L’enquête sur ShinyHunters s’étend aux Pays-Bas, tandis que le groupe vise des cibles plus risquées
Arrestation aux Pays-Bas dans l'enquête ShinyHunters, soupçons autour d'Odido et piratage du portail FBI via faille PeopleSoft.
Image d’illustration générée par IA
Les autorités néerlandaises arrêtent un pirate informatique déjà condamné
Les autorités néerlandaises ont arrêté un cybercriminel de 23 ans déjà condamné, soupçonné d’avoir aidé ShinyHunters à voler des données et à faire chanter des victimes.
Trois personnes proches de l’enquête ont identifié le suspect comme étant Pepijn van der Stap, originaire d’Almere et de Lelystad, aux Pays-Bas. Deux d’entre elles ont indiqué qu’il avait été interpellé le 16 septembre ou aux alentours de cette date, puis entendu par les enquêteurs. Une autre personne aurait assisté à la saisie d’objets à son domicile.
La police n’a pas confirmé publiquement l’identité du suspect. Elle n’a pas non plus précisé s’il s’agissait du membre néerlandophone de ShinyHunters recherché dans le cadre d’une autre attaque visant l’opérateur mobile Odido.
Selon des informations publiées sur l’enquête, Van der Stap utilisait auparavant le pseudonyme « Umbreon ». En 2023, il a été condamné pour des opérations de vol de données et d’extorsion qui, selon les procureurs, lui auraient rapporté entre 1,5 et 2,7 millions d’euros.
Il a reconnu avoir volé des informations et fait pression sur des victimes, notamment en publiant des messages sur les forums de cybercriminalité RaidForums et Breached, aujourd’hui fermés. Il a été condamné à quatre ans de prison, dont un avec sursis, puis libéré en décembre 2025.
Une image versée au dossier par KELA, une société spécialisée dans le renseignement sur les menaces, montre le compte Umbreon proposant à la vente, sur RaidForums en septembre 2021, une base de données contenant des informations sur 2,3 millions de personnes aux Pays-Bas.
Le 9 septembre 2026, Van der Stap a déclaré dans un entretien qu’il essayait de reconstruire sa vie, de régler des litiges civils et d’indemniser d’anciennes victimes. Il travaillait comme responsable de la sécurité offensive chez Neo Security, une entreprise néerlandaise qui n’a pas fait de commentaire public.
Il avait auparavant travaillé comme ingénieur logiciel pour la start-up de cybersécurité amstellodamoise Hadrian et fait du bénévolat à l’Institut néerlandais pour la divulgation des vulnérabilités, ou DIVD. Après l’entretien, il a cessé de répondre aux messages. Des proches n’auraient pas réussi à le joindre au cours des deux semaines suivantes.
La police n’a pas établi de lien entre l’arrestation et l’appelant d’Odido
La question reste entière : le suspect interpellé a-t-il participé à l’intrusion visant Odido, le plus grand opérateur de télécommunications mobiles des Pays-Bas ?
En février 2026, un locuteur natif néerlandais aurait convaincu un employé d’Odido de saisir ses identifiants sur un faux site web. Cette opération d’ingénierie sociale a permis le vol de données associées à plus de 6,2 millions de personnes aux Pays-Bas.
Les autorités néerlandaises ont ensuite lancé un appel à témoins pour identifier l’appelant à partir d’un enregistrement. ShinyHunters a déclaré aux médias néerlandais que cette personne faisait partie du groupe et qu’il lui apportait un soutien psychologique, financier et juridique, notamment en lui fournissant un avocat.
Les enquêteurs n’ont pas annoncé l’identité réelle de l’appelant. L’unité de police chargée de l’affaire Odido a également refusé de commenter l’arrestation qui aurait eu lieu.
Depuis, ShinyHunters a proféré des menaces et des insultes contre la police néerlandaise et annoncé un nouveau vol massif de données dans le pays. Ces déclarations ne permettent pas d’établir qui a mené l’opération contre Odido ni si celle-ci est liée à Van der Stap.
L’intrusion au FBI marque un tournant vers des cibles plus risquées
Dans les jours qui ont suivi l’arrestation présumée, ShinyHunters a revendiqué le piratage du portail de recrutement du FBI, apply.fbijobs.gov, et l’extorsion du groupe russe de rançongiciel Cl0p.
Le FBI a confirmé l’intrusion sur son site web. Selon les informations publiées sur les données dérobées, celles-ci comprenaient des numéros de Social Security et d’autres renseignements personnels concernant plus de 5 000 responsables, ainsi que leurs intitulés de poste ou leurs équipes d’affectation.
Les dossiers concernés mentionneraient des agents spéciaux, des examinateurs chargés de l’analyse des menaces, des membres d’une importante unité de lutte contre la cybercriminalité et du personnel enquêtant sur des cyberopérations soutenues par des États étrangers. Des documents médicaux et psychiatriques sensibles figuraient également parmi les fichiers diffusés par ShinyHunters.
Le site compromis du FBI affichait une image en art ASCII représentant Umbreon et un message affirmant que ShinyHunters s’en était emparé. L’image reprenait une illustration utilisée lors du piratage du forum de cybercriminalité Hackforums par le groupe en 2020.
Des personnes proches de l’enquête ont décrit les attaques contre le FBI et Cl0p comme une évolution vers des cibles plus dangereuses. La signification de l’image d’Umbreon reste toutefois contestée. Elle pourrait relever de l’identité visuelle du groupe, faire référence à l’ancien pseudonyme de Van der Stap ou viser à lui faire porter le chapeau.
Aucun élément rendu public ne permet de trancher.
Une faille de PeopleSoft a permis aux attaquants d’accéder aux systèmes sans authentification
ShinyHunters affirme avoir exploité CVE-2026-35273 contre le portail du FBI et d’autres organisations. Le groupe aurait commencé à exploiter cette vulnérabilité comme faille zero-day en juin.
La faille touche le composant Updates Environment Management d’Oracle PeopleSoft Enterprise PeopleTools. Un attaquant non authentifié disposant d’un accès réseau HTTP peut l’exploiter sans interaction de l’utilisateur et potentiellement prendre le contrôle de l’environnement PeopleTools.
Sa note NVD selon CVSS v3.1 est de 9,8, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La vulnérabilité est classée CWE-306, ce qui indique l’absence d’authentification pour une fonction critique. Une exploitation réussie peut avoir de graves conséquences sur la confidentialité, l’intégrité et la disponibilité.
Les informations publiées sur les versions concernées ne concordent pas. La description du NVD indique que PeopleTools 8.61 et 8.62 sont vulnérables, tandis qu’un champ distinct du NVD consacré aux produits et aux versions ne mentionne que la version 8.61. Les organisations qui utilisent l’une ou l’autre de ces branches doivent vérifier leur exposition à partir de la documentation des mises à jour d’Oracle, plutôt que de considérer la version 8.62 comme non vulnérable.
Le 25 septembre, Mandiant et le Google Threat Intelligence Group ont indiqué que ShinyHunters exploitait la faille à grande échelle. La campagne a touché des dizaines de systèmes dans les secteurs des administrations, de la santé, de l’enseignement supérieur, des technologies, de l’agriculture et des transports.
Oracle a publié un correctif. Mandiant a également fourni des règles de pare-feu applicatif (WAF) aux organisations qui ne pouvaient pas appliquer immédiatement le correctif. ShinyHunters aurait toutefois contourné ces règles en encodant les URL. La configuration du WAF ne saurait donc remplacer une mesure corrective.
CISA considère la vulnérabilité comme une menace opérationnelle active
CISA a ajouté CVE-2026-35273 à son catalogue des vulnérabilités exploitées connues (KEV) le 12 juin 2026. Les organismes fédéraux civils américains devaient appliquer le correctif au plus tard le 15 juin 2026. CISA indique que la faille a été utilisée dans des campagnes de rançongiciel.
Les mesures requises consistent à appliquer les recommandations du fournisseur, conformément à BOD 26-04, Prioritizing Security Updates Based on Risk, et aux Forensics Triage Requirements de CISA. Les organisations doivent également évaluer l’exposition de chaque équipement à Internet et suivre les consignes de mise à jour applicables prévues par BOD 26-04.
Pour les services cloud, les organismes doivent appliquer les mesures pertinentes de BOD 26-04. Si aucune mesure d’atténuation efficace n’est disponible, CISA leur demande de cesser d’utiliser le produit.
CVE-2026-35273 n’est pas la seule vulnérabilité récente d’Oracle à avoir été ajoutée au catalogue KEV. Trois autres vulnérabilités associées à l’éditeur y ont fait leur entrée au cours des 90 derniers jours : CVE-2015-5287, le 26 août 2026 ; CVE-2026-21962, le 24 août 2026 ; et CVE-2026-46817, le 15 juillet 2026.
Pour les organisations qui utilisent PeopleSoft, les priorités sont claires :
- Appliquer la mise à jour de sécurité d’Oracle plutôt que de compter uniquement sur le filtrage du WAF.
- Repérer les systèmes PeopleTools exposés à Internet, notamment ceux qui utilisent les versions 8.61 et 8.62.
- Effectuer un triage forensique conformément aux exigences de CISA.
- Enquêter sur les systèmes qui sont restés exposés après le début de l’exploitation en juin.
- Ne pas partir du principe que les règles WAF initialement fournies par Mandiant bloquent les variantes d’attaque utilisant l’encodage d’URL.
Aucun indicateur de compromission précis n’a été communiqué, hormis la méthode d’exploitation signalée et le produit concerné.
Les rivalités compliquent l’attribution au sein de ShinyHunters
Selon des sources proches du milieu de la cybercriminalité, l’escalade récente de ShinyHunters serait due à la prise de contrôle présumée du groupe par Rey, un jeune cybercriminel originaire d’Amman, en Jordanie. Rey a été associé à ScatteredLapsussHunters, ou SLSH, une appellation qui combine les noms de Scattered Spider, LAPSUS$ et ShinyHunters.
Ces sources affirment que Rey et Van der Stap se seraient disputé le contrôle du nom ShinyHunters et des données volées. Elles avancent également que l’illustration d’Umbreon affichée sur le site du FBI aurait pu être choisie pour faire soupçonner Van der Stap. Ces allégations n’ont pas été établies de manière indépendante.
KELA a publiquement identifié Rey en mars 2025. Un compte qui lui est attribué, Ryan Moran/@rmoskovy, a publié le 22 septembre une image présentant le FBI et Cl0p comme des cibles d’attaque, avec une grande représentation d’Umbreon au premier plan. Après une demande d’entretien le 24 septembre, ce compte, actif depuis longtemps, a été supprimé.
Les tensions concernent également TeamPCP, un groupe lié à des compromissions malveillantes de la chaîne d’approvisionnement logicielle. Des membres de ShinyHunters et de SLSH auraient collaboré avec TeamPCP pour monétiser des identifiants volés. Les participants auraient ensuite commencé à s’accuser mutuellement lorsque des fournisseurs de services cloud les ont invalidés. Deux dirigeants présumés de TeamPCP ont été arrêtés en Australie le mois dernier.
Par ailleurs, un chercheur de Mandiant estimait plus tôt ce mois-ci que ShinyHunters pourrait percevoir près de 100 millions de dollars en paiements d’extorsion en 2026.
La semaine dernière, le DIVD a également révélé qu’il enquêtait sur un incident de sécurité interne qui semblait impliquer un usage malveillant de l’intelligence artificielle. Un porte-parole a déclaré qu’aucun lien apparent n’avait été établi avec ShinyHunters et que rien n’indiquait qu’un ancien bénévole ait été impliqué dans l’incident en raison de son travail. Aucun autre détail technique ni mesure d’atténuation n’a été communiqué.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




