Les autorités néerlandaises ont interpellé un homme de 24 ans soupçonné d’avoir aidé le groupe de piratage ShinyHunters dans des activités de vol de données et d’extorsion, selon des informations citant des personnes proches de l’enquête. Ces sources ont identifié le suspect comme étant Pepijn van der Stap, un ressortissant néerlandais déjà condamné pour des infractions distinctes liées à la cybercriminalité.
Van der Stap a été condamné en 2023 dans le cadre d’une série de violations de données et de campagnes d’extorsion qui, selon les procureurs, ont généré entre 1,5 million et 2,7 millions d’euros. Il a reconnu avoir utilisé le pseudonyme en ligne « Umbreon » pour vendre des informations volées ou menacer de les divulguer sur des forums de cybercriminalité. Il a écopé d’une peine de quatre ans, dont un an avec sursis, et a été libéré en décembre 2025.
Avant sa précédente condamnation, van der Stap avait travaillé dans le secteur des logiciels et participé à des activités de divulgation de vulnérabilités. Plus tôt ce mois-ci, il s’était publiquement décrit comme cherchant à reconstruire sa vie et à régler les demandes d’indemnisation en suspens de victimes antérieures. Il aurait cessé de répondre aux messages peu après. La police néerlandaise n’a pas confirmé publiquement son identité, l’interpellation rapportée ni l’ampleur des accusations éventuelles.
Affaire d’ingénierie sociale visant Odido
L’arrestation rapportée fait suite à un appel de la police néerlandaise demandant de l’aide pour identifier un appelant néerlandophone lié à une intrusion survenue en février 2026 chez l’opérateur de télécommunications Odido. Les enquêteurs ont indiqué que l’attaquant avait eu recours à l’ingénierie sociale pour convaincre un employé de s’authentifier sur un site web frauduleux, permettant ainsi le vol de données concernant plus de 6,2 millions de personnes.
ShinyHunters a affirmé que la personne entendue dans l’enregistrement était l’un de ses membres et a déclaré organiser une assistance juridique. Le groupe a également menacé de mener de nouvelles attaques contre des organisations aux Pays-Bas. On ignore encore si la police a identifié l’appelant.
Une campagne plus large contre les utilisateurs de PeopleSoft
Dans les jours ayant suivi l’interpellation rapportée, ShinyHunters a revendiqué la responsabilité d’une compromission d’un site web d’emploi du FBI. Selon des médias, les données volées comprenaient des informations personnelles, professionnelles, médicales et psychiatriques concernant des milliers de personnes. Le FBI a reconnu un incident cyber, mais a communiqué peu de détails.
Des chercheurs en sécurité de Mandiant et du Google Threat Intelligence Group ont indiqué que ShinyHunters avait exploité CVE-2026-35273, une vulnérabilité Oracle PeopleSoft récemment corrigée, contre des organisations de plusieurs secteurs. Oracle a publié une mise à jour, tandis que les chercheurs ont averti qu’une technique d’encodage pouvait contourner certaines mesures d’atténuation publiées pour les pare-feu d’applications web. Les organisations utilisant des déploiements PeopleSoft affectés doivent appliquer les correctifs du fournisseur, examiner les systèmes exposés et enquêter sur toute activité d’accès suspecte.
