📰 Source : KrebsOnSecurity | Date : 28 septembre 2026
Les autorités néerlandaises ont arrêté le 16 septembre 2026 Pepijn van der Stap (24 ans), alias Umbreon, originaire d’Almere et Lelystad, soupçonné d’avoir participé aux activités du groupe cybercriminel ShinyHunters. Van der Stap avait déjà été condamné en 2023 pour des vols de données et extorsions ayant rapporté entre 1,5 et 2,7 millions d’euros, et avait été libéré en décembre 2025. Il était employé comme responsable de la sécurité offensive chez Neo Security au moment de son arrestation.
🎯 Contexte de l’intrusion Odido : En février 2026, un membre néerlandophone de ShinyHunters a ingénié socialement un employé d’Odido, le plus grand opérateur télécom des Pays-Bas, en le redirigeant vers un site spoofé pour voler ses identifiants, permettant le vol de données de plus de 6,2 millions de personnes.
💥 Attaque contre le FBI : Peu après l’arrestation de Van der Stap, ShinyHunters a revendiqué la compromission du site de candidatures apply.fbijobs.gov, exploitant la vulnérabilité CVE-2026-35273 dans Oracle PeopleSoft comme zero-day depuis juin 2026. Les données volées incluent les numéros de sécurité sociale et informations personnelles de plus de 5 000 agents du FBI, ainsi que des dossiers psychiatriques et médicaux. Le FBI a confirmé l’incident.
🔓 Contournement des mitigations : ShinyHunters a utilisé une technique d’encodage URL pour contourner les règles de Web Application Firewall suggérées par Mandiant en réponse à CVE-2026-35273. Mandiant et le Google Threat Intelligence Group (GTIG) ont confirmé une exploitation massive de cette vulnérabilité contre des dizaines d’organisations dans les secteurs :
- Enseignement supérieur
- Technologie
- Santé
- Agriculture
- Transport
- Gouvernement
👤 Acteur Rey et ScatteredLapsussHunters (SLSH) : Le groupe ShinyHunters aurait été repris par un cybercriminel adolescent basé à Amman, Jordanie, connu sous le pseudonyme Rey (Twitter/X : @rmoskovy / Ryan Moran), opérant au sein du groupe ScatteredLapsussHunters (SLSH), amalgame de Scattered Spider, LAPSUS$ et ShinyHunters. Rey aurait inclus l’image Umbreon dans le defacement du site FBI pour tenter de faire porter la responsabilité à Van der Stap.
💰 Extorsion de Cl0p et bilan financier : ShinyHunters a également extorqué le groupe ransomware russe Cl0p. Selon Mandiant, ShinyHunters est en passe de percevoir près de 100 millions de dollars en paiements d’extorsion en 2026.
🔗 Lien TeamPCP : ShinyHunters et SLSH avaient brièvement collaboré avec TeamPCP, groupe spécialisé dans la compromission de chaînes d’approvisionnement logicielles. Mandiant avait infiltré TeamPCP et transmis secrètement les identifiants volés à Amazon et Microsoft pour les invalider. Deux leaders présumés de TeamPCP ont été arrêtés en Australie.
📋 Type d’article : Article de presse spécialisée combinant révélation d’arrestation, analyse d’attribution et reporting d’incidents multiples, visant à documenter les activités récentes de ShinyHunters et leurs connexions avec des suspects identifiés.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ShinyHunters (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- ScatteredLapsussHunters (cybercriminal) —
- Cl0p (cybercriminal) —
- TeamPCP (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1565 — Data Manipulation (Impact)
- T1486 — Data Encrypted for Impact (Impact)
- T1657 — Financial Theft (Impact)
- T1491.002 — Defacement: External Defacement (Impact)
- T1562.006 — Impair Defenses: Indicator Blocking (Defense Evasion)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 29 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 76/100 (haute)
- ✅ krebsonsecurity.com — source reconnue (liste interne) (20pts)
- ✅ 16368 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : ShinyHunters, ScatteredLapsussHunters, Cl0p (5pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://krebsonsecurity.com/2026/09/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation/