Les autorités néerlandaises arrêtent un ancien hacker pour des attaques liées à ShinyHunters
Les forces de l’ordre néerlandaises ont arrêté un ancien cybercriminel, Pepijn van der Stap, sur suspicion d’avoir aidé le groupe de hackers ShinyHunters à commettre des vols de données et des extorsions. Cette arrestation suit une série d’attaques spectaculaires, dont des intrusions sur des sites sensibles comme celui de l’FBI et une tentative d’extorsion visant le groupe de ransomware Cl0p.
Un ancien hacker en renaissance, mais sous surveillance
Pepijn van der Stap, 24 ans, a été condamné en 2023 pour des vols de données et des extorsions ayant rapporté entre 1,5 et 2,7 millions d’euros. Pendant son procès, il a reconnu utiliser l’identité de « Umbreon » pour vendre des bases de données, notamment sur des forums comme Breached, en septembre 2021. Il a affirmé vivre une double vie : en tant que développeur de sécurité à Hadrian, il participait aussi à des activités de détection de vulnérabilités au sein de l’Institut néerlandais de déclaration des vulnérabilités (DIVD). Après sa libération en décembre 2025, il a rejoint Neo Security en tant que chef de la sécurité offensive.
Une reprise de l’activité de ShinyHunters après l’arrestation
À peine l’arrestation de van der Stap a-t-elle été annoncée que le groupe ShinyHunters a intensifié ses opérations. Il a prétendu avoir exploité une faille récemment corrigée (CVE-2026-35273) dans le logiciel PeopleSoft d’Oracle, une faille utilisée comme zéro-jour à partir de juin 2026. Des experts de Mandiant et du GTIG ont confirmé que le groupe a massivement exploité cette faille, en la détourant via une technique d’encodage URL, pour pénétrer des systèmes dans des secteurs variés : santé, éducation, transport, gouvernement. Le site d’embauche de l’FBI a été compromis, avec la récupération de numéros de sécurité sociale, de postes occupés (comme agent spécial) et de dossiers médicaux ou psychiatriques.
Une trace visible dans les attaques
L’identité de « Umbreon » est clairement visible dans les messages de défacement laissés par ShinyHunters après l’attaque sur le site de l’FBI. L’image, composée d’un ASCII art, montre le personnage de Pokemon Umbreon, exactement comme dans une précédente attaque sur le forum Hackforums en 2020. Ce détail suggère une continuité dans l’identité du hacker, même après son arrestation. Le groupe a également publié un message en faveur de son membre, affirmant qu’il bénéficie d’un soutien financier, émotionnel et juridique, tout en critiquant les autorités néerlandaises, les qualifiant de « ridicules » et « incompétents ».
Ce qu'il faut retenir
- Pepijn van der Stap, ancien membre de ShinyHunters sous le pseudonyme « Umbreon », a été arrêté en septembre 2026 pour des vols de données et des extorsions.
- Le groupe ShinyHunters a intensifié ses attaques immédiatement après l’arrestation, exploitant une faille de sécurité dans PeopleSoft pour pénétrer des systèmes sensibles, notamment celui de l’FBI.
- L’identité de « Umbreon » est visible dans les messages de défacement laissés par le groupe, montrant une continuité entre son activité passée et son action récente.
Source : Krebs on Security