ShinyHunters nimmt die Niederlande ins Visier – und greift zunehmend riskantere Ziele an
Niederlande nimmt ShinyHunters-Verdächtigen fest: Hintergründe zu Odido-Datenleck, FBI-Hack und PeopleSoft-Schwachstelle im Überblick.
Illustration mit KI erzeugt
Niederländische Behörden nehmen vorbestraften Hacker fest
Die niederländischen Behörden haben einen 23-jährigen vorbestraften Cyberkriminellen festgenommen. Er steht im Verdacht, ShinyHunters dabei geholfen zu haben, Daten zu stehlen und Opfer zu erpressen.
Drei mit den Ermittlungen vertraute Personen identifizierten den Verdächtigen als Pepijn van der Stap aus Almere und Lelystad in den Niederlanden. Zwei von ihnen zufolge wurde er am oder um den 16. September festgenommen und anschließend verhört. Eine weitere Person soll beobachtet haben, wie die Behörden Gegenstände aus seiner Wohnung abtransportierten.
Die Polizei hat die Identität des Verdächtigen nicht öffentlich bestätigt. Sie hat auch nicht mitgeteilt, ob es sich um das niederländischsprachige Mitglied von ShinyHunters handelt, das im Zusammenhang mit einem separaten Angriff auf den Mobilfunkanbieter Odido gesucht wird.
Van der Stap verwendete früher das Pseudonym „Umbreon“, wie aus Berichten über die Ermittlungen hervorgeht. 2023 wurde er wegen Datendiebstahls und Erpressungsdelikten verurteilt. Nach Schätzungen der Staatsanwaltschaft hatten diese zwischen 1,5 und 2,7 Millionen Euro eingebracht.
Er gestand, Informationen gestohlen und Opfer unter Druck gesetzt zu haben – unter anderem mit Beiträgen in den inzwischen geschlossenen Cybercrime-Foren RaidForums und Breached. Er wurde zu vier Jahren Haft verurteilt, von denen ein Jahr zur Bewährung ausgesetzt wurde, und im Dezember 2025 entlassen.
Ein von dem Threat-Intelligence-Unternehmen KELA dokumentiertes Bild zeigte, wie das Umbreon-Konto im September 2021 auf RaidForums eine Datenbank mit Informationen über 2,3 Millionen Menschen in den Niederlanden zum Verkauf anbot.
In einem Interview am 9. September 2026 sagte van der Stap, er baue sein Leben wieder auf, kümmere sich um zivilrechtliche Ansprüche und versuche, frühere Opfer zu entschädigen. Er arbeitete als Offensive-Security-Leiter beim niederländischen Unternehmen Neo Security, das sich bisher nicht öffentlich dazu geäußert hat.
Zuvor war er unter anderem als Softwareentwickler beim Amsterdamer Security-Startup Hadrian tätig und engagierte sich ehrenamtlich beim niederländischen Institut für die Offenlegung von Sicherheitslücken, dem DIVD. Nach dem Interview reagierte er nicht mehr auf Nachrichten. Personen aus seinem Umfeld sollen ihn in den darauffolgenden zwei Wochen ebenfalls nicht erreicht haben.
Polizei stellt bislang keine Verbindung zwischen Festnahme und Odido-Anrufer her
Offen ist, ob der festgenommene Verdächtige an dem Angriff auf Odido, den größten Mobilfunkanbieter der Niederlande, beteiligt war.
Im Februar 2026 soll ein niederländischer Muttersprachler einen Odido-Mitarbeiter dazu gebracht haben, seine Zugangsdaten auf einer gefälschten Website einzugeben. Durch diesen Social-Engineering-Angriff konnten Daten von mehr als 6,2 Millionen Menschen in den Niederlanden gestohlen werden.
Die niederländischen Behörden baten die Öffentlichkeit später, anhand einer Tonaufnahme bei der Identifizierung des Anrufers zu helfen. ShinyHunters teilte niederländischen Medien mit, der Sprecher gehöre zur Gruppe. Sie unterstütze ihn emotional, finanziell und rechtlich und stelle ihm unter anderem einen Verteidiger zur Seite.
Die Ermittler haben die Identität des Anrufers bislang nicht bestätigt. Auch die für den Fall Odido zuständige Polizeieinheit wollte sich nicht zu der mutmaßlichen Festnahme äußern.
Seitdem hat ShinyHunters Drohungen und Beleidigungen gegen die niederländische Polizei gerichtet und einen weiteren großen Datendiebstahl im Land angekündigt. Diese Äußerungen belegen weder, wer den Angriff auf Odido verübt hat, noch ob van der Stap damit in Verbindung steht.
Angriff auf das FBI markiert eine Eskalation bei der Zielauswahl
In den Tagen nach der mutmaßlichen Festnahme bekannte sich ShinyHunters dazu, das Bewerbungsportal des FBI unter apply.fbijobs.gov kompromittiert zu haben. Außerdem soll die Gruppe die russische Ransomware-Gruppe Cl0p erpresst haben.
Das FBI bestätigte den Angriff auf die Website. Berichten zufolge enthielten die gestohlenen Daten Sozialversicherungsnummern und weitere persönliche Angaben von mehr als 5.000 Behördenmitarbeitern sowie deren Stellenbezeichnungen oder Teamzugehörigkeiten.
Unter den betroffenen Datensätzen sollen sich Angaben zu FBI-Spezialagenten, Mitarbeitern der Abteilung für die Bewertung von Bedrohungsmeldungen, Mitgliedern einer großen Cybercrime-Einheit und Beschäftigten befunden haben, die ausländische, staatlich unterstützte Cyberoperationen untersuchen. In den von ShinyHunters veröffentlichten Dateien fanden sich außerdem vertrauliche psychiatrische und medizinische Unterlagen.
Auf der kompromittierten FBI-Website wurde ein ASCII-Art-Bild von Umbreon zusammen mit einer Nachricht angezeigt, in der ShinyHunters behauptete, die Seite unter Kontrolle gebracht zu haben. Das Bild entsprach einem Motiv, das die Gruppe bereits bei ihrem Angriff auf das Cybercrime-Forum Hackforums im Jahr 2020 verwendet hatte.
Mit den Ermittlungen vertraute Personen werteten die Angriffe auf das FBI und Cl0p als Schritt hin zu gefährlicheren Zielen. Die Bedeutung des Umbreon-Bildes ist jedoch umstritten. Es könnte als Markenzeichen dienen, auf van der Staps früheres Pseudonym anspielen oder dazu gedacht sein, den Verdacht auf ihn zu lenken.
Öffentlich zugängliche Belege, die diese Frage klären, gibt es nicht.
PeopleSoft-Schwachstelle ermöglichte Angreifern unauthentifizierten Zugriff
ShinyHunters zufolge nutzte die Gruppe CVE-2026-35273 gegen das FBI-Portal und weitere Organisationen aus. Berichten zufolge begann sie bereits im Juni, die Schwachstelle als Zero-Day auszunutzen.
Betroffen ist die Komponente Updates Environment Management von Oracle PeopleSoft Enterprise PeopleTools. Ein nicht authentifizierter Angreifer mit HTTP-Netzwerkzugriff kann die Schwachstelle ohne Interaktion eines Nutzers ausnutzen und möglicherweise die Kontrolle über die PeopleTools-Umgebung übernehmen.
Der NVD-CVSS-v3.1-Wert beträgt 9,8. Der Vektor lautet:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Die Schwachstelle ist als CWE-306 eingestuft. Das bedeutet, dass für eine kritische Funktion eine Authentifizierung fehlt. Eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit erheblich beeinträchtigen.
Bei den veröffentlichten Versionsangaben gibt es einen Widerspruch. In der Beschreibung der NVD werden PeopleTools 8.61 und 8.62 als betroffen genannt; ein separates NVD-Feld zu Produkten und Versionen führt dagegen nur 8.61 auf. Unternehmen, die eine der beiden Versionen einsetzen, sollten ihre Gefährdung anhand der Oracle-Update-Dokumentation prüfen und 8.62 nicht als sicher einstufen.
Mandiant und die Google Threat Intelligence Group berichteten am 25. September, ShinyHunters habe die Schwachstelle in großem Umfang ausgenutzt. Die Kampagne betraf Dutzende Systeme in Behörden, im Gesundheitswesen, an Hochschulen sowie in den Bereichen Technologie, Landwirtschaft und Transport.
Oracle hat einen Sicherheitspatch veröffentlicht. Mandiant stellte außerdem Regeln für Web Application Firewalls für Umgebungen bereit, die nicht sofort gepatcht werden konnten. ShinyHunters soll diese Regeln jedoch mithilfe von URL-Encoding umgangen haben. Die WAF-Konfiguration ist daher kein ausreichender Ersatz für die Behebung der Schwachstelle.
CISA stuft die Schwachstelle als akute Bedrohung ein
CISA nahm CVE-2026-35273 am 12.06.2026 in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) auf. US-Bundesbehörden mussten die Schwachstelle bis zum 15.06.2026 beheben. CISA vermerkt außerdem, dass sie in Ransomware-Kampagnen eingesetzt wurde.
Vorgeschrieben ist, die vom Anbieter bereitgestellten Gegenmaßnahmen umzusetzen und dabei BOD 26-04, Prioritizing Security Updates Based on Risk, sowie die Forensics Triage Requirements von CISA einzuhalten. Organisationen müssen zudem die Internet-Erreichbarkeit jedes betroffenen Systems bewerten und die einschlägigen Patch-Vorgaben aus BOD 26-04 befolgen.
Für Cloud-Dienste müssen Behörden die entsprechenden Maßnahmen aus BOD 26-04 umsetzen. Stehen keine wirksamen Gegenmaßnahmen zur Verfügung, weist CISA sie an, das Produkt nicht weiter zu verwenden.
CVE-2026-35273 ist nicht die einzige jüngst in den KEV-Katalog aufgenommene Schwachstelle von Oracle. In den vergangenen 90 Tagen kamen drei weitere hinzu: CVE-2015-5287 am 26.08.2026, CVE-2026-21962 am 24.08.2026 und CVE-2026-46817 am 15.07.2026.
Für Betreiber von PeopleSoft-Systemen haben folgende Maßnahmen jetzt Vorrang:
- Das Oracle-Sicherheitsupdate installieren und sich nicht allein auf WAF-Filter verlassen.
- Im Internet erreichbare PeopleTools-Systeme ermitteln, darunter Version 8.61 und 8.62.
- Die forensische Ersteinschätzung gemäß den Anforderungen von CISA durchführen.
- Systeme untersuchen, die seit Beginn der Ausnutzung im Juni erreichbar waren.
- Nicht davon ausgehen, dass Mandiants ursprüngliche WAF-Regeln URL-kodierte Angriffsvarianten blockieren.
Abgesehen von der beschriebenen Ausnutzungsmethode und dem betroffenen Produkt wurden keine konkreten Kompromittierungsindikatoren veröffentlicht.
Machtkämpfe erschweren die Zuordnung von Angriffen innerhalb von ShinyHunters
Quellen aus dem Umfeld der Cyberkriminellen führten die jüngste Eskalation von ShinyHunters auf eine mutmaßliche Übernahme durch Rey zurück, einen jugendlichen Cyberkriminellen aus Amman in Jordanien. Rey wird mit ScatteredLapsussHunters, kurz SLSH, in Verbindung gebracht – einer Bezeichnung, die Scattered Spider, LAPSUS$ und ShinyHunters zusammenführt.
Diesen Quellen zufolge stritten sich Rey und van der Stap um die Kontrolle über den Namen ShinyHunters und über gestohlene Daten. Sie vermuteten außerdem, dass das Umbreon-Bild auf der FBI-Website gezielt ausgewählt wurde, um den Verdacht auf van der Stap zu lenken. Diese Vorwürfe sind nicht unabhängig bestätigt worden.
KELA identifizierte Rey im März 2025 öffentlich. Ein ihm zugeschriebenes Konto, Ryan Moran/@rmoskovy, veröffentlichte am 22. September ein Bild, auf dem das FBI und Cl0p als Angriffsziele dargestellt waren. Im Vordergrund war eine große Umbreon-Figur zu sehen. Nach einer Interviewanfrage am 24. September wurde das seit Langem aktive Konto gelöscht.
Die Spannungen betreffen auch TeamPCP, eine Gruppe, die mit Angriffen auf Software-Lieferketten in Verbindung gebracht wird. Mitglieder von ShinyHunters und SLSH sollen mit TeamPCP zusammengearbeitet haben, um gestohlene Zugangsdaten zu Geld zu machen. Als Cloud-Anbieter diese Zugangsdaten sperrten, begannen die Beteiligten, sich gegenseitig die Schuld zu geben. Zwei mutmaßliche Anführer von TeamPCP wurden im vergangenen Monat in Australien festgenommen.
Ein Mandiant-Forscher schätzte Anfang des Monats, dass ShinyHunters im Jahr 2026 auf Erpressungszahlungen von nahezu 100 Millionen US-Dollar zusteuere.
Unabhängig davon teilte das DIVD vergangene Woche mit, dass es einen internen Sicherheitsvorfall untersuche, bei dem offenbar künstliche Intelligenz missbräuchlich eingesetzt worden sei. Ein Sprecher erklärte, es gebe keine erkennbaren Verbindungen zu ShinyHunters und keine Hinweise darauf, dass die Arbeit eines ehemaligen Freiwilligen eine Rolle gespielt habe. Weitere technische Einzelheiten oder Gegenmaßnahmen wurden nicht veröffentlicht.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




