Nederlandse politie arresteert 24-jarige Amsterdamse man in onderzoek ShinyHunters

De Nederlandse autoriteiten hebben bevestigd dat ze een 24-jarige man uit Amsterdam hebben gearresteerd in verband met de ShinyHunters-groep.

“Het klopt dat deze maand een 24-jarige man uit Amsterdam is opgepakt in een onderzoek naar de hackergroep ShinyHunters”, zegt de Politie Landelijke Opsporing en Interventies maandag in een X-post.

De politie verwacht dat de persoon op 29 september 2026 voor de rechtbank Rotterdam zal verschijnen.

Hoewel wetshandhavingsfunctionarissen geen aanvullende details openbaar maakten, identificeerden onafhankelijke veiligheidsjournalist Brian Krebs en DataBreaches.Net de gearresteerde man als Pepijn van der Stap (ook bekend als Umbreon), die eerder in 2023 werd aangehouden vanwege zijn rol in een reeks gegevensdiefstallen en afpersingen.

Volgens DataBreaches.Net werd van der Stap op 15 september 2026 gearresteerd. In 2023 bleek dat de persoon werkte bij cybersecuritybedrijf Hadrian en vrijwilligerswerk deed bij het Dutch Institute for Vulnerability Disclosure (DIVD).

“Door bij Hadrian te werken en vrijwilligerswerk te doen bij DIVD werd ik paranoïde over het bijhouden van de schijn, en ik voelde eigenlijk meer druk en paranoia omdat ik zulke lange uren werkte”, vertelde Van der Stap in juni 2023 aan DataBreaches.Net.

“Dus ja, ik deed meer legaal werk en veel minder illegaal werk, maar ik werd meer paranoïde als ik betrapt werd. De paranoia werd zo extreem dat ik elk moment verwachtte dat er op de deur zou worden geklopt.”

Volgens LinkedIn is hij momenteel werkzaam als offensief beveiligingsleider bij het Nederlandse bedrijf Neo Security.

In zijn profiel erkende Van der Stap dat zijn reis “geen rechte lijn was” en dat “ik de beveiliging van beide kanten van de terminal heb gezien, een ervaring die mij harde lessen heeft geleerd, maar die mij uiteindelijk duidelijkheid heeft gegeven: kennis is bedoeld om te bouwen en te beschermen, niet om te breken.”

De ontwikkeling komt op het moment dat ShinyHunters de eer claimde voor zijn brutale hack van de sollicitatiesite apply.fbijobs.gov van het Amerikaanse Federal Bureau of Investigation (FBI), waarbij terabytes aan gevoelige gegevens werden gestolen.

“Dit was allemaal een marketingcampagne om ons bedrijf te beschermen en desinformatie actief te bestrijden”, vertelde een vertegenwoordiger van ShinyHunters aan 404 Media. “Als we deze verklaring normaal hadden afgelegd, zou zoveel aandacht voor onze woorden en bedoelingen nooit zo wijdverspreid zijn geweest.”

“We zouden genegeerd en genegeerd zijn. Nu weet echter iedereen wat het probleem is en wat we doen. Iedereen leest erover. We hebben onze punten bij verschillende gelegenheden bewezen. Het maakt ons niet uit wat het publiek zegt en we worden er niet door beïnvloed, noch vertroebelen we ons oordeel door externe meningen en gedachten.”

In een verklaring gedeeld met The Hacker News herhaalde de groep opnieuw dat de aanval op de systemen van de FBI geen afpersing was en dat deze niet financieel gemotiveerd was.

“We begrijpen waarom velen dit ten onrechte hebben geïnterpreteerd als afpersing en zijn ervan overtuigd dat we deze gegevens zouden publiceren en/of misbruiken door bijvoorbeeld verkoop aan derden, vanwege onze geschiedenis van eerdere operaties waarbij nooit een prominente overheidsinstantie betrokken is geweest”, aldus de woordvoerder.

“We willen nogmaals benadrukken dat dit geen afpersing is, het was er nooit één om mee te beginnen, geen bedreiging, geen losgeld, en niet financieel gemotiveerd. Er zal niets gebeuren. We zijn deze situatie al ver voorbij in onze bedrijfsvoering en we geloven vol vertrouwen dat we succesvol zijn geweest dankzij de recente toestroom van succes in onze activiteiten.”

Hoewel de groep naar eigen zeggen misbruik heeft gemaakt van een nieuwe zero-day-fout in Oracle PeopleSoft om ongeoorloofde toegang te verkrijgen en de gegevens over te hevelen, wordt nu geoordeeld dat ShinyHunters een URL-coderingstruc heeft gebruikt om de WAF-regels (web application firewall) te omzeilen die zijn ontworpen om CVE-2026-35273 te beperken.

Thijs Van der Does