La investigación de ShinyHunters llega a Países Bajos mientras el grupo apunta a objetivos de mayor riesgo
Detienen en Países Bajos a un sospechoso de ShinyHunters tras el robo a Odido, mientras el grupo escala con la intrusión al portal de empleo del FBI.
Imagen ilustrativa generada con IA
Las autoridades neerlandesas detienen a un hacker condenado anteriormente
Las autoridades neerlandesas han detenido a un ciberdelincuente de 23 años, condenado con anterioridad y sospechoso de haber ayudado a ShinyHunters a robar datos y extorsionar a sus víctimas.
Tres personas familiarizadas con la investigación identificaron al sospechoso como Pepijn van der Stap, residente en Almere y Lelystad, en Países Bajos. Dos de ellas afirmaron que fue detenido el 16 de septiembre, aproximadamente, y que después permaneció bajo custodia para ser interrogado. Según otra fuente, las autoridades retiraron varios objetos de su domicilio.
La policía no ha confirmado públicamente la identidad del sospechoso. Tampoco ha aclarado si se trata del miembro neerlandófono de ShinyHunters al que buscan en relación con otro ataque contra el operador de telefonía móvil Odido.
Según la información publicada sobre la investigación, Van der Stap usó anteriormente el alias «Umbreon». En 2023 fue condenado por operaciones de robo de datos y extorsión que, según los fiscales, habrían generado entre 1,5 y 2,7 millones de euros.
Admitió haber robado información y presionado a las víctimas, entre otras cosas mediante publicaciones en RaidForums y Breached, dos foros de ciberdelincuencia ya cerrados. Fue condenado a cuatro años de prisión, uno de ellos en suspenso, y quedó en libertad en diciembre de 2025.
Una imagen documentada por la empresa de inteligencia de amenazas KELA mostraba que, en septiembre de 2021, la cuenta Umbreon anunciaba en RaidForums una base de datos con información de 2,3 millones de personas en Países Bajos.
El 9 de septiembre de 2026, Van der Stap declaró en una entrevista que estaba intentando rehacer su vida, hacer frente a reclamaciones civiles e indemnizar a antiguas víctimas. Trabajaba como responsable de seguridad ofensiva en la empresa neerlandesa Neo Security, que no ha hecho declaraciones públicas.
Anteriormente, trabajó como ingeniero de software en la startup de seguridad de Ámsterdam Hadrian y colaboró como voluntario con el Instituto Neerlandés para la Divulgación de Vulnerabilidades, o DIVD. Tras la entrevista, dejó de responder a los mensajes. Según se informó, las personas de su entorno tampoco pudieron localizarlo durante las dos semanas siguientes.
La policía no ha vinculado la detención con la persona que llamó a Odido
La incógnita es si el sospechoso detenido participó en la intrusión de ShinyHunters contra Odido, el mayor proveedor de telecomunicaciones móviles de Países Bajos.
En febrero de 2026, una persona neerlandófona habría convencido a un empleado de Odido para que introdujera sus credenciales en una página web fraudulenta. La operación de ingeniería social permitió robar datos relacionados con más de 6,2 millones de personas en Países Bajos.
Más tarde, las autoridades neerlandesas pidieron ayuda a la ciudadanía para identificar a la persona que llamó, a partir de una grabación. ShinyHunters declaró a medios neerlandeses que esa persona pertenecía al grupo y que le estaba proporcionando apoyo emocional, económico y jurídico, incluida la asistencia de un abogado defensor.
Los investigadores no han anunciado la identidad real de la persona que llamó. La unidad policial encargada del caso de Odido tampoco quiso pronunciarse sobre la detención que se ha hecho pública.
Desde entonces, ShinyHunters ha amenazado e insultado a la policía neerlandesa y ha advertido de que se produciría otro robo de datos de gran envergadura en el país. Esas declaraciones no permiten determinar quién llevó a cabo la operación contra Odido ni si está relacionada con Van der Stap.
La intrusión en el FBI marca una escalada hacia objetivos más delicados
En los días posteriores a la detención, según se informó, ShinyHunters se atribuyó la intrusión en el portal de empleo del FBI, apply.fbijobs.gov, y la extorsión al grupo ruso de ransomware Cl0p.
El FBI confirmó la intrusión en el sitio web. Según las informaciones sobre el material robado, este incluía números de la Seguridad Social y otros datos personales de más de 5.000 funcionarios, además de sus cargos o equipos de pertenencia.
Al parecer, los registros afectados hacían referencia a agentes especiales, examinadores de solicitudes de información sobre amenazas, miembros de una importante unidad de ciberdelincuencia y personal que investiga operaciones cibernéticas respaldadas por gobiernos extranjeros. Entre los archivos compartidos por ShinyHunters también se encontraron documentos médicos y psiquiátricos confidenciales.
En el sitio web del FBI vulnerado apareció una imagen en arte ASCII de Umbreon y un mensaje en el que ShinyHunters afirmaba haberlo tomado. La imagen coincidía con una ilustración utilizada durante la intrusión del grupo en 2020 contra el foro de ciberdelincuencia Hackforums.
Fuentes cercanas a la investigación describieron los ataques contra el FBI y Cl0p como un giro hacia objetivos más peligrosos. Sin embargo, el significado de la imagen de Umbreon sigue siendo objeto de debate. Podría ser una marca del grupo, una alusión al antiguo alias de Van der Stap o un intento de implicarlo por parte de otro actor.
No hay pruebas públicas que permitan resolver esa incógnita.
Un fallo de PeopleSoft permitió el acceso sin autenticación
ShinyHunters afirmó haber explotado CVE-2026-35273 contra el portal del FBI y otras organizaciones. Según se informó, el grupo empezó a aprovechar la vulnerabilidad como un zero-day en junio.
El fallo afecta al componente Updates Environment Management de Oracle PeopleSoft Enterprise PeopleTools. Un atacante sin autenticar con acceso de red HTTP puede explotarlo sin que intervenga ningún usuario y llegar a tomar el control del entorno PeopleTools.
La puntuación de NVD según CVSS v3.1 es 9,8, con el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La vulnerabilidad está clasificada como CWE-306, lo que indica que falta autenticación para una función crítica. Si se explota con éxito, puede tener consecuencias graves para la confidencialidad, la integridad y la disponibilidad.
La información publicada sobre las versiones afectadas presenta discrepancias. La descripción de NVD señala que el fallo afecta a PeopleTools 8.61 y 8.62, mientras que otro campo de NVD sobre productos y versiones solo menciona 8.61. Las organizaciones que utilicen cualquiera de estas ramas deberían comprobar si están expuestas consultando la documentación de actualizaciones de Oracle, en lugar de dar por hecho que la versión 8.62 no está afectada.
El 25 de septiembre, Mandiant y Google Threat Intelligence Group informaron de que ShinyHunters había explotado el fallo a gran escala. La campaña afectó a decenas de sistemas de los sectores público, sanitario, de educación superior, tecnológico, agrícola y del transporte.
Oracle ha publicado una corrección. Mandiant también proporcionó reglas de firewall de aplicaciones web para los entornos que no pudieran aplicar el parche de inmediato, pero, según se informó, ShinyHunters consiguió eludirlas mediante la codificación de URL. Por tanto, la configuración del WAF no puede considerarse un sustituto adecuado de la corrección.
CISA considera la vulnerabilidad una amenaza operativa activa
CISA añadió CVE-2026-35273 a su catálogo de vulnerabilidades explotadas conocidas el 12 de junio de 2026. Las agencias civiles federales de Estados Unidos debían corregirla antes del 15 de junio de 2026, y CISA indica que el fallo se ha utilizado en campañas de ransomware.
La medida exigida es aplicar las mitigaciones del proveedor, respetando la BOD 26-04, Prioritizing Security Updates Based on Risk, y los Forensics Triage Requirements de CISA. Las organizaciones también deben evaluar la exposición a Internet de cada activo y seguir las directrices de aplicación de parches que correspondan según la BOD 26-04.
En el caso de los servicios en la nube, las agencias deben aplicar las medidas pertinentes de la BOD 26-04. Si no hay mitigaciones eficaces disponibles, CISA les indica que dejen de utilizar el producto.
CVE-2026-35273 no es la única vulnerabilidad reciente de Oracle incluida en el catálogo KEV. Otras tres asociadas al proveedor se añadieron en los últimos 90 días: CVE-2015-5287, el 26 de agosto de 2026; CVE-2026-21962, el 24 de agosto de 2026; y CVE-2026-46817, el 15 de julio de 2026.
Para quienes administran PeopleSoft, las prioridades inmediatas están claras:
- Aplicar la actualización de seguridad de Oracle, en lugar de confiar únicamente en el filtrado del WAF.
- Identificar los sistemas PeopleTools expuestos a Internet, incluidas las versiones 8.61 y 8.62.
- Realizar un análisis forense preliminar conforme a los requisitos de CISA.
- Investigar los sistemas que siguieron expuestos después de que comenzara la explotación en junio.
- No dar por hecho que las reglas originales del WAF de Mandiant bloquean las variantes de ataque que utilizan la codificación de URL.
No se divulgaron indicadores específicos de compromiso, más allá del método de explotación descrito y del producto afectado.
Las rivalidades dificultan atribuir los ataques dentro de ShinyHunters
Fuentes familiarizadas con el ecosistema delictivo atribuyeron la reciente escalada de ShinyHunters a una supuesta toma de control del grupo por parte de Rey, un ciberdelincuente adolescente de Amán, Jordania. Rey ha sido relacionado con ScatteredLapsussHunters, o SLSH, nombre que combina Scattered Spider, LAPSUS$ y ShinyHunters.
Esas fuentes afirmaron que Rey y Van der Stap se habían disputado el control del nombre ShinyHunters y de los datos robados. También sugirieron que la ilustración de Umbreon en el sitio web del FBI podría haberse elegido para dirigir las sospechas hacia Van der Stap. Estas acusaciones no se han verificado de forma independiente.
KELA identificó públicamente a Rey en marzo de 2025. Una cuenta que se le atribuye, Ryan Moran/@rmoskovy, publicó el 22 de septiembre una imagen en la que aparecían el FBI y Cl0p como objetivos de un ataque, con una gran figura de Umbreon en primer plano. Tras recibir una solicitud de entrevista el 24 de septiembre, se eliminó la cuenta, activa desde hacía mucho tiempo.
Las tensiones también afectan a TeamPCP, un grupo vinculado a compromisos maliciosos de la cadena de suministro de software. Según se informó, miembros de ShinyHunters y SLSH colaboraron con TeamPCP para monetizar las credenciales robadas. Más tarde, los participantes empezaron a culparse entre sí cuando los proveedores de servicios en la nube las invalidaron. El mes pasado detuvieron en Australia a dos presuntos líderes de TeamPCP.
Por otra parte, un investigador de Mandiant calculó a principios de este mes que ShinyHunters podría recibir cerca de 100 millones de dólares en pagos de extorsión durante 2026.
La semana pasada, DIVD informó por separado de que estaba investigando un incidente de seguridad interno que parecía implicar un uso malicioso de la inteligencia artificial. Un portavoz afirmó que no había indicios aparentes de una conexión con ShinyHunters ni de que estuviera relacionado el trabajo de un antiguo voluntario. No se han publicado más detalles técnicos ni medidas de mitigación.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




