Siber Güvenlik

Ürdünlü hacker Rey, Boeing'in eski birimi Jeppesen ForeFlight'ı şantaj ederken gözaltına alındı

Ürdünlü hacker Rey, Boeing'in eski birimi Jeppesen ForeFlight'ı şantaj ederken gözaltına alındı

Amman, Ürdün'den bir genç, verileri çalıp şantaj yapan ShinyHunters grubunu yönettiği şüphesiyle gözaltına alındı ve bildirildiğine göre diğer hacker üyelerini tespit etmek için FBI ile iş birliği yapıyor. KrebsOnSecurity'nin öğrendiğine göre hacker takma adı “Rey” olan şüpheli, ShinyHunters küresel havacılık şirketi Boeing'in yakın zamanda elden çıkardığı bir iş birimini şantaj ederken gözaltına alındı. Boeing, Rey'in babasının çalıştığı Royal Jordanian Airlines'ın kullandığı uçak filosunu üretiyor.

3 Ekim'de Reuters, Ürdün makamlarınca gözaltına alınan ve FBI ile iş birliği yapan Amman'daki şüpheli ShinyHunters üyesi Saif Al-din Khader adını taşıyan üç isimsiz kaynağa dayandırdığı haberi paylaştı. KrebsOnSecurity, Rey'i Kasım 2025 tarihli bir profilinde Khader olarak tespit etti; genç adam o yazıda birden fazla fidye yazılımı grubuyla çalıştığını kabul etmişti.

Rey, 28 Eylül'de Hollanda polisi tarafından veri hırsızlığı ve şantaj suçlamasıyla 24 yaşındaki hükümlü siber suçlu Pepijn van der Stap'ı gözaltına almasıyla ilgili özel haberde yeniden gündeme geldi. Haberde, Hollandalı'nın 15 Eylül akşamı gözaltına alınmasının hemen ardından Rey'in ShinyHunters markasının kontrolünü ele geçirdiği ve FBI'dan son derece hassas veri çaldığını ve fidye yazılımı grubu Cl0p'ı şantaj ettiğini kamuoyuna ilan ettiği belirtildi.

Rey, Twitter/X'teki uzun süredir kullandığı hesabına yüklediği m<|message|> ile hem FBI'ı hem de Cl0p'ı alaya aldı; aynı zamanda Van Der Stap'ın eski hacker takma adı “Umbreon”un kullandığı avatarın görsellerini de ekleyerek Hollandalı'yı her iki saldırıyla suçlamaya çalıştı.

28 Eylül tarihli haberimizde belirtildiği üzere ShinyHunters, FBI sitesine ve diğer mağdurlara, şirketlerin işe alım, insan kaynakları, yan haklar ve bordro yönetiminde yaygın olarak kullandığı teknoloji devi Oracle'ın yazılım-olarak-hizmet platformu PeopleSoft'taki bir güvenlik açığını (CVE-2026-35273) istismar ederek erişim sağladı. Oracle, ShinyHunters'ın hazirandan itibaren sıfırıncı gün (açığı) olarak istismar etmeye başladığı CVE-2026-35273 için hızla düzeltme yayınladı; aynı dönemde Mandiant, güvenlik güncellemesini hızla uygulayamayan kuruluşlar için web uygulama güvenlik duvarı kuralları yayınladı.

ShinyHunters, haziranda BleepingComputer'a PeopleSoft açığını istismar etmedeki asıl amacının FBI'ın kendi PeopleSoft veritabanını ele geçirmek olduğunu, ancak saldırının bir nedenden dolayı başarısız olduğunu söyledi. Son haftalarda grup, Mandiant'ın önerdiği web uygulama güvenlik duvarı kurallarını atlatmak için iyi bilinen bir URL kodlama taktiğine yöneldi.

25 Eylül'de yayınlanan bir raporda Mandiant ve Google Threat Intelligence Group (GTIG) uzmanları, ShinyHunters'ın PeopleSoft açığını kitleler halinde istismar ederek yükseköğretim, teknoloji, sağlık, tarım, ulaşım ve hükümet dahil olmak üzere çok sayıda sektörden onlarca sistemden veri çaldığını doğruladı.

Reuters, 5 Ekim'de FBI'ın ShinyHunters tarafından hacklenen FBI işe alım sitesini yamalama başarısızlığı nedeniyle Accenture'daki bir yükleniciyi görevden aldığını bildirdi. Bu saldırı, 5 binden fazla FBI personelinin birimi ve uzmanlığı ile tıbbi ve psikiyatrik kayıtları da dahil olmak üzere hassas verilerini açığa çıkardı.

‘Rey’ kral demek, yani soylu

ShinyHunters soruşturmasına aşina iki kaynağa göre, küresel havacılık şirketi Boeing'in yakın zamanda elden çıkardığı bir navigasyon ve dijital havacılık birimi, Rey'in Ürdün makamlarınca yakalandığı sırada ShinyHunters'ın şantaj girişiminde bulunduğu mağdurlar arasındaydı.

Kaynaklar, FBI'ın ShinyHunters soruşturmasının, grubun eski Boeing birimini şantaj girişimiyle birlikte operasyonel güvenlik ve emniyet riskleri oluşturabilecek hassas bilgilerin çalındığını iddia ettiği yönünde yeniden ivme kazandığını söyledi.

KrebsOnSecurity ile paylaşılan kısa bir açıklamada Boeing, ShinyHunters tarafından yapılan şantaj girişimlerini kabul etti ve olayın Boeing'in Kasım 2025'te özel sermaye şirketi Thoma Bravo'ya 10,55 milyar dolara sattığı bir yan kuruluş olan Jeppesen ForeFlight'tan çalınan verilerle ilgili olduğunu belirtti.

“Boeing ve eski yan kuruluşumuz Jeppesen ForeFlight ile ilişkilendirilen veriler hakkında bir tehdit aktörünün iddialarından haberdarız” diyen bir Boeing sözcüsü, “Konuyu Jeppesen ForeFlight ekibiyle aktif olarak inceliyoruz” ifadelerini kullandı.

Jeppesen ForeFlight sözcüsü sorulara yazılı yanıt vererek şirketin kendi tarafında herhangi bir etki görmediğini söyledi. “Bu iddia hakkındaki soruşturmamıza ve proaktif güvenlik duruşumuza dayanarak operasyonlarımızda veya ürünlerimizde bir etki olmadı.”

Rey'in eski Boeing birimini şantaj etmeye teşebbüs etmedeki iddia edilen rolü dikkat çekici çünkü babasının Ürdün hükümetinin çoğunlukla kontrol ettiği ve uzun menzilli filosunu Boeing yapımı yolcu uçaklarıyla işleten Royal Jordanian Airlines için çalıştığına dair güçlü kanıtlar var. Rey, 2025'in başlarında Telegram'da babasının bir havayolu pilotu olduğunu iddia etti, ancak bu bağımsız olarak doğrulanamadı.

Kasım 2025'te Rey hakkında hazırladığımız profilde belirtildiği üzere, ailesinin paylaştığı bilgisayar bir noktada parola çalan kötü amaçlı yazılım tarafından tehlikeye atıldı ve bu kötü amaçlı yazılımın topladığı veriler, Rey'in babasının Royal Jordanian Airlines çalışan portallarına aynı kimlik bilgileriyle giriş yaptığını açıkça gösteriyor.

Royal Jordanian Airlines henüz yorum talebine yanıt vermedi. 28 Eylül tarihli haberimiz öncesinde KrebsOnSecurity, Rey'in babasına bir kez daha e-posta göndererek yorum istedi ve oğlunun iddia edilen faaliyetleri hakkında bilgilendirdi. Khader ailesinden hiçbiri yanıt vermedi. Ancak bu talep gönderildikten saatler sonra Rey, FBI'ı, Cl0p'u ve diğer ShinyHunters mağdurlarını alaya almak için daha önce kullandığı Twitter/X hesabı da dahil olmak üzere çeşitli sosyal medya hesaplarını silmeye başladı.

Rey birçok sosyal medya profilini silebilir, ancak GitHub'daki siber güvenlik blogu tasfiyeden kurtuldu ve Rey'in Cl0p fidye yazılımı grubunun liderlerine takıntılı olduğunu gösteriyor. Rey'in blogu mart 2026'da Cl0p'ün çekirdek geliştiricileri ve hackerları olarak iki Rus adamı tanımlayan uzun bir yazı yayınladı.

Kiralık cinayet iddiası

Bu arada Hollanda'daki haber kuruluşları, kendisinin hükümlüden ıslah olmuş bir hackere dönüşümü hakkında teknoloji medyasında geniş yer bulan Van der Stap hakkında patlayıcı yeni iddialar bildirdi. Hollanda'nın RTL gazetesi 29 Eylül'de soruşturmacıların Van der Stap'ın en az iki cinayetin düzenlenmesini sağlamaya çalıştığından şüphelendiğini bildirdi. RTL'ye göre cinayetlerin yurt dışında işlenmesi planlanıyordu ve Van der Stap'ın bu saldırılar için emir verdiği yönünde işaretler var.

Van der Stap, savcıların 1,5 milyon ile 2,7 milyon euro arasında gelir elde ettiğini söylediği veri hırsızlığı ve şantaj faaliyetleri nedeniyle dört yıl hapis cezasının büyük bölümünü çektikten sonra hapisten çıktı. 9 Eylül'de KrebsOnSecurity ile yaptığı röportajda Van der Stap, Hollanda siber güvenlik şirketi Neo Security'de “saldırgan güvenlik sorumlusu” olarak yeni rolünü anlattı ve işin müşteri ağlarında güvenlik açıklarını tespit etmeyi içerdiğini söyledi.

Neo Security'nin sahibi Benjamin Korper, Reuters'a Van der Stap'ın Neo Security veya müşterilerini hackleyip hacklemediğini araştırmak için dış bir firma tuttuğunu, ancak şimdiye kadar soruşturmacıların onun işvereni veya müşterilerine karşı hareket ettiğine dair kanıt bulamadığını söyledi. Korper, Hollanda adli soruşturmacılarının 15 Eylül'de, Van der Stap'ın flash bang el bombalarının kullanıldığı bildirilen dramatik bir polis baskınıyla gözaltına alındığı gece ofisini ziyaret ettiğini söyledi.

2023'teki ilk tutuklanmasından önce Van der Stap, Amsterdam merkezli siber güvenlik girişimi Hadrian'da yazılım mühendisi olarak çalışıyordu ve aynı zamanda Hollanda Kırılganlık Açıklama Enstitüsü'nde (DIVD) gönüllü olarak görev yapıyordu; bu sırada çok sayıda büyük kuruluşa sızıp şantaj yapıyordu.

Yakın tarihli bir röportajda, yıllarca sayısız arkadaşını, iş arkadaşını ve gazeteciyi kolayca kandıran kendi kendini tanımlayan “ıslah olmuş” bir siber suçlunun sözüne neden inanılması gerektiği sorulduğunda Van der Stap, çalışmalarının kendisini konuştuğunu ve en kötü eleştirmenlerini ikna edecek bir şey söyleyemeyeceğini söyledi.

“Birine güzel sözler yağdırabilirsin, ama ikna olmak istemiyorsa ikna edemezsin” dedi Van der Stap 9 Eylül'de KrebsOnSecurity'ye. “Mağdurlara ödeme yapmak için elimden geleni yapıyorum ve yapabileceğim tek şey bu. Bana inanmak istemeyen biri varsa, bu onun sorunu.”

Franchising ve markayı yakmak

ShinyHunters ile bağlantılı siber suçlular, milyarlarca çalınmış kaydı içeren onlarca veri ihlalinden sorumlu oldu ve grubun iddia ettiği ihlaller en az 2019'a kadar uzanıyor. Ancak uzmanlar, ShinyHunters adının arkasında son dönemde faaliyet gösteren kişilerin, grubun ilk günlerinde yer alan ve çoğu daha önce siber suç faaliyetleri nedeniyle en az bir kez tutuklanan (hatta hapsedilen) Fransız vatandaşlarından oluşan çekirdek üyelerle aynı olmadığını söylüyor.

Daha da önemlisi, ShinyHunters bir tür franchise haline geldi. 1980'lerin kült filmi “The Princess Bride”deki Dread Pirate Roberts karakterini düşünün; ancak ölümle gelen halefiyet tutuklamayla gelen halefiyetle değiştirildi ve birden fazla eş zamanlı Dread Pirate Roberts olabilir. Soruşturmaya yakın kaynaklar, FBI'ın, büyük şirketler tarafından kullanılan çeşitli yazılım-olarak-hizmet (SaaS) platformlarına çalıntı kimlik bilgileri sağlayan ve daha sonra mağdurların ödediği veri fidyesinden pay alan bir avuç siber suçlu serbest çalışan veya iştirakine odaklandığını söylüyor.

Van der Stap'ın tutuklanmasının haber olmasının ardından Rey tarafından işletildiği iddia edilen Telegram'daki bir siber suç odaklı sohbet sunucusu sıcak yorumlarla doldu; katılımcıların çoğu genç hacker'ı FBI ve Cl0p'a yönelik tehditlerinden geri adım attıktan sonra ve ShinyHunters'ın karanlık ağ sitesi aniden çevrimdışı olduktan sonra alaya aldı. Bazı yorumcular Rey'i, çekirdek üyeleri Fransa'da toplatıldıktan sonra ShinyHunters markasını yeniden canlandırıp grubun adını ve itibarını alaya aldığıyla suçladı.

“Eski forumun PGP anahtarını satın aldı ve ShinyHunters olarak şirketleri fidyeye tutmak ve sonra verileri satmak ya da iflas ettiğinde forumunu yeniden satmak için yeni Breachforum web siteleri ve Telegram kanalları kurdu” diye anlattı bir üye.

“The Battle” adlı nispeten yeni bir Telegram kanalı birkaç haftadır Rey'i ve diğer iddia edilen ShinyHunters üyelerini ifşa edip kışkırtıyor ve Telegram'da faaliyet gösteren siber suç toplulukları arasında önemli bir okuyucu kitlesi kazandı. Bu taciz kampanyasının koordinatörlerinden biri Rey'i, mağdur şirketlerin şantaj taleplerine boyun eğmemesi halinde çalınan verileri acımasızca satma veya yayınlama konusunda uzun süredir itibar sahibi olan bir siber suç markasının sırtından yararlanmaya çalışan bilgisiz bir çaylak olarak resmetti.

“Rey (Saif Al-Din Khader) ShinyHunters üyesiymiş gibi davranmaya başladığında ciddi bir hata yaptı” diye yazdı Telegram'daki The Battle sunucusunun yöneticileri. “O grup zaten dağıtılmıştı, üyelerinin çoğu tutuklandı ya da hapsedildi, yine de Rey suçlarını işlerken adını kullanmayı seçti. [Rey]'in 200 milyon dolardan fazla zarara neden olduğu ve son aylarda Shiny Hunters grup takma adlarını kullanarak anlaşmalar müzakere etmek için toplulukta 5-6 arkadaş grubunun para kazanmasına yardımcı olduğu iddialarından haberdarız.”

The Register ile yaptığı bir röportajda ShinyHunters, FBI'ın Mayıs 2026'da gruba fidye ödememesi yönünde tavsiyede bulunan bir uyarısında ajansın anlatısını karşı koymak için FBI'ı hacklediklerini iddia etti; bu uyarı FBI'da profesyonel olmayan ve keyfi görünmüştü.

Kamu bildirimi, grubun tehditkar metin mesajları ve telefon aramaları göndermekten mağdurların aile üyelerine kadar, bazı durumlarda mağdurları swatting yapmak dahil olmak üzere çeşitli mağdur taciz stratejileri izlediğini bildirdi. FBI, ShinyHunters üyelerinin “mağdurların utanç verici fotoğrafları veya videoları da dahil olmak üzere hassas veya ifşa edici bilgilere sahip olduklarını yanlış iddia edebileceklerini, bunların sıklıkla var olmadığını” uyardı.

Hackerlar The Register'a FBI'a yönelik saldırının “teknik yeteneklerimizi gösterdiğini ve FBI, gazeteciler ve sektör araştırmacıları tarafından yayılan yanlış bilgileri doğrudan çürüttüğünü” söyledi. Aynı zamanda grubun liderleri, FBI'ın uyarısının mağdurları ödeme yapmaya ikna etme şanslarını maddi olarak zedelediğini kabul etmiş gibi göründü ve “bu, işimiz için temelde bir halkla ilişkiler ve pazarlama girişimiydi” dedi.

Kaynak: Krebs on Security

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü