Direct naar de inhoud
Beveiligingsnieuws

Focus keyphrase: Politie arresteert ShinyHunters-verdachte

ShinyHunters verdachte

De Nederlandse autoriteiten hebben een ShinyHunters verdachte gearresteerd: een 24-jarige man uit Amsterdam. Het onderzoek staat in verband met de hackersgroep ShinyHunters en volgde op eerdere meldingen en analyses door onafhankelijke onderzoekers.

Volgens de politie, die het nieuws via een bericht op X bevestigde, wordt de man naar verwachting voorgeleid bij de Rechtbank Rotterdam op 29 september 2026. De politie deelde daarbij geen verdere operationele details over het dossier.

Wie is de gearresteerde ShinyHunters verdachte?

Hoewel de politie geen naam publiceerde, koppelden onafhankelijke partijen de arrestatie aan een bekende identificatie uit eerdere berichtgeving. Beveiligingsjournalist Brian Krebs en DataBreaches.Net meldden dat de gearresteerde persoon zou gaan om Pepijn van der Stap, ook bekend onder de bijnaam Umbreon.

In 2023 werd van der Stap al eerder vastgezet in verband met een reeks incidenten rondom diefstal van data en afpersing. Daarnaast kwam naar voren dat hij toen betrokken was bij werkzaamheden rond beveiliging, waaronder werk bij een cybersecuritybedrijf en vrijwilligersactiviteiten.

Op basis van informatie die DataBreaches.Net naar voren bracht, werkte van der Stap in het verleden bij Hadrian en deed hij vrijwilligerswerk voor het Nederlands Instituut voor Kwetsbaarheidsdisclosure (DIVD). In een gesprek dat in 2023 werd geciteerd, beschreef hij dat die combinatie bijdroeg aan extreme spanningen: hij gaf aan dat hij zich ondanks “legaal werk” steeds meer onder druk voelde en verwachtte dat hij op elk moment zou worden aangehouden.

Van “offensive security” naar strafrechtelijke aandacht

Volgens een profiel op LinkedIn werkt de man op het moment van deze berichtgeving als offensive security lead bij Neo Security. In datzelfde profiel wordt zijn route als niet rechtlijnig beschreven: hij stelt dat hij security zowel van de “goede kant” als vanuit het perspectief van aanvallen heeft gezien, wat hem volgens eigen woorden hielp om lessen te trekken.

Daarbij benadrukt het profiel een boodschap die draait om kennis inzetten om te bouwen en te beschermen, in plaats van om te breken.

ShinyHunters claimt credit: aanval op FBI-toepassing

De arrestatie komt in een bredere context waarin ShinyHunters publiekelijk verantwoordelijkheid nam voor een grote hack. De groep stelde eerder succesvol te hebben ingebroken in de systemen achter de FBI-jobapplicatiewebsite, te vinden op apply.fbijobs.gov.

Bij die actie claimde ShinyHunters terabytes aan gevoelige data te hebben gestolen. Tegelijkertijd betoogde de groep dat het incident volgens hen niet moet worden gezien als afpersing.

In uitspraken aan 404 Media lichtte een vertegenwoordiger het idee toe dat de aanval doelbewust zou zijn gebruikt als “marketingcampagne” om informatie te beschermen en desinformatie actief te bestrijden. De groep zei dat als zij dat op een normale manier hadden gecommuniceerd, het veel minder aandacht had gekregen.

Daarnaast herhaalde ShinyHunters in een verklaring aan The Hacker News dat de aanval niet financieel gemotiveerd was. In dezelfde reactie zegt de groep dat veel mensen de actie verkeerd hebben geïnterpreteerd als afpersing, maar dat zij gegevens niet zouden publiceren of verkopen aan derde partijen.

Geen afpersing volgens ShinyHunters, wel aandacht voor techniek

Hoewel de groep het label “extortion” afwijst, ligt de focus bij security-onderzoekers vaak op de technische route: hoe is toegang verkregen en waar botste de beveiliging?

In de berichtgeving wordt genoemd dat ShinyHunters stelde een nieuwe zero-day te hebben misbruikt in Oracle PeopleSoft om ongeautoriseerde toegang te krijgen. Tegelijkertijd is er volgens de analyse nu meer beeld ontstaan over een tweede laag: onderzoekers schatten dat ShinyHunters mogelijk een URL-encoding truc gebruikte om regels van een web application firewall (WAF) te omzeilen.

Dat is relevant, omdat WAF’s vaak juist zijn bedoeld om bekende aanvalspatronen te blokkeren. Als attackers input kunnen “vermommen” via encodingvarianten, ontstaat ruimte om detectie te omzeilen of regels minder effectief te maken. De case laat daarmee zien dat verdediging niet alleen draait om één kwetsbaarheid of één patch, maar ook om hoe goed de beschermingslaag omgaat met afwijkende representaties van verzoeken.

Waarom deze arrestatie cybersecurity raakt

Voor organisaties is zo’n bericht vooral een signaal dat recherche en forensics doorlopen nadat een aanval breed in het nieuws is gekomen. Een ShinyHunters verdachte in de schijnwerpers betekent dat de keten van aanwijzingen, logdata, werkrelaties en technische sporen tot in juridische stappen kan leiden.

Daarnaast onderstreept deze casus de waarde van het combineren van informatiebronnen: overheidsinstanties geven doorgaans pas later details vrij, terwijl securityjournalisten en onderzoeksplatformen helpen om namen en achtergrond te contextualiseren.

Tot slot laat het incident zien hoe belangrijk het is om systemen niet alleen te hardenen tegen bekende exploits, maar ook om WAF-regels en request-normalisatie zorgvuldig te testen. URL-encoding en varianten daarvan zijn klassiek in bypass-cases, en organisaties doen er goed aan om hun eigen detectie- en blokkademechanismen daarop te beoordelen.

Praktische aandachtspunten voor defenders

Heb je te maken met omgevingen waarin WAF’s en applicaties zoals PeopleSoft een rol spelen, dan kun je uit dit soort incidenten enkele concrete lessen trekken:

  • Test WAF-regels op varianten: controleer hoe de firewall omgaat met encoding, dubbele encoding en afwijkende inputrepresentaties.
  • Richt patches op het geheel: een patch voor een (veronderstelde) kwetsbaarheid is nodig, maar kijk ook naar compensating controls rond webverkeer.
  • Monitor afwijkend gedrag: let op patronen die passen bij data-exfiltratie of ongebruikelijke sessies, zeker wanneer claims over omvang (zoals “terabytes”) in het spel zijn.
  • Leg forensics klaar: zorg dat logs voldoende lang bewaard blijven en dat je kunt terugrekenen welke requests exact zijn binnengekomen.

Wil je meer lezen over hoe incidentafhandeling en defensie zich verhouden tot detectie en analyse, dan sluit dit thema aan op eerdere berichtgeving over security-architectuur en AI-ondersteunde verwerking. Denk bijvoorbeeld aan ons artikel over Bron: https://thehackernews.com/2026/09/dutch-police-arrest-24-year-old.html