Reuters: nghi phạm ShinyHunters bị giữ tại Jordan, được cho là đang hợp tác với FBI
Thông tin về vụ giữ người và hợp tác đến từ các nguồn của Reuters; FBI chưa xác nhận trường hợp cụ thể, còn điểm xâm nhập FBIJobs vẫn đang điều tra.
Một người bị nghi là thành viên chủ chốt của nhóm tống tiền mạng ShinyHunters đã bị nhà chức trách Jordan giữ và đang hỗ trợ điều tra, theo bài độc quyền Reuters đăng ngày 3/10. Ba nguồn am hiểu nói Saif al-Din Khader đã bị giữ trong tuần; hai nguồn cho biết người này đang giúp FBI và các cơ quan quốc tế xác định những thành viên khác.
Đây là diễn biến mới trong cuộc điều tra vụ xâm nhập cổng tuyển dụng FBIJobs. Tuy nhiên, FBI từ chối xác nhận một vụ bắt giữ cụ thể ở nước ngoài; Reuters chưa xác định hoàn cảnh pháp lý hoặc nơi Khader bị giữ, và bản tin không dẫn hồ sơ buộc tội công khai.
Điều gì đã được xác nhận, điều gì mới chỉ là nguồn tin?
Reuters cho biết cả ba nguồn đều xác nhận việc Khader bị giữ, còn thông tin hợp tác với FBI đến từ hai nguồn. Một nguồn nói nghi phạm đang cùng điều tra viên xem xét thiết bị điện tử và trao đổi số. Khader và gia đình không phản hồi nỗ lực liên hệ của hãng tin.
Phản hồi chính thức của FBI chỉ dừng ở mức cơ quan này tiếp tục điều tra vụ việc được cho là liên quan đến ShinyHunters và đã phối hợp với đối tác để bắt nhiều đối tượng. Vì vậy, không nên viết rằng FBI đã chính thức công bố Khader hợp tác, đã truy tố người này hay Jordan sẽ dẫn độ. Những chi tiết đó hiện chưa có xác nhận công khai.
Phạm vi vụ FBIJobs vẫn chưa được xác định đầy đủ
Ngày 23/9, FBI xác nhận biết một nhóm tội phạm mạng tuyên bố đã xâm nhập fbijobs.gov và tác động đến thông tin định danh của nhân viên. Điểm xâm nhập vẫn chưa rõ: có thể nằm ở nhà cung cấp bên thứ ba hoặc trong hệ thống doanh nghiệp của FBI.
ShinyHunters tuyên bố đã lấy dữ liệu của mọi nhân viên FBI. Đây là tuyên bố của bên tấn công, không phải con số được FBI xác nhận. Reuters đã phân tích một mẫu dữ liệu do nhóm chia sẻ và thấy có thông tin định danh, vai trò công việc cùng dữ liệu y tế và tâm thần nhạy cảm. Một mẫu có dữ liệu thật làm tăng mức độ nghiêm trọng, nhưng không chứng minh toàn bộ tập dữ liệu có phạm vi đúng như nhóm tuyên bố.
Hợp tác của một nghi phạm có thể giúp gì?
Các nhóm tống tiền mạng thường không có sơ đồ tổ chức rõ ràng. Một thương hiệu có thể được nhiều nhóm nhỏ dùng chung; thành viên thuê hạ tầng hoặc chỉ tham gia từng chiến dịch. Vì vậy, tên trên trang rò rỉ dữ liệu không nhất thiết phản ánh một tổ chức duy nhất.
Nếu thông tin của Reuters chính xác, thiết bị và lịch sử liên lạc có thể giúp điều tra viên ghép bí danh với danh tính, nhận diện máy chủ, tài khoản thanh toán và nạn nhân. Giá trị chứng cứ vẫn phụ thuộc vào tính nguyên vẹn, thẩm quyền thu giữ và kiểm chứng chéo; hợp tác không tự động xác thực mọi lời khai.
Cách tấn công quen thuộc không đồng nghĩa đã biết đường vào FBIJobs
Google Threat Intelligence và Mandiant từng mô tả các chiến dịch mang thương hiệu ShinyHunters bắt đầu bằng vishing: kẻ tấn công giả nhân viên IT, dẫn mục tiêu tới trang đăng nhập giống của tổ chức để lấy tài khoản SSO và mã MFA. Sau đó, chúng đăng ký thiết bị, truy cập ứng dụng SaaS và tải dữ liệu phục vụ tống tiền.
Google theo dõi hoạt động này dưới nhiều cụm đe dọa khác nhau, một phần vì có thể có quan hệ đối tác thay đổi hoặc kẻ khác mạo danh thương hiệu ShinyHunters. Báo cáo cũng nhấn mạnh các vụ quan sát được không bắt nguồn từ lỗ hổng trong sản phẩm của nhà cung cấp, mà khai thác quy trình con người và danh tính.
Đó là bối cảnh hữu ích, không phải bằng chứng về cơ chế của vụ FBIJobs. FBI chưa công bố đường xâm nhập, và không có cơ sở để kết luận cổng tuyển dụng bị chiếm qua vishing, SSO hay một lỗi phần mềm cụ thể.
Bài học phòng thủ và những câu hỏi còn mở
Với tổ chức dùng nhiều dịch vụ đám mây, một cổng bên thứ ba có thể chứa dữ liệu nhạy cảm như hệ thống lõi. Phòng thủ nên gồm MFA chống phishing như FIDO2 hoặc passkey, quy trình gọi lại khi help desk nhận yêu cầu đổi tài khoản, kiểm soát ứng dụng OAuth, cảnh báo tải hàng loạt và giảm dữ liệu cá nhân lưu trên từng dịch vụ.
Bốn câu hỏi còn mở là cơ sở pháp lý để Jordan giữ Khader; khả năng buộc tội hoặc dẫn độ; phạm vi dữ liệu FBIJobs; và đường xâm nhập nằm ở FBI hay nhà cung cấp. Trang dark web của ShinyHunters biến mất nhưng việc offline không chứng minh hạ tầng đã bị thu giữ. Reuters dẫn lời người vận hành cho rằng trang bị đối thủ phá hoại và gián đoạn vì sự cố không liên quan.
Diễn biến ngày 3/10 là dấu hiệu điều tra quan trọng, chưa phải kết luận. Cần giữ riêng tuyên bố của ShinyHunters, phát hiện của Reuters và thông tin FBI xác nhận.
Ảnh: Reuters/Nathan Howard, tòa nhà FBI tại Washington, D.C., chụp tháng 11/2025.