Ad
Киберпреступность

В Нидерландах задержали хакера по делу ShinyHunters

Маша Даровская
By Маша Даровская , IT-редактор и автор
В Нидерландах задержали хакера по делу ShinyHunters
Обложка © Anonhaven

Полиция Нидерландов задержала 24-летнего жителя Амстердама в рамках расследования деятельности ShinyHunters — группировки, известной кражами корпоративных данных и вымогательством. Источники нескольких СМИ и работодатель задержанного идентифицировали его как Пепейна ван дер Стапа, ранее осужденного за взломы и известного в хакерской среде под псевдонимом Umbreon.

Нидерландская полиция пока официально не назвала подозреваемого и не раскрыла, какие конкретно действия ему вменяют в новом деле. Ведомство подтвердило лишь задержание 24-летнего мужчины из Амстердама и его связь с расследованием ShinyHunters. 29 сентября он должен предстать перед судебной палатой окружного суда Роттердама, которая решит вопрос о дальнейшем содержании под стражей.

Личность задержанного подтвердил Reuters руководитель амстердамской Neo Security Беньямин Корпер. Ван дер Стап работал там руководителем направления наступательной безопасности. Корпер рассказал, что криминалисты посетили офис компании 15 сентября — в день задержания сотрудника. Neo Security привлекла независимых специалистов для проверки собственной инфраструктуры и систем клиентов; признаков атак со стороны ван дер Стапа там пока не обнаружили.

Для ван дер Стапа это не первое уголовное дело о киберпреступлениях.

3 ноября 2023 года суд Амстердама приговорил его к четырем годам лишения свободы, один из которых — условно. Испытательный срок составил три года.

Суд признал его виновным в незаконном проникновении в компьютерные системы, вымогательстве, попытках вымогательства, работе с похищенными непубличными данными, распространении программы-вымогателя Tortilla и систематическом отмывании денег. Преступления охватывали период с 2020-го по январь 2023 года.

В одном из эпизодов злоумышленники зашифровали данные организации и требовали деньги за расшифровку. Другая часть схем строилась на краже баз и угрозах опубликовать или продать информацию, если компания не заплатит.

Следствие также изучало около €2,7 млн в криптовалюте. Прокуратура просила шесть лет заключения, однако суд назначил четыре года с одним условным. Ван дер Стап признал значительную часть эпизодов.

До первого ареста ван дер Стап использовал псевдоним Umbreon и публиковал похищенные данные на хакерских форумах RaidForums и Breached.

В сентябре 2021 года аккаунт Umbreon, например, предлагал базу с данными 2,3 млн жителей Нидерландов. KrebsOnSecurity пишет, что сам ван дер Стап признал использование этого псевдонима во время разбирательства 2023 года.

Одновременно он работал легальным специалистом по информационной безопасности. В тот период ван дер Стап был инженером в амстердамском стартапе Hadrian и волонтером Dutch Institute for Vulnerability Disclosure — некоммерческой организации, которая ищет уязвимые системы и предупреждает их владельцев.

После освобождения в декабре 2025 года он снова вернулся в отрасль и устроился в Neo Security.

9 сентября 2026 года, меньше чем за неделю до задержания, ван дер Стап дал интервью KrebsOnSecurity и рассказывал, что отказался от киберпреступности и пытается работать легально.

Нидерландские правоохранители давно расследуют деятельность ShinyHunters из-за февральской атаки на телекоммуникационного оператора Odido.

Группировка похитила данные более 6,2 млн человек. Среди них были имена, адреса, телефоны, электронная почта, даты рождения, номера банковских счетов и сведения из документов. После отказа компании платить выкуп часть украденной информации появилась в даркнете.

Для первоначального проникновения не понадобилась сложная уязвимость. Нидерландоговорящий мужчина позвонил сотруднику службы поддержки Odido и представился коллегой из ИТ. Он использовал внутреннюю терминологию и убедил собеседника открыть поддельную рабочую страницу.

Сотрудник ввел там данные для входа. После этого атакующие получили доступ к внутренней системе и начали выгружать информацию клиентов. Полиция описала этот сценарий после изучения записи разговора.

Odido заблокировала скомпрометированную учетную запись примерно через час, однако данные миллионов клиентов к этому времени уже успели скачать. Первоначальное расследование компании ошибочно показало, что утечки информации не произошло. О краже оператор узнал позднее от самих злоумышленников.

Запись февральского звонка сохранилась. 7 сентября полиция Нидерландов опубликовала фрагмент разговора в надежде установить личность звонившего. Мужчина свободно говорил по-нидерландски, использовал профессиональную ИТ-лексику и убедительно изображал сотрудника компании.

ShinyHunters после публикации подтвердила нидерландским СМИ, что звонивший был участником группировки. При этом сама группа заявила, что полиция не сможет установить его личность.

Связывать этот голос с ван дер Стапом пока нельзя.

SecurityWeek приводит данные DataBreaches о том, что голос на записи не принадлежит ван дер Стапу. Полиция официальных результатов сравнения голосов не публиковала. Нет и публичного заявления, что нынешнее задержание напрямую связано со взломом Odido.

После сообщений об аресте представители ShinyHunters заявили нидерландским СМИ, что ван дер Стап к их нынешней деятельности отношения не имеет.

Проверить это заявление независимо невозможно. Группировка заинтересована в сокрытии структуры и личностей участников, а полиция пока не раскрыла доказательства, на которых основано подозрение.

На текущем этапе подтверждено другое: правоохранители задержали ван дер Стапа в рамках расследования ShinyHunters. Какую именно роль следствие ему приписывает, пока неизвестно.

Через несколько дней после задержания ShinyHunters заявила о компрометации портала приема заявок на работу ФБР.

Группировка разместила на взломанном сайте изображение покемона Umbreon — персонажа, имя которого ван дер Стап использовал как свой старый псевдоним.

Это породило предположения о связи двух событий. Источники KrebsOnSecurity считают, что изображение могло быть намеренной попыткой связать атаку с задержанным на фоне конфликта внутри киберпреступной среды. Это версия источников издания, а не установленный следствием факт.

Сам ван дер Стап на момент атаки уже находился под стражей, если подтвержденная работодателем дата задержания 15 сентября верна.

ShinyHunters связывает взлом портала ФБР с эксплуатацией CVE-2026-35273 в Oracle PeopleSoft. Google Threat Intelligence Group и Mandiant подтвердили массовую эксплуатацию этой уязвимости группировкой против организаций из государственного, образовательного, медицинского, транспортного и технологического секторов. Это не доказывает участие ван дер Стапа в атаке.

Дополнительную путаницу создает сама структура ShinyHunters. Название используется в киберпреступной среде с 2020 года, но состав участников за это время менялся. Исследователи связывают нынешнюю активность с более широкой экосистемой Scattered Lapsus$ Hunters, где пересекаются люди и методы ShinyHunters, Scattered Spider и LAPSUS$.

Для атак этой среды характерна ставка на социальную инженерию. Вместо поиска сложной технической уязвимости злоумышленник может позвонить сотруднику, убедить его открыть фишинговую страницу, передать одноразовый код или зарегистрировать новое средство многофакторной аутентификации.

Взлом Odido показывает, насколько далеко можно зайти таким способом: один убедительный звонок в поддержку в итоге открыл доступ к данным миллионов клиентов.

Вопросы и ответы

Кого задержали в Нидерландах?

Полиция сообщила о задержании 24-летнего мужчины из Амстердама. Работодатель и источники СМИ идентифицировали его как Пепейна ван дер Стапа.

Кто такой Umbreon?

Это псевдоним, который ван дер Стап использовал во время своей прежней преступной деятельности. Под этим именем он публиковал и продавал похищенные базы.

За что его осудили в 2023 году?

За незаконное проникновение в компьютерные системы, вымогательство, попытки вымогательства, распространение программы-вымогателя, работу с украденными непубличными данными и отмывание денег.

Какой срок он получил?

Четыре года лишения свободы, из которых один год был условным, с испытательным сроком три года.

Он действительно состоит в ShinyHunters?

Полиция задержала его в рамках расследования деятельности группировки, но подробные обвинения и доказательства пока не опубликованы. ShinyHunters отрицает связь с ним.

Он участвовал во взломе Odido?

Публичного подтверждения этому нет. Полиция пока не объявляла, что ван дер Стап был человеком, который звонил сотруднику Odido.

Как атаковали Odido?

Злоумышленник представился сотрудником ИТ и убедил работника поддержки войти через поддельную корпоративную страницу. Получив данные для входа, атакующие проникли во внутреннюю систему.

Сколько данных украли у Odido?

Атака затронула более 6,2 млн человек.

Почему при взломе сайта ФБР использовали Umbreon?

Источники KrebsOnSecurity считают это возможной попыткой связать атаку с задержанным. Полиция такого вывода не делала.

Что дальше?

29 сентября задержанный должен предстать перед судом в Роттердаме, который рассмотрит вопрос о дальнейшем содержании под стражей. Полиция обещала раскрыть дополнительные детали расследования.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.