De Nederlandse politie heeft bevestigd dat een 24-jarige man uit Amsterdam is aangehouden in een onderzoek naar de hackersgroep ShinyHunters. “Het klopt dat deze maand een 24-jarige man uit Amsterdam is aangehouden in een onderzoek naar de hackersgroep ShinyHunters”, meldde de politie via X. De arrestatie vond plaats op 15 september, tijdens een inval van een arrestatieteam in zijn woning. De verdachte moest op 29 september voorkomen bij de rechtbank Rotterdam en blijft in ieder geval negentig dagen in voorlopige hechtenis.
Beveiligingsjournalisten identificeerden de verdachte als Pepijn van der Stap, online bekend onder het alias “Umbreon”. Van der Stap zat eerder al vast: in januari 2023 werd hij aangehouden voor hacks en afpersing bij meer dan een dozijn bedrijven. Hij bekende schuld en kreeg een celstraf van vier jaar, waarvan een jaar voorwaardelijk, plus drie jaar proeftijd met bijzondere voorwaarden. Na die veroordeling werkte hij bij beveiligingsbedrijf Hadrian, deed hij vrijwilligerswerk bij het Dutch Institute for Vulnerability Disclosure (DIVD) en werd hij later offensive security lead bij Neo Security.
Link met ShinyHunters en een onopgeloste zaak
Onderzoekers keken naar een mogelijke connectie tussen Van der Stap en ShinyHunters nadat opviel dat hij eerder al de Pokémon-figuur Umbreon als online-alias gebruikte, hetzelfde personage waarmee ShinyHunters recent een vermeende FBI-inbraak claimde en de site van een ransomwaregroep defacete. Volledig sluitend is het bewijs niet: stemopnames uit een apart onderzoek naar een hack bij telecomaanbieder Odido zouden niet overeenkomen met zijn stem, wat vragen oproept over zijn precieze rol. Op zijn laptop trof de politie bovendien informatie aan over twee geplande moorden in het buitenland, met aanwijzingen dat de verdachte die zou hebben besteld. Die zaak staat los van het ShinyHunters-onderzoek. ShinyHunters zelf ontkent iedere connectie: “Die persoon heeft geen enkele band met ons”, liet een woordvoerder van de groep weten.
FBI roept leden op zich te melden
Een dag na de Nederlandse bevestiging trad de FBI naar buiten met een directe boodschap aan de overige leden van ShinyHunters. Assistant Director Brett Leatherman van de Cyber Division van de FBI zei in een op 29 september gepubliceerde video dat de groep volgens de FBI meer dan 140 organisaties heeft gehackt en sinds vorig jaar minstens 70 miljoen dollar aan losgeld buitmaakte, meldt BleepingComputer. Hij noemde de aangehouden Amsterdammer een van de vermeende leiders van de groep. “Jullie weten hoe je ons kunt vinden, en wij weten hoe we jullie kunnen vinden”, zei Leatherman. Volgens hem leveren arrestaties en in beslag genomen infrastructuur steeds meer informatie op over de overige leden: “Hoe langer je hiermee doorgaat, hoe meer we over je te weten komen.”
ShinyHunters richtte zich de afgelopen jaren vooral op bedrijfsaccounts met single sign-on, externe leveranciers en SaaS-platforms zoals Salesforce en Snowflake, en claimde recent nog een inbraak bij de FBI zelf via een Oracle PeopleSoft-zero-day, met naar eigen zeggen twee tot drie terabyte aan gestolen data. Voor Nederlandse bedrijven is dit een goed moment om te controleren of accounts bij SaaS-leveranciers goed zijn afgeschermd met multifactorauthenticatie, en om logging bij externe toegangspunten kritisch na te lopen. Een arrestatie van een vermeend kopstuk betekent niet dat de rest van de groep stopt, eerder dat de druk om zich te melden nu toeneemt.
Bron: The Hacker News
Wat betekent dit voor jouw bedrijf?
Gebruikt je bedrijf SaaS-platforms zoals Salesforce of Snowflake, controleer dan of toegang tot support- en beheeraccounts verplicht multifactorauthenticatie vereist en of inlogpogingen vanaf onbekende locaties worden gelogd, want ShinyHunters richt zich juist op dit soort toegang.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.