Die niederländischen Behörden haben im Rahmen einer Untersuchung zu ShinyHunters, der Hacking- und Datenerpressungsoperation, die mit einer Reihe schwerwiegender Sicherheitsverletzungen in Verbindung steht, einen 24-jährigen Cybersicherheitsfachmann festgenommen.
Die Polizei bestätigte, dass ein Mann aus Amsterdam Anfang September festgenommen wurde und am 29. September vor dem Bezirksgericht Rotterdam erscheinen sollte. Die Behörden haben seinen Namen offiziell nicht veröffentlicht oder detaillierte Vorwürfe bezüglich seiner mutmaßlichen Rolle bei ShinyHunters vorgelegt.
Mehrere Berichte haben den festgenommenen Mann als Pepijn van der Stap identifiziert, einen Sicherheitsforscher, der zuvor wegen Cyberkriminalität verurteilt worden war, bevor er sich öffentlich als reformiert präsentierte. Sein Arbeitgeber, das in Amsterdam ansässige Cybersicherheitsunternehmen Neo Security, bestätigte separat seine Identität.
Van der Stap arbeitete als Leiter für offensive Sicherheit bei Neo Security. Firmenchef Benjamin Korper sagte, forensische Ermittler hätten am 15. September, derselben Nacht, in der Van der Stap festgenommen wurde, die Büros des Unternehmens besucht.
Seine Inhaftierung hat aufgrund seiner kriminellen Vergangenheit zusätzliche Aufmerksamkeit erregt. Im Jahr 2023 wurde Van der Stap wegen Hacking, Datendiebstahls und Erpressungsdelikten verurteilt. Später distanzierte er sich öffentlich von Cyberkriminalität und wechselte in die professionelle Arbeit im Bereich Cybersicherheit.
Neo Security hat eine unabhängige Untersuchung in Auftrag gegeben, um festzustellen, ob die eigene Infrastruktur oder Kunden von unautorisierten Aktivitäten betroffen waren. Laut Korper haben die Ermittler bisher keine Beweise gefunden, dass Van der Stap das Unternehmen oder seine Kunden ins Visier genommen hat.
Die Festnahme erfolgt, während niederländische Behörden schwerwiegende Verstöße untersuchen, die ShinyHunters zugeschrieben werden. Einer der bedeutendsten beteiligten Telekommunikationsanbieter Odido, wo Angreifer Informationen von mehr als sechs Millionen Kunden erhielten.
Die niederländische Polizei hatte zuvor offengelegt, dass der Odido-Einbruch mit Social Engineering begann. Ein niederländischsprachiger Angreifer gab sich während eines Telefonats mit dem Kundenservice als IT-Mitarbeiter aus und leitete einen Mitarbeiter auf eine gefälschte Login-Seite hin. Der Angreifer erhielt sowohl Anmeldedaten als auch einen Verifizierungscode, der Zugang zu internen Systemen ermöglichte.
ShinyHunters hat bestritten, dass Van der Stap irgendeine Verbindung zur Gruppe hat. Diese Dementation wurde nicht unabhängig belegt, während die niederländischen Behörden bisher nur wenige Details zu den Beweisen hinter der Festnahme veröffentlicht haben.
Der Zeitpunkt überschneidet sich auch mit der intensiven Prüfung von ShinyHunters nach der angeblichen Kompromittierung des Rekrutierungsumfelds des FBI und dem angeblichen Diebstahl sensibler Personalinformationen. Die Behörden haben jedoch nicht öffentlich festgestellt, dass Van der Stap persönlich an dem FBI-Vorfall beteiligt war.
