼働している最も古く、最も確立されたランサムウェアグループの1つであるCl0pの背後にある中核オペレーターとして、2人のロシア人男性を特定しています。
殺人の依頼?
一方、オランダのニュースメディアは、有罪判決を受けたハッカーから改革されたハッカーへの個人的な変革が広く報道されているVan der Stapに対する爆発的な新たな疑惑を報じました。オランダの日刊紙RTLは9月29日、捜査官がVan der Stapが少なくとも2件の殺人を企てたと疑っていると報じました。RTLによると、殺人は海外で行われることになっており、Van der Stapがこれらの攻撃の命令を下した兆候があります。Van der Stapは、検察官によると150万ユーロから270万ユーロを稼いだとされるデータ窃盗と恐喝活動で、4年間の刑期の大部分を服役した後、釈放されました。9月9日のKrebsOnSecurityへのインタビューで、Van der Stapは、オランダのサイバーセキュリティ企業Neo Securityでの新しい役割を「攻撃的セキュリティリード」と説明し、その仕事にはクライアントネットワークのセキュリティ脆弱性を調査することが含まれると述べました。Neo SecurityのオーナーであるBenjamin Korperはロイターに対し、Van der StapがNeo Securityまたはその顧客をハッキングしたかどうかを調査するために外部企業を雇ったと述べましたが、これまでのところ調査では、彼が雇用主または顧客に対して行動した証拠は見つかっていません。Korper氏によると、オランダの捜査官が9月15日、閃光弾が使用されたとされる劇的な警察の襲撃でVan der Stapが逮捕された夜に、彼のオフィスを訪れたとのことです。
オランダのニュースメディアによる9月16日の記事のスクリーンショット。