文章总结: 一名自称Rey的15-16岁少年黑客作为勒索团伙SLSH的管理员被追踪曝光,调查人员通过OSINT技术从其操作安全失误中收集线索,包括他在Telegram中炫耀勒索邮件时暴露的密码和邮箱,最终锁定其真实身份为约旦安曼的SaifAl-DinKhader。该案例展示了黑客追踪的技术方法和操作安全的重要性,同时揭示了年轻黑客参与网络犯罪的现状及其试图退出的困境。
综合评分: 85
文章分类: 威胁情报,恶意软件,应急响应,漏洞分析,安全意识
认识一下 Rey,他是勒索部落的管理员:16岁少年黑客的覆灭之路
原创
L0ckb1t 10.0
OSINT研习社
2025年12月5日 12:03
陕西
一次拙劣的钓鱼邮件炫耀,竟成为端掉整个黑客帝国的关键线索。
一名自称“Rey”的黑客,作为今年频繁霸占头条的犯罪团伙“Scattered LAPSUS$ Hunters”(SLSH)的技术操作者和公众面孔,一直隐藏在屏幕之后。但本周,这位黑客的真实身份被彻底曝光——他是一名居住在约旦安曼的15岁少年,真名为Saif Al-Din Khader。
这一切的转折点源于KrebsOnSecurity通过一系列线索追踪到他的父亲,最终促使Rey本人不得不出面接受采访。SLSH被认为是三个黑客组织——Scattered Spider、LAPSUS$和ShinyHunters的联合体,其成员主要活跃在Telegram和Discord的英语网络犯罪社区。
黑客帝国的崛起与勒索新策略
2025年5月,SLSH成员发起了一场社会工程学活动,通过语音钓鱼诱骗目标将恶意应用程序连接到其组织的Salesforce门户。该组织随后启动了一个数据泄露门户,威胁要公布36家公司的内部数据,其中包括丰田、FedEx、迪士尼/Hulu和UPS等知名企业。
上周,SLSH的Telegram频道甚至发布了一条招募“内线”的广告,鼓励大公司的员工分享内部网络访问权限,并承诺从受害公司支付的赎金中分成。与此同时,网络安全公司Crowdstrike宣布解雇一名员工,原因是该员工涉嫌与SLSH共享内部系统截图。
Rey的黑客轨迹与致命失误
Rey是SLSH的核心成员,目前是该组织Telegram频道的三名管理员之一。他负责发布了SLSH自己的勒索软件即服务操作——ShinySp1d3r。此前,他曾担任2024年底出现的Hellcat勒索组织数据泄露网站的管理员,该组织曾攻击过施耐德电气、Telefonica和Orange罗马尼亚等公司。
同样在2024年,雷伊接管了BreachForums最新版本的管理工作。BreachForums是一个英文网络犯罪论坛,其域名曾多次被美国联邦调查局(FBI)和/或国际执法机构查封。2025年4月,雷伊在Twitter/X上发布了关于FBI再次查封BreachForums的消息。
然而,Rey在去年犯下了一系列严重的操作安全错误,为追踪其真实身份和位置提供了多条途径。他在BreachForums论坛上以“Hikki-Chan”为用户名活跃,发表了超过200篇帖子。
在一次拙劣的尝试中,他在Telegram群聊中炫耀收到的一封勒索邮件,却意外暴露了自己曾使用的密码和邮箱域名。这一线索直接指向了他的邮箱地址[email protected],进而揭开了他的另一个用户名“o5tdev”。
从网络破坏到家族电脑的线索
搜索o5tdev这个昵称,可以找到至少两个网站污损存档,显示该用户曾参与发布亲巴勒斯坦消息。Spycloud 索引了从 [email protected] 窃取的数百条凭证,这些信息表明 Rey 的电脑是一台位于约旦安曼的共享 Microsoft Windows 设备。2024 年初从 Rey 处窃取的凭证数据显示,这台受感染的电脑有多个用户,但所有用户都姓 Khader,且地址都在约旦安曼。
进一步调查发现,Rey的电脑是一个位于约旦安曼的共享Windows设备,感染了信息窃取木马。
该木马窃取的凭证数据显示,所有用户都共享同一个姓氏Khader和一个安曼的地址。从Rey家庭电脑中提取的“自动填充”数据包含一条关于46岁Zaid Khader的记录,显示他母亲的娘家姓是Ginty——这与Rey本人在Telegram聊天中声称拥有爱尔兰血统并提及姓氏“Ginty”的言论相符。
在泄露追踪服务Spycloud中搜索 @wristmug 相当独特的 15 位字符密码,发现已知该密码仅被一个电子邮件地址[email protected]使用过。据 Spycloud 称,这些凭据在 2024 年初至少泄露过两次,当时该用户的设备感染了一个信息窃取木马,该木马窃取了其存储的所有用户名、密码和身份验证 cookie(这一发现最初由网络情报公司KELA于 2025 年 3 月披露)。
Intel 471 数据显示,邮箱地址 [email protected] 属于 BreachForums 论坛的一位成员,其用户名是o5tdev。在 Google 上搜索这个昵称,至少会找到两个网站篡改记录,表明名为 o5tdev 的用户曾参与篡改网站,发布支持巴勒斯坦的信息。例如,下面的截图显示,05tdev 是名为Cyb3r Drag0nz Team 的组织成员。
少年黑客的末路与挣扎
在无法直接联系到Saif的情况下,KrebsOnSecurity向他的父亲Zaid发送了一封邮件。不到两小时后,Saif本人通过Signal作出了回应,称其父亲认为这封邮件是诈骗邮件并转发给了他。
Flashpoint 的数据显示,Rey 的 Telegram 账号(ID7047194296)在一个名为Jacuzzi 的网络犯罪频道中非常活跃,该用户在该频道分享了一些个人信息,包括其父亲是一名航空公司飞行员。Rey 在 2024 年声称自己 15 岁,并且与爱尔兰有家族联系。
具体来说,雷伊在几次 Telegram 聊天中提到他有爱尔兰血统,甚至还发布了一张图表,显示“ Ginty ”这个姓氏的普遍性。
Saif表示自己下个月将满16岁,并声称已经与欧洲执法官员取得联系,正试图退出SLSH。当被问及为何仍参与发布ShinySp1d3r勒索软件时,他解释说不能突然离开该组织,并透露ShinySp1d3r其实就是用AI工具修改过的Hellcat勒索软件。
Saif声称最近主动联系了针对网络犯罪的执法行动“Operation Endgame”,并表示:“我其实从6月开始就一直在与执法部门合作,几乎告诉了他们一切。自从9月以来,我真的没有做过任何入侵公司或与勒索相关的事情。”
尽管他分享了与欧洲刑警组织联系的截图,但无法提供任何正在回应他询问的执法官员的名字,其说法也无法得到独立验证。这位少年黑客最后表示:“我真的不在乎,即使要坐牢或者他们说什么,我只想从所有这些事情中继续前进。”
【案件仍在进一步发展中】
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:OSINT研习社 L0ckb1t 10.0《认识一下 Rey,他是勒索部落的管理员:16岁少年黑客的覆灭之路》