Ta strona używa plików cookies, aby zapewnić najlepszą jakość korzystania z naszego serwisu oraz do celów analitycznych. Klikając "Akceptuję", wyrażasz zgodę na używanie wszystkich plików cookies. Możesz również odrzucić zgodę, co spowoduje zablokowanie plików cookies analitycznych. Więcej informacji znajdziesz w naszej Polityce Prywatności.
Holenderska policja zatrzymała hakera podejrzanego o współpracę z ShinyHunters
Pepijn van der Stap został zatrzymany w Holandii około 16 września 2026 roku.
ShinyHunters przypisano atak na serwis rekrutacyjny FBI i dane ponad 5000 osób.
Grupa wykorzystywała lukę CVE-2026-35273 w platformie Oracle PeopleSoft.
Nie ma publicznego potwierdzenia, że zatrzymany jest osobą z nagrania dotyczącego ataku na Odido.
Sponsorowane
Odkryj rewolucyjną metodę nauki języków
Sprawdź jak w 30 dni opanować podstawy dowolnego języka obcego bez wychodzenia z domu.
Holenderskie władze zatrzymały 23-letniego byłego cyberprzestępcę podejrzanego o pomaganie grupie ShinyHunters w kradzieży danych i szantażach. Według źródeł cytowanych przez KrebsOnSecurity chodzi o Pepijna van der Stapa, hakera z Almere i Lelystad, który w 2023 roku został skazany za serię podobnych przestępstw. Zatrzymanie nastąpiło we wrześniu 2026 roku, a w kolejnych dniach ShinyHunters przypisało sobie wyjątkowo ryzykowne operacje, w tym włamanie do serwisu rekrutacyjnego FBI oraz działania przeciwko rosyjskiej grupie ransomware Cl0p.
Zatrzymany wcześniej przyznał się do kradzieży danych
Trzy osoby zaznajomione ze sprawą zidentyfikowały zatrzymanego jako van der Stapa. Dwa źródła przekazały, że holenderskie władze zatrzymały go około 16 września i od tego czasu trzymają w areszcie na potrzeby przesłuchań. Jedno ze źródeł twierdziło, że jego współpracownik widział funkcjonariuszy wynoszących przedmioty z miejsca zamieszkania mężczyzny. Holenderska policja nie potwierdziła publicznie jego tożsamości ani nie odpowiedziała na pytania dotyczące śledztwa w sprawie incydentu związanego z operatorem Odido.
Van der Stap został skazany pod koniec 2023 roku za kradzieże danych i wymuszenia, które według prokuratury przyniosły od 1,5 do 2,7 miliona euro. Otrzymał karę czterech lat pozbawienia wolności, z czego jeden rok został warunkowo zawieszony. Podczas procesu przyznał, że używał pseudonimu „Umbreon”, publikował skradzione dane na anglojęzycznych forach przestępczych, między innymi na nieistniejącym już RaidForums i serwisie Breached, a jednocześnie prowadził pozornie zwyczajne życie zawodowe.
Słownik artykułu
Pojęcia, które warto znać
Krótkie objaśnienia terminów występujących w tekście. Każde hasło prowadzi do szerszej definicji i przykładów użycia.
W ciągu dnia van der Stap pracował jako inżynier oprogramowania w amsterdamskiej firmie Hadrian zajmującej się cyberbezpieczeństwem. Był też wolontariuszem Dutch Institute for Vulnerability Disclosure, organizacji zajmującej się odpowiedzialnym ujawnianiem podatności. Podczas procesu mówił o problemach psychicznych i traumie z dzieciństwa. Przez pewien czas wolał pozostać w areszcie niż wrócić do domu, ponieważ uważał, że poza więzieniem nie znajdzie odpowiedniej pomocy. Został zwolniony w grudniu 2025 roku.
Deklarował, że chce zerwać z przestępczą działalnością
W rozmowie z KrebsOnSecurity z 9 września 2026 roku van der Stap przedstawiał się jako były haker, który próbuje uporządkować swoje życie i działać na rzecz społeczeństwa. Według materiału pracował wówczas jako dyrektor do spraw bezpieczeństwa ofensywnego w holenderskiej firmie Neo Security. Przedsiębiorstwo nie odpowiedziało na prośby o komentarz. Mężczyzna mówił również, że nadal zajmuje się pozwami cywilnymi i zwrotem pieniędzy osobom poszkodowanym w jego wcześniejszej działalności.
Krótko po tej rozmowie van der Stap przestał odpowiadać na wiadomości. Próby skontaktowania się z nim podejmowane przez inne bliskie mu osoby miały pozostawać bez odpowiedzi przez około dwa tygodnie. Źródła wiążące jego zniknięcie z zatrzymaniem twierdzą, że do aresztu trafił kilka dni po publikacji wywiadu. Na tym etapie nie ma jednak publicznego komunikatu holenderskich organów ścigania, który potwierdzałby wszystkie szczegóły sprawy.
Holenderskie władze od pewnego czasu próbują także ustalić, kto mówił podczas rozmowy telefonicznej z lutego 2026 roku. Wtedy członek ShinyHunters posługujący się językiem niderlandzkim przeprowadził atak na Odido, największego operatora telekomunikacyjnego w kraju. Wykorzystano inżynierię społeczną, czyli socjotechnikę: pracownik został nakłoniony do zalogowania się na podrobionej stronie, a uzyskany dostęp posłużył do kradzieży danych ponad 6,2 miliona mieszkańców Holandii.
ShinyHunters potwierdziło holenderskim mediom, że osoba z nagrania jest członkiem grupy, ale nie ujawniło jej tożsamości.
Grupa twierdziła, że zapewni podejrzanemu wsparcie emocjonalne, finansowe i prawnika.
Policja prosiła opinię publiczną o pomoc w rozpoznaniu głosu z rozmowy dotyczącej Odido.
Nie ma publicznego dowodu, że głos z nagrania należał do van der Stapa.
Po zatrzymaniu doszło do ataku na serwis rekrutacyjny FBI
Kilka dni po zatrzymaniu van der Stapa ShinyHunters ogłosiło, że włamało się do serwisu apply.fbijobs.gov, używanego w procesie rekrutacji do FBI. Według informacji 404 Media i Reutersa skradzione dane obejmowały numery ubezpieczenia społecznego oraz inne informacje osobowe dotyczące ponad 5000 funkcjonariuszy i pracowników. Wśród ujawnionych danych znajdowały się także informacje o stanowiskach i zespołach, między innymi związanych z przyjmowaniem zgłoszeń o zagrożeniach, cyberprzestępczością oraz analizą działań wspieranych przez obce państwa.
Reuters przeanalizował materiały udostępnione przez ShinyHunters i poinformował, że obejmowały one także wrażliwe dokumenty psychiatryczne i medyczne pracowników FBI. Biuro potwierdziło sam fakt włamania w krótkim oświadczeniu, nie przedstawiając publicznie pełnego zakresu incydentu. Atak był szczególnie istotny ze względu na charakter danych, ponieważ dotyczył osób pracujących przy bezpieczeństwie państwa, rekrutacji oraz reagowaniu na cyberzagrożenia.
ShinyHunters twierdziło, że włamanie do serwisu FBI i innych organizacji było możliwe dzięki luce CVE-2026-35273 w PeopleSoft, platformie Oracle używanej między innymi do obsługi rekrutacji, zasobów ludzkich, świadczeń i płac. Według opisu źródłowego luka była wykorzystywana jako zero-day od czerwca. Oracle wydało aktualizację, a firma Mandiant opublikowała reguły dla zapór WAF, które miały pomóc organizacjom ograniczyć zagrożenie do czasu wdrożenia poprawki. Późniejsze analizy wskazywały, że napastnicy potrafili omijać część takich zabezpieczeń, co podkreśla znaczenie pełnego aktualizowania podatnych systemów.
W raporcie opublikowanym 25 września Mandiant i Google Threat Intelligence Group potwierdziły, że ShinyHunters prowadziło masową kampanię wykorzystującą tę podatność. Według badaczy dane skradziono z dziesiątek systemów należących do organizacji z wielu branż, w tym szkolnictwa wyższego, technologii, ochrony zdrowia, rolnictwa, transportu i administracji publicznej. Oznacza to, że sprawa nie ogranicza się do jednego serwisu ani jednego państwa, lecz dotyczy szerokiego problemu związanego z ochroną platform używanych do obsługi danych pracowników i kandydatów.
Pseudonim Umbreon stał się elementem konfliktu wewnątrz grupy
W materiale pozostawionym na przejętej stronie rekrutacyjnej FBI znalazła się grafika ASCII przedstawiająca postać Umbreona z serii Pokémon. Ten sam motyw był wcześniej używany przez ShinyHunters podczas włamania do anglojęzycznego forum Hackforums w 2020 roku. Pseudonim van der Stapa również nawiązywał do Umbreona. Źródła związane ze śledztwem uważały, że użycie dużej grafiki mogło być próbą przypisania ataku holenderskiemu hakerowi, choć nie przedstawiono publicznego dowodu rozstrzygającego, kto dokładnie przygotował komunikat.
Według kilku źródeł niedawna eskalacja działań ShinyHunters wiąże się z przejęciem większej kontroli nad grupą przez nastoletniego cyberprzestępcę z Ammanu, posługującego się pseudonimem Rey. Ma on działać w ramach ScatteredLapsussHunters, nazwy łączącej trzy grupy: Scattered Spider, LAPSUS$ i ShinyHunters. Źródła twierdzą, że Rey pozostawał w konflikcie z holenderskim hakerem o kontrolę nad marką ShinyHunters i skradzionymi danymi. Są to ustalenia oparte na źródłach śledczych, a nie na oficjalnym komunikacie organów ścigania.
KELA publicznie wskazała Reya już w marcu 2025 roku. KrebsOnSecurity opisywało wcześniej jego udział w atakach ransomware i próby wycofania się z grupy. Po nagłośnieniu włamania do serwisu FBI konto Reya na platformie X publikowało obraźliwe materiały wymierzone w FBI i Cl0p. Następnie konto zostało usunięte. ShinyHunters przypisywano w tym okresie także szantażowanie grupy Cl0p, co źródła uznały za odejście od ostrożniejszego stylu wcześniejszych operacji.
Tłem jest spór o skradzione dane i pieniądze
Według relacji Wired na początku 2026 roku ShinyHunters i członkowie ScatteredLapsussHunters współpracowali przy monetyzowaniu danych uwierzytelniających zdobytych przez grupę TeamPCP. TeamPCP miała skutecznie przejmować dane dostępowe w atakach na globalne łańcuchy dostaw oprogramowania, ale miała problemy z uzyskiwaniem pieniędzy ze skradzionych informacji. Mandiant miało uzyskać dostęp do części tej infrastruktury i przekazywać znalezione dane dostawcom chmurowym, takim jak Amazon i Microsoft, którzy unieważniali skradzione klucze.
Po unieważnieniu danych dostępowych grupy zaczęły wzajemnie obwiniać się o to, że skradzione informacje straciły wartość. Według opisu Wired ShinyHunters miało później prowadzić własne wymuszenia z użyciem danych TeamPCP, bez przekazywania tej grupie uzgodnionej części. Badacz Mandiant Austin Larsen mówił KrebsOnSecurity, że ShinyHunters przeżywa w 2026 roku okres dużej aktywności i może uzyskać niemal 100 milionów dolarów z wymuszeń. Jest to szacunek badacza, a nie potwierdzone rozliczenie finansowe grupy.
Van der Stap twierdził wcześniej, że nie kierowała nim chęć zarabiania pieniędzy. W rozmowie opisywanej przez Bloomberg przedstawiał swoją działalność jako obsesyjne gromadzenie baz danych, ich porządkowanie i tworzenie archiwów. Nie zmienia to faktu, że holenderski sąd uznał go za winnego kradzieży danych i wymuszeń, a sprawa cywilnych roszczeń poszkodowanych nadal miała być otwarta. Obecne podejrzenia dotyczące jego możliwych związków z ShinyHunters wymagają odrębnego rozstrzygnięcia przez śledczych i sąd.
Wiele elementów sprawy pozostaje niepotwierdzonych
Publicznie dostępne informacje nie przesądzają, czy van der Stap był osobą mówiącą na nagraniu z ataku na Odido ani czy brał udział w późniejszym włamaniu do serwisu FBI. Nie wiadomo także, jakie zarzuty formalnie postawiono mu po zatrzymaniu. Holenderska jednostka prowadząca sprawę Odido nie odpowiedziała na pytania, a Neo Security nie skomentowało informacji o zatrudnieniu mężczyzny. Osobny incydent cyberbezpieczeństwa w DIVD, organizacji, w której van der Stap wcześniej działał jako wolontariusz, miał według rzecznika tej organizacji nie mieć związku z ShinyHunters ani z byłym wolontariuszem.