Les autorités néerlandaises ont arrêté un professionnel de la cybersécurité de 24 ans dans le cadre d’une enquête sur ShinyHunters, l’opération de piratage et d’extorsion de données liée à une série de violations majeures.
La police a confirmé qu’un homme d’Amsterdam avait été arrêté plus tôt en septembre et devait comparaître devant le tribunal de district de Rotterdam le 29 septembre. Les autorités n’ont pas officiellement divulgué son nom ni fourni d’allégations détaillées concernant son rôle présumé dans ShinyHunters.
Plusieurs rapports ont identifié l’homme arrêté comme étant Pepijn van der Stap, un chercheur en sécurité qui avait auparavant été condamné pour cybercriminalité avant de se présenter publiquement comme réformé. Son employeur, la société de cybersécurité Neo Security basée à Amsterdam, a confirmé son identité séparément.
Van der Stap a travaillé comme responsable de la sécurité offensive de Neo Security. Le PDG de l’entreprise, Benjamin Korper, a déclaré que des enquêteurs médico-légaux avaient visité les bureaux de la société le 15 septembre, la même nuit où Van der Stap a été arrêté.
Sa détention a attiré une attention accrue en raison de son passé criminel. En 2023, Van der Stap a été condamné pour piratage, vol de données et extorsion. Il s’est ensuite publiquement éloigné de la cybercriminalité pour se consacrer à un travail professionnel en cybersécurité.
Neo Security a commandé une enquête indépendante pour déterminer si sa propre infrastructure ou ses clients ont été affectés par une activité non autorisée. Selon Korper, les enquêteurs n’ont jusqu’à présent trouvé aucune preuve que Van der Stap ait ciblé l’entreprise ou ses clients.
Cette arrestation intervient alors que les autorités néerlandaises enquêtent sur d’importantes violations attribuées à ShinyHunters. L’une des plus importantes concernait le fournisseur de télécommunications Odido, où des attaquants ont obtenu des informations appartenant à plus de six millions de clients.
La police néerlandaise avait précédemment révélé que l’intrusion d’Odido avait commencé par une ingénierie sociale. Un attaquant néerlandais s’est fait passer pour un employé informatique lors d’un appel avec le service client et a dirigé un employé vers une fausse page de connexion. L’attaquant a obtenu à la fois des identifiants de connexion et un code de vérification, donnant accès aux systèmes internes.
ShinyHunters a nié que Van der Stap ait un quelconque lien avec le groupe. Cette dénégation n’a pas été établie de manière indépendante, tandis que les autorités néerlandaises ont jusqu’à présent publié peu de détails sur les preuves derrière l’arrestation.
Le calendrier recoupe également un examen intense de ShinyHunters suite à la compromission présumée de l’environnement de recrutement du FBI et au vol présumé d’informations sensibles sur le personnel. Cependant, les autorités n’ont pas établi publiquement que Van der Stap ait personnellement participé à l’incident du FBI.
