ShinyHunters-Hacker in Jordanien festgenommen: Verdächtiger kooperiert mit FBI
Saif al-Din Khader, mutmaßliches ShinyHunters-Mitglied, wurde in Jordanien festgenommen und hilft dem FBI, Komplizen aufzuspüren.

Ein mutmaßliches Mitglied der Hackergruppe ShinyHunters ist in Jordanien festgenommen worden. Saif al-Din Khader, dessen angebliches Hacker-Pseudonym „Rey" lautet, wurde nach Angaben von drei mit der Angelegenheit vertrauten Personen von den jordanischen Behörden in Gewahrsam genommen. Zwei dieser Quellen gaben gegenüber Reuters an, dass er am Dienstag festgenommen wurde. Der Verdächtige kooperiert nach Informationen der Nachrichtenagentur mit dem FBI.
Die Gruppe ShinyHunters behauptet, Daten aller FBI-Mitarbeiter gestohlen zu haben. Der Fall hat damit eine neue Wendung genommen. Reuters konnte die Umstände der Festnahme Khaders sowie seinen aktuellen Aufenthaltsort zunächst nicht klären. Versuche der Nachrichtenagentur, Khader und Mitglieder seiner Familie in den vergangenen anderthalb Wochen zu erreichen, blieben erfolglos.
Zwei Quellen berichteten, Khader helfe dem FBI und der internationalen Strafverfolgung dabei, die anderen Hacker der Gruppe aufzuspüren. Eine Quelle sagte, er gehe mit den Ermittlern seine elektronischen Geräte und digitalen Korrespondenzen durch, um dem Büro bei der Lokalisierung seiner Komplizen zu helfen. „Seine Kooperation ist entscheidend für die laufenden Bemühungen, diese Hacker festzunehmen", so die Quelle gegenüber Reuters.
Die Details
Das FBI lehnte es ab, sich zu konkreten Festnahmen oder Aktivitäten im Ausland zu äußern. Das Büro erklärte jedoch, es untersuche „die jüngsten Cyber-Incidents, an dem ShinyHunters allegedly beteiligt war, weiterhin aggressiv", nachdem bereits in Zusammenarbeit mit Partnern mehrere Tatverdächtige festgenommen worden seien. Man werde „keine Ressourcen scheuen, um jede verantwortliche Person vor Gericht zu bringen".
Die Festnahme Khaders ist die neueste Entwicklung in der Affäre um ShinyHunters. Die hochaktive Cyber-Erpressungsgruppe hat nach Ansicht von Experten eine lange Geschichte gezielter Angriffe auf große Konzerne weltweit. Sie besteht demnach hauptsächlich aus jungen, englischsprachigen Hackern, die sich auf Datendiebstahl und Erpressung spezialisiert haben.
Der Diebstahl dessen, was die Gruppe als Berge von Daten jedes einzelnen FBI-Mitarbeiters bezeichnet, hat Vergleiche mit der mutmaßlich chinesisch verbundenen Intrusion beim US Office of Personnel Management im Jahr 2015 nahegelegt. Damals wurden sensible Details von Millionen Amerikanern kompromittiert, die für Sicherheitsüberprüfungen geprüft worden waren. Eine Analyse von Reuters einer Stichprobe der von ShinyHunters geteilten Daten ergab, dass diese umfangreiche persönlich identifizierbare Informationen von FBI-Mitarbeitern, sensible Informationen zu ihren Aufgabenbereichen sowie psychiatrische und medizinische Daten enthielten.
Seit Tagen gab es Andeutungen, dass ShinyHunters nach der Bekanntgabe des Einbruchs beim FBI unter Störungen litt. Ab Dienstag konnte Reuters die Gruppe über das Online-Konto, das sie zuvor zur Kommunikation mit Journalisten nutzte, nicht mehr erreichen. Am Mittwoch verschwand dann die Dark-Web-Seite der Gruppe, auf der sie zuvor Drohungen gegen das FBI veröffentlicht hatte.
FBI-Direktor Kash Patel hatte nach der Ankündigung, dass ein weiteres mutmaßliches ShinyHunters-Mitglied, Pepijn van der Stap, in den Niederlanden festgenommen wurde, auf weitere Festnahmen hingewiesen. „FBI-Teams arbeiten gerade jetzt an neuen Hinweisen", schrieb Patel am Mittwoch in einer Nachricht auf X. „Weitere Festnahmen stehen zur Debatte."
Die Betreiber einer mit ShinyHunters verknüpften E-Mail-Adresse reagierten am Freitag nicht auf eine Anfrage zur Stellungnahme. Zuvor hatten sie Reuters mitgeteilt, dass die Website der Gruppe aufgrund von Sabotage durch Rivalen und „Störungen aufgrund eines unabhängigen Vorfalls" offline gegangen sei. Die Gruppe hatte zunächst einen trotzigeren Ton angeschlagen und am 22. September erklärt, sie habe das FBI als Vergeltung für einen Hinweis geschaltet, der ShinyHunters beschuldigte, „übertriebene Zugriffsansprüche" erhoben zu haben, um Opfer zum Geldzahlen zu erpressen. Sie setzte dem FBI eine Frist von einer Woche, den Hinweis zurückzuziehen.
In der neuesten E-Mail an Reuters schlugen die Betreiber jedoch einen versöhnlichen Ton an und erklärten, dass sie „keine weitere Eskalation" mit dem FBI wünschten. Reuters könne ihre Botschaft so interpretieren, dass „ShinyHunters vollständig zurückweicht", so die Betreiber.
Die Identität Khaders und seine mutmaßliche Verbindung zu ShinyHunters sind Sicherheitsexperten seit Langem bekannt. Im vergangenen Jahr berichtete der unabhängige Journalist Brian Krebs, dass Khader ein Schlüsselmitglied von Scattered Lapsus$ Hunters war, einem Dachverband von Hackern, zu dem auch ShinyHunters gehörte. Krebs, der angab, mit Khader über Signal gesprochen zu haben, zitierte den Teenager damit, er habe die Welt der Datenpannen und der Erpressung hinter sich gelassen und kooperiere mit den Strafverfolgungsbehörden.
Hintergrund: Was bisher geschah
Bereits am 26.09.2026 berichtete aktien.news, dass die Cybersicherheitsabteilung von Google, die zu <a class="tvreplink" target="_blank" href="https://de.tradingview.com/symbols/Nasdaq%3AGOOG">Alphabet gehörende Einheit Mandiant, mitgeteilt hatte, die Hackergruppe ShinyHunters habe die „massenhafte Ausnutzung" einer Sicherheitslücke in der PeopleSoft-Software von Oracle wieder aufgenommen. Die Angreifer hätten dabei die im Sommer eingeführten Schutzmaßnahmen umgangen. Die Bekanntmachung erfolgte nur wenige Tage, nachdem ShinyHunters nach eigenen Angaben Personaldaten des FBI gestohlen hatte. Die sich wandelnde Natur des Angriffs dürfte bei Organisationen, die PeopleSoft für Humanressourcen und andere kritische Funktionen einsetzen, für erhebliche Unruhe sorgen.
ShinyHunters setzte seine Hacker-Serie fort und beanspruchte die Verantwortung für Einbrüche beim Videospielentwickler Rockstar Games, dem Hersteller von „Grand Theft Auto", sowie für einen Einbruch im Mai, der das Bildungstool Canvas betraf und zu weitreichenden Störungen an Schulen in den USA führte. Wie Reuters zuvor berichtete, haben Strafverfolgungsbehörden weltweit, einschließlich in den Vereinigten Staaten, Schwierigkeiten damit, Mitglieder verwandter Gruppen wie Lapsus$ oder Scattered Spider festzunehmen und strafrechtlich zu verfolgen. Quellen gaben Reuters an, dass die Schwierigkeiten aus dem jungen Alter der Hacker resultieren können, was Verfolgungen komplex macht, oder daraus, dass die Gruppen, denen sie angehören, so chaotisch und informell sind, oder daraus, dass Opfer ihrer Erpressungsversuche oft ablehnen, Ermittlern zu helfen.
Was das für Anleger bedeutet
Der Fall zeigt, wie stark die Geschäftstätigkeit großer Software- und Technologiekonzerne von der Widerstandsfähigkeit ihrer Systeme abhängt. Betroffen sind laut den vorliegenden Berichten unter anderem die PeopleSoft-Software von Oracle, das Bildungstool Canvas sowie der Videospielentwickler Rockstar Games. Für Anleger ist relevant, dass Cyber-Erpressung nicht mehr nur einzelne Unternehmen trifft, sondern ganze Lieferketten und Branchen in Mitleidenschaft ziehen kann. Wer in Software-, Cloud- oder Bildungsdienstleister investiert, sollte die Sicherheitsarchitektur und das Risikomanagement der Unternehmen im Blick behalten. Eine konkrete Handlungsempfehlung lässt sich aus den vorliegenden Informationen nicht ableiten.
Ausblick
FBI-Direktor Kash Patel hat weitere Festnahmen in Aussicht gestellt und erklärt, FBI-Teams arbeiteten „gerade jetzt an neuen Hinweisen". Die Kooperation Khaders mit den Ermittlern könnte nach Einschätzung einer Quelle entscheidend sein, um den Schaden einzudämmen oder zumindest zu verstehen. Ob und wann weitere Verdächtige gefasst werden, ist offen. Die Betreiber der mit ShinyHunters verknüpften E-Mail-Adresse erklärten zuletzt, sie wünschten „keine weitere Eskalation" mit dem FBI.
Kurz erklärt
- Cyber-Erpressung: Eine Form der Kriminalität, bei der Angreifer Daten stehlen oder Systeme blockieren und Lösegeld fordern.
- Dark Web: Ein nur mit spezieller Software erreichbarer Teil des Internets, in dem Inhalte oft anonym veröffentlicht werden.
- Personengebundene Daten: Persönlich identifizierbare Informationen, die eine Person direkt oder indirekt erkennbar machen.
