L’indagine su ShinyHunters arriva nei Paesi Bassi, mentre il gruppo punta a obiettivi più rischiosi
Olanda: arrestato presunto complice ShinyHunters. Il gruppo rivendica furto dati Odido e intrusione nel portale FBI con dati di 5.000 agenti.
Immagine illustrativa generata con AI
Le autorità olandesi fermano un hacker già condannato
Le autorità olandesi hanno arrestato un cybercriminale di 23 anni, già condannato, sospettato di aver aiutato ShinyHunters a rubare dati e ricattare le vittime.
Tre persone a conoscenza dell’indagine hanno identificato il sospettato come Pepijn van der Stap, residente tra Almere e Lelystad, nei Paesi Bassi. Secondo due di loro, è stato fermato intorno al 16 settembre e successivamente trattenuto per essere interrogato. Un’altra persona avrebbe assistito al prelievo di alcuni oggetti dalla sua abitazione da parte delle autorità.
La polizia non ha confermato pubblicamente l’identità del sospettato. Non ha neppure precisato se si tratti del membro di ShinyHunters che parla olandese, ricercato in relazione a un attacco separato contro l’operatore mobile Odido.
Secondo le notizie sull’indagine, in passato van der Stap usava lo pseudonimo “Umbreon”. Nel 2023 è stato condannato per furto di dati ed estorsioni che, secondo le stime dei procuratori, avrebbero fruttato tra 1,5 e 2,7 milioni di euro.
Ha ammesso di aver rubato informazioni e fatto pressioni sulle vittime, anche attraverso post sui forum di cybercriminalità RaidForums e Breached, entrambi ormai chiusi. È stato condannato a quattro anni di carcere, di cui uno con la condizionale, ed è stato rilasciato nel dicembre 2025.
Un’immagine documentata dalla società di threat intelligence KELA mostra che, nel settembre 2021, l’account Umbreon pubblicizzava su RaidForums un database contenente informazioni su 2,3 milioni di persone nei Paesi Bassi.
Il 9 settembre 2026, in un’intervista, van der Stap ha dichiarato di stare ricostruendo la propria vita, affrontando le richieste di risarcimento civile e cercando di indennizzare le precedenti vittime. Lavorava come responsabile della sicurezza offensiva presso l’azienda olandese Neo Security, che non ha rilasciato dichiarazioni pubbliche.
In precedenza aveva lavorato come ingegnere del software per la startup di sicurezza di Amsterdam Hadrian e aveva collaborato come volontario con il Dutch Institute for Vulnerability Disclosure, o DIVD. Dopo l’intervista ha smesso di rispondere ai messaggi. Secondo quanto riferito, nelle due settimane successive nemmeno le persone a lui vicine sono riuscite a contattarlo.
La polizia non ha collegato l’arresto alla persona che ha contattato Odido
Resta da chiarire se il sospettato fermato abbia preso parte all’intrusione di ShinyHunters in Odido, il principale operatore di telecomunicazioni mobili dei Paesi Bassi.
Nel febbraio 2026, una persona di madrelingua olandese avrebbe convinto un dipendente di Odido a inserire le proprie credenziali in un sito fraudolento. L’operazione di ingegneria sociale ha permesso di rubare i dati relativi a oltre 6,2 milioni di persone nei Paesi Bassi.
In seguito, le autorità olandesi hanno chiesto ai cittadini di contribuire a identificare la persona che aveva effettuato la chiamata, diffondendone una registrazione. ShinyHunters ha dichiarato ai media olandesi che si trattava di un membro del gruppo e che gli stava fornendo assistenza psicologica, economica e legale, compresa la difesa di un avvocato.
Gli investigatori non hanno ancora reso nota l’identità reale della persona che ha chiamato. Anche l’unità di polizia che si occupa del caso Odido ha rifiutato di commentare la notizia dell’arresto.
Da allora ShinyHunters ha rivolto minacce e insulti alla polizia olandese e ha minacciato un altro furto di dati su larga scala nel Paese. Queste dichiarazioni non dimostrano chi abbia condotto l’attacco a Odido né se l’operazione sia collegata a van der Stap.
L’intrusione nell’FBI segna un’escalation nella scelta degli obiettivi
Nei giorni successivi alla notizia dell’arresto, ShinyHunters ha rivendicato l’intrusione nel portale di reclutamento dell’FBI, apply.fbijobs.gov, e il ricatto del gruppo russo di ransomware Cl0p.
L’FBI ha confermato l’intrusione nel sito. Secondo le notizie sui dati sottratti, il materiale comprendeva numeri di previdenza sociale e altri dati personali di oltre 5.000 funzionari, oltre ai relativi titoli professionali o alle assegnazioni di squadra.
Tra i dati compromessi figuravano, a quanto pare, riferimenti ad agenti speciali, addetti alla valutazione delle segnalazioni di minacce, membri di una grande unità di contrasto alla criminalità informatica e personale impegnato nelle indagini sulle operazioni informatiche sostenute da governi stranieri. Tra i file condivisi da ShinyHunters sono stati trovati anche documenti riservati di natura psichiatrica e medica.
Sul sito dell’FBI compromesso era comparsa un’immagine in ASCII art di Umbreon, accompagnata da un messaggio in cui ShinyHunters rivendicava l’attacco. L’immagine era identica a quella usata dal gruppo nel 2020, durante la compromissione del forum di cybercriminalità Hackforums.
Secondo persone vicine all’indagine, gli attacchi contro l’FBI e Cl0p segnano il passaggio a obiettivi più pericolosi. Il significato dell’immagine di Umbreon resta però controverso: potrebbe essere un marchio, un riferimento al vecchio pseudonimo di van der Stap o un tentativo di coinvolgerlo nell’attacco.
Al momento non sono emerse prove pubbliche che chiariscano la questione.
La vulnerabilità di PeopleSoft ha consentito l’accesso senza autenticazione
ShinyHunters ha dichiarato di aver sfruttato la vulnerabilità CVE-2026-35273 contro il portale dell’FBI e altre organizzazioni. Secondo quanto riferito, il gruppo avrebbe iniziato a sfruttarla come zero-day a giugno.
La vulnerabilità interessa il componente Updates Environment Management di Oracle PeopleSoft Enterprise PeopleTools. Un utente malintenzionato senza autenticazione, purché abbia accesso alla rete tramite HTTP, può sfruttarla senza alcuna interazione da parte dell’utente e potenzialmente assumere il controllo dell’ambiente PeopleTools.
Il punteggio NVD CVSS v3.1 è 9,8, con il vettore:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La vulnerabilità è classificata come CWE-306, una categoria che indica l’assenza di autenticazione per una funzione critica. Se sfruttata con successo, può compromettere gravemente riservatezza, integrità e disponibilità.
Le informazioni pubblicate sulle versioni interessate non sono coerenti. La descrizione dell’NVD indica come vulnerabili PeopleTools 8.61 e 8.62, mentre un campo separato dell’NVD relativo ai prodotti e alle versioni riporta soltanto 8.61. Le organizzazioni che usano una delle due versioni dovrebbero verificare la propria esposizione consultando la documentazione sugli aggiornamenti di Oracle, senza considerare la versione 8.62 esente dal rischio.
Il 25 settembre Mandiant e il Google Threat Intelligence Group hanno riferito che ShinyHunters aveva sfruttato la vulnerabilità su vasta scala. La campagna ha interessato decine di sistemi nei settori pubblico, sanitario, universitario, tecnologico, agricolo e dei trasporti.
Oracle ha rilasciato una correzione. Mandiant ha inoltre fornito regole per i firewall per applicazioni web, o WAF, da usare negli ambienti in cui non fosse possibile installare subito la patch. Secondo quanto riferito, però, ShinyHunters è riuscito ad aggirare le regole usando la codifica degli URL. La configurazione del WAF non può quindi essere considerata un’alternativa adeguata alla correzione della vulnerabilità.
CISA considera la vulnerabilità una minaccia attiva
Il 12 giugno 2026, CISA ha aggiunto CVE-2026-35273 al catalogo Known Exploited Vulnerabilities. Le agenzie federali civili statunitensi dovevano correggere la vulnerabilità entro il 15 giugno 2026. CISA segnala inoltre che è stata sfruttata in campagne ransomware.
L’intervento richiesto consiste nell’applicare le misure di mitigazione indicate dal fornitore, nel rispetto della BOD 26-04, Prioritizing Security Updates Based on Risk, e dei Forensics Triage Requirements di CISA. Le organizzazioni devono inoltre valutare l’esposizione di ciascun asset a Internet e seguire le indicazioni applicabili della BOD 26-04 in materia di patch.
Per i servizi cloud, le agenzie devono applicare le misure pertinenti della BOD 26-04. Se non sono disponibili mitigazioni efficaci, CISA raccomanda di interrompere l’uso del prodotto.
CVE-2026-35273 non è l’unica vulnerabilità recente di Oracle inserita nel catalogo KEV. Negli ultimi 90 giorni vi sono state aggiunte altre tre vulnerabilità associate al fornitore: CVE-2015-5287 il 26 agosto 2026, CVE-2026-21962 il 24 agosto 2026 e CVE-2026-46817 il 15 luglio 2026.
Per chi gestisce PeopleSoft, le priorità immediate sono chiare:
- Installare l’aggiornamento di sicurezza di Oracle, senza affidarsi esclusivamente ai filtri WAF.
- Individuare i sistemi PeopleTools esposti a Internet, comprese le versioni 8.61 e 8.62.
- Effettuare il triage forense secondo i requisiti di CISA.
- Esaminare i sistemi rimasti esposti dopo l’inizio dello sfruttamento, a giugno.
- Non dare per scontato che le regole WAF originali di Mandiant blocchino le varianti d’attacco con URL codificati.
Non sono stati divulgati indicatori specifici di compromissione, al di là del metodo di sfruttamento segnalato e del prodotto interessato.
Le rivalità complicano l’attribuzione degli attacchi all’interno di ShinyHunters
Secondo fonti a conoscenza dell’ecosistema criminale, la recente escalation di ShinyHunters sarebbe riconducibile a una presunta presa di controllo da parte di Rey, un cybercriminale adolescente di Amman, in Giordania. Rey è stato associato a ScatteredLapsussHunters, o SLSH, nome che combina Scattered Spider, LAPSUS$ e ShinyHunters.
Le fonti sostengono che Rey e van der Stap si sarebbero contesi il controllo del nome ShinyHunters e dei dati rubati. Hanno anche ipotizzato che l’immagine di Umbreon sul sito dell’FBI sia stata scelta per far ricadere i sospetti su van der Stap. Queste accuse non sono state verificate in modo indipendente.
KELA ha reso pubblica l’identità di Rey nel marzo 2025. Il 22 settembre, un account a lui attribuito, Ryan Moran/@rmoskovy, ha pubblicato un’immagine che indicava l’FBI e Cl0p come obiettivi degli attacchi, con una grande figura di Umbreon in primo piano. Dopo aver ricevuto una richiesta di intervista il 24 settembre, l’account, attivo da anni, è stato cancellato.
Le tensioni coinvolgono anche TeamPCP, un gruppo collegato a compromissioni della catena di fornitura del software tramite codice malevolo. Secondo quanto riferito, membri di ShinyHunters e SLSH avrebbero collaborato con TeamPCP per monetizzare le credenziali rubate. In seguito, però, i partecipanti avrebbero iniziato ad accusarsi a vicenda, quando i fornitori di servizi cloud le hanno disattivate. Il mese scorso, due persone ritenute tra i leader di TeamPCP sono state arrestate in Australia.
All’inizio del mese, un ricercatore di Mandiant ha stimato che ShinyHunters potrebbe incassare quasi 100 milioni di dollari in pagamenti estorsivi nel 2026.
La scorsa settimana il DIVD ha inoltre reso noto di stare indagando su un incidente di sicurezza interno, che sembrerebbe aver coinvolto un uso malevolo dell’intelligenza artificiale. Un portavoce ha dichiarato che non risultano collegamenti con ShinyHunters né indicazioni che vi sia stato coinvolto il lavoro di un ex volontario. Non sono stati diffusi altri dettagli tecnici né indicazioni sulle misure di mitigazione.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




