ShinyHunters dijo haber robado los datos del FBI: detenido en Jordania un miembro que coopera

El detenido es Saif al-Din Khader, según dos fuentes citadas por Reuters, que sitúan el arresto el martes. En paralelo, la policía neerlandesa ha detenido en Ámsterdam a Pepijn van der Stap, conocido en foros como 'Umbreon'.

Un presunto miembro de ShinyHunters, el grupo que dice haber robado los datos del FBI, fue detenido en Jordania y coopera con el FBI.

Se llama Saif al-Din Khader. Dos fuentes citadas por Reuters sitúan el arresto el martes, y tres personas conocedoras del caso aseguran que está mostrando a los investigadores sus propios dispositivos, y comunicaciones digitales para identificar a antiguos asociados. No es una promesa vaga de colaboración: es acceso real a posibles pruebas.

Las autoridades jordanas no han detallado las circunstancias exactas ni el lugar donde está retenido. El FBI ha evitado confirmar el arresto concreto y se ha limitado a un comunicado en el que sostiene que ‘continúa investigando de forma agresiva el incidente cibernético que presuntamente implica a ShinyHunters’. La misma nota recuerda que ya se han producido varias detenciones con la ayuda de socios internacionales.

Publicidad

El caso importa mucho más allá del detenido concreto. ShinyHunters sostiene que ha robado datos personales de todos los empleados del FBI, y el análisis previo de Reuters detectó en la muestra filtrada información personal detallada, datos laborales sensibles e incluso historiales psiquiátricos y médicos. Hay quien ha comparado el incidente con el asalto a la Oficina de Gestión de Personal (OPM) en 2015, cuando un ataque vinculado a China expuso datos de habilitaciones de seguridad de millones de estadounidenses.

Si las afirmaciones del grupo se confirman aunque sea en parte, la comparación no sería exagerada.

Cuando el portátil de un hacker entra en la cadena de custodia, la lealtad al colectivo se disuelve en cuestión de horas.

De Ámsterdam a Amán: la guerra interna que ha partido a ShinyHunters

La detención de Khader no es un episodio aislado. La policía neerlandesa confirmó esta semana la detención de un joven de 24 años en Ámsterdam por su supuesta vinculación con la organización. Fuentes periodísticas, entre ellas KrebsOnSecurity, lo identifican como Pepijn van der Stap, hacker conocido en foros como ‘Umbreon’. El sospechoso compareció ante el tribunal de distrito de Rotterdam el 29 de septiembre.

La conexión con ShinyHunters pasa por el alias ‘Umbreon’ y la iconografía de Pokémon. Van der Stap utilizó ese seudónimo en BreachForums desde 2021. La acción de desfiguración contra la web de empleo del FBI —FBIjobs.gov— incluyó un grafiti ASCII del mismo personaje, idéntico al utilizado en una acción de HackForums en 2020 atribuida a ShinyHunters, un año antes de que se creara la cuenta de Van der Stap. El detalle corta en ambas direcciones.

KrebsOnSecurity ofrece una lectura más incisiva: fuentes próximas a la investigación sugieren que la iconografía de Umbreon en el ataque al FBI pudo ser un intento deliberado del líder actual del grupo —un adolescente de Amán conocido como Rey— de cargar el hackeo sobre Van der Stap. Los dos mantenían un enfrentamiento abierto por el control de la marca y de los datos.

Si la hipótesis es correcta, estamos ante una bandera falsa interna entre delincuentes.

Publicidad
FBI ciberataque

La infraestructura se tambalea y el grupo ya no controla su propio relato

La infraestructura de ShinyHunters empezó a dar señales de fragilidad a comienzos de esta semana. Reuters perdió contacto con la cuenta habitual de comunicación del grupo el martes —el mismo día en que se sitúa la detención de Khader— y para el miércoles el sitio de filtraciones en la dark web había caído por completo. Lo veo como el síntoma clásico de un colectivo sin mando único.

Rey, el supuesto líder, ya había declarado al periodista Brian Krebs en noviembre de 2025 que cooperaba discretamente con las fuerzas del orden desde junio de ese mismo año. En aquel mismo mes, Krebs identificó públicamente a Rey como Saif al-Din Khader tras analizar registros de infostealer y conversar con él directamente por Signal.

Un responsable de la División Cibernética del FBI lo resumió hace unos días con claridad: las detenciones aumentan la disposición a hablar y los servidores incautados revelan información sobre quienes siguen fuera. Cuando el portátil de alguien entra en la cadena de custodia, ciertas lealtades desaparecen muy rápido.

El grupo, eso sí, no está muerto. Un nuevo sitio de filtraciones reapareció el jueves.

Hasta aquí los hechos. Ahora permítame el análisis.

Dossier Moncloa: Ojos en la Sombra

La operación que analizo aquí no es un simple arresto. Es una infiltración HUMINT de manual con una vuelta de tuerca: el detenido coopera activamente contra sus propios antiguos socios. El vector de amenaza original fue un ciberataque de perfil criminal —sin patrocinio estatal confirmado— con exfiltración masiva de datos personales y sanitarios. El vector actual, sin embargo, es HUMINT puro: un testigo cooperante con acceso a las comunicaciones cifradas del grupo, a sus dispositivos y a su cadena de mando interna.

Las agencias implicadas operan en tres capas. En la atacante, ShinyHunters actúa como colectivo criminal transnacional. He seguido grupos con características similares y sé que su ecosistema suele coquetear con la órbita del GRU o de ciertos servicios iraníes cuando les conviene. En la defensora, el FBI lidera la investigación, con apoyo de la policía neerlandesa y de las autoridades jordanas. En la capa de observadores, tengo claro que el Mossad, el MI6 y varias unidades del CNI siguen el caso porque las muestras filtradas pueden solaparse con objetivos propios.

Respecto al nivel de clasificación estimado del material comprometido, la presencia de historiales psiquiátricos y médicos en la muestra sugiere algo más que un dataset administrativo. Estimo un nivel Confidencial tirando a Secreto, y no descarto que parte del material esté marcado como Uso Restringido. La comparación con el asalto al OPM de 2015 no es gratuita: entonces fue China; ahora es un colectivo criminal que ha demostrado capacidad para penetrar infraestructuras federales.

El precedente que mejor encaja no es OPM. Es la estela de cooperadores que el FBI ha cultivado en las filas de la ciberdelincuencia durante la última década. En mi experiencia siguiendo estos casos, cuando la Fiscalía promete reducción de pena a un joven con acceso a infraestructura crítica, la cooperación se vuelve una estrategia racional, no un acto de arrepentimiento.

Lo escribí hace años en El quinto elemento: el próximo 11S empezará con un clic. ShinyHunters, con o sin patrocinio estatal, ha demostrado que ese clic puede penetrar el corazón de una agencia federal. El FBI ha ganado esta partida táctica. La guerra estratégica sigue abierta, y el CNI debería tomar nota: los datos de un empleado federal estadounidense filtrados hoy son la munición de un chantaje selectivo mañana. Verá usted que la próxima actualización del caso llega antes de que termine el año.