Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Nota editoriale su fonti e limiti: Le informazioni sull'arresto di Pepijn van der Stap si basano su una singola fonte primaria strutturata (KrebsOnSecurity) che cita fonti anonime non verificabili indipendentemente. Non esiste al momento conferma ufficiale da parte della polizia olandese o di autorità giudiziarie. La data dell'arresto è indicata dalle fonti come "on or around September 16" 2026.
Pepijn van der Stap, 23 anni, noto come Umbreon, è stato arrestato dalle autorità olandesi intorno al 16 settembre 2026. Il giovane, già condannato nel 2023 per furti di dati ed estorsioni da 1,5-2,7 milioni di euro e presentato pubblicamente come hacker riformato in un'intervista a KrebsOnSecurity del 9 settembre 2026, si trova ora al centro di un'inchiesta del cybercrime europeo. L'arresto ha coinciso con un'intensificazione degli attacchi del collettivo ShinyHunters, ora guidato dal teenager giordano Rey, che ha messo a segno il breach del portale di recruiting dell'FBI e una campagna di mass exploitation contro sistemi Oracle PeopleSoft.
- Pepijn van der Stap (alias Umbreon) è stato arrestato intorno al 16 settembre 2026, secondo fonti anonime citate da KrebsOnSecurity; nessuna conferma ufficiale disponibile
- Il gruppo ShinyHunters ha intensificato gli attacchi subito dopo l'arresto, violando apply.fbijobs.gov ed esponendo dati di oltre 5.000 funzionari FBI
- La catena tecnica si basa su CVE-2026-35273 in Oracle PeopleSoft, zero-day sfruttato da giugno 2026 con successivo bypass delle regole WAF di Mandiant tramite URL-encoding
- Il defacement FBI ha incluso ASCII art di Umbreon identica a quella del 2020 su Hackforums; fonti vicine all'indagine indicano che si tratta di un sospetto tentativo di incastramento da parte di Rey, nuovo leader di ShinyHunters, in un conflitto per il controllo del brand
Da criminale condannato a lead offensive security: i fatti verificati
Van der Stap ha scontato parte di una condanna a 4 anni di carcere (1 sospeso) ed è stato rilasciato nel dicembre 2025. Appena nove mesi dopo, lavorava come offensive security lead presso Neo Security, con precedenti esperienze presso Hadrian e attività volontaria per il Dutch Institute for Vulnerability Disclosure (DIVD). Il 9 settembre 2026 ha concesso a KrebsOnSecurity un'intervista in cui si presentava come figura redenta.
Non emerge dalle fonti se Neo Security fosse a conoscenza del passato criminale al momento dell'assunzione. Il brief non contiene informazioni su eventuali processi di background check o sui criteri di selezione dell'azienda.
La campagna PeopleSoft: da zero-day a bypass WAF su scala industriale
Il nucleo tecnico dell'escalation è CVE-2026-35273, vulnerabilità in Oracle PeopleSoft. ShinyHunters ha dichiarato di aver iniziato l'exploitation a giugno 2026, quando la vulnerabilità era ancora zero-day. Oracle ha successivamente rilasciato patch, e Mandiant ha emesso regole di mitigazione per i Web Application Firewall.
ShinyHunters ha bypassato le regole WAF di Mandiant utilizzando una tecnica di URL-encoding, come documentato da BleepingComputer e confermato nel report congiunto Mandiant/Google Threat Intelligence Group del 25 settembre 2026. Il risultato è stata una exploitation di massa contro decine di sistemi enterprise. Mandiant e GTIG hanno confermato l'attività su larga scala.
L'impatto più eclatante è stato il breach del portale apply.fbijobs.gov. Oltre 5.000 funzionari FBI hanno visto esposti SSN, informazioni personali e file psichiatrici e medici, secondo quanto riportato da 404 Media e Reuters che hanno esaminato i documenti. L'FBI ha emesso una dichiarazione di conferma.
"This site has been seized by ShinyHunters. rooting your systems since '19 ;)" — Messaggio di defacement sul sito FBI jobs, con ASCII art di Umbreon
Rey contro Umbreon: la sospetta successione di un gruppo criminale
L'ASCII art di Umbreon nel defacement FBI non è necessariamente prova di coinvolgimento di van der Stap. Fonti vicine all'indagine riferiscono un "ongoing beef", un conflitto in corso, tra van der Stap e il teenager giordano noto come Rey, leader del collettivo ScatteredLapsussHunters. Secondo queste fonti anonime, Rey ha preso il controllo di ShinyHunters e l'uso dell'immagine Umbreon sarebbe un tentativo di incastrare l'olandese, deviando l'attenzione investigativa su di lui. Il brief avverte esplicitamente di non presentare come certo questo framing da parte di Rey.
Rey è stato identificato pubblicamente da KELA nel marzo 2025 come Saif Al-Din Khader, residente ad Amman. KrebsOnSecurity ha confermato l'identità reale contattando direttamente il padre Zaid Khader; il giovane ha poi risposto via Signal con il messaggio: "I saw your email, unfortunately I don't think my dad would respond to this because they think its some 'scam email'. So I decided to talk to you directly." L'identificazione si basa su dati infostealer Spycloud e analisi di Intel 471 e Flashpoint.
ShinyHunters ha risposto all'arresto con dichiarazioni minacciose diffuse a NL Times: "The Dutch police will need all the luck in the world – and everyone's prayers – if they want to catch him before we carry out another large-scale data theft in the Netherlands." E ancora: "Frankly, the Dutch police are a big joke; they are incapable of doing anything."
Il doppio livello estorsivo e i limiti delle stime
Il meccanismo economico di ShinyHunters opera su due piani simultanei: furto di dati con successiva vendita, e estorsione diretta alle vittime. Una stima di quasi $100 milioni di proventi nel 2026 circola in fonti secondarie (daily.dev citando Mandiant), ma non è confermata nelle fonti primarie disponibili per questo pezzo.
Il gruppo ha rivendicato l'attacco Odido di febbraio 2026, che ha colpito 6,2 milioni di olandesi, e ha confermato che il sospetto nella registrazione audio è un membro del collettivo. La polizia olandese ha chiesto aiuto pubblico per identificare la voce; non risulta che van der Stap sia stato ufficialmente riconosciuto come quella voce.
Cosa fare adesso
Per le organizzazioni che utilizzano Oracle PeopleSoft, la priorità è verificare l'applicazione della patch per CVE-2026-35273 e valutare le regole WAF in uso, considerando che tecniche di URL-encoding hanno dimostrato di aggirare configurazioni specifiche. Il report Mandiant/GTIG del 25 settembre 2026 fornisce indicatori di compromissione consultabili.
Per i professionisti del settore, il caso documenta come gruppi criminali possano reagire ad arresti con escalation di attacchi piuttosto che riduzione dell'attività. Le dichiarazioni di ShinyHunters a NL Times indicano esplicitamente l'intenzione di proseguire le operazioni nei Paesi Bassi.
Per i media e gli analisti, il caso presenta limiti significativi: non è chiaro se van der Stap sia tecnicamente ancora membro attivo di ShinyHunters o se l'arresto sia basato su attività storiche; non sono disponibili accuse specifiche della procura olandese; la data esatta dell'arresto e le modalità del passaggio di controllo a Rey restano non confermate.
Chiusura
L'arresto di Pepijn van der Stap intorno al 16 settembre 2026, se confermato dalle autorità, segna un punto di svolta nell'inchiesta su ShinyHunters. Ciò che le fonti documentano con maggiore chiarezza è l'escalation tecnica: un zero-day in PeopleSoft, un bypass WAF, un breach FBI con oltre 5.000 funzionari esposti. Il contesto umano — la presunta faida tra Rey e Umbreon, il framing del defacement, il ruolo effettivo di van der Stap nel gruppo — resta invece costruito su fonti anonime e ipotesi investigative che il brief richiede di non presentare come certezze.
Il collettivo ha risposto all'arresto con minacce esplicite e nuovi attacchi. La velocità di questa reazione, documentata nelle fonti, è il dato più solido su cui riflettere: per ShinyHunters, l'arresto di un membro non è stato un deterrente.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://krebsonsecurity.com/2026/09/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation/
- https://daily.dev/posts/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation-krebs-on-security-ch7sexabs
- https://radar.offseq.com/threat/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation-1ee15a9d5bdebbca
- https://malware.news/t/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation/125944
- https://krebsonsecurity.com/2025/11/meet-rey-the-admin-of-scattered-lapsus-hunters/
- https://krebsonsecurity.com/?s=scattered+spider
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.