В Нидерландах задержан подозреваемый по делу ShinyHunters

Нидерландская полиция задержала 24-летнего жителя Амстердама в рамках расследования деятельности хакерской группы ShinyHunters. Politie Landelijke Opsporing en Interventies сообщила, что подозреваемый должен предстать перед окружным судом Роттердама 29 сентября 2026 года; другие обстоятельства дела ведомство не раскрыло.
Независимый журналист Брайан Кребс и издание DataBreaches.Net идентифицировали задержанного как Пепейна ван дер Стапа, также известного под псевдонимом Umbreon. По сведениям DataBreaches.Net, задержание состоялось 15 сентября 2026 года.
Кого связывают с расследованием
Ван дер Стап уже попадал в поле зрения правоохранительных органов: в 2023 году его задерживали по делу о серии краж данных и вымогательстве. Тогда же стало известно, что он работал в нидерландской компании Hadrian, специализирующейся на кибербезопасности, и участвовал как волонтёр в работе Dutch Institute for Vulnerability Disclosure, или DIVD.
В июне 2023 года он говорил DataBreaches.Net, что легальная работа в сфере безопасности не сняла у него опасений быть задержанным. В профиле LinkedIn он указан как руководитель направления offensive security в нидерландской Neo Security. Сам ван дер Стап писал, что опыт знакомства с безопасностью «с обеих сторон терминала» убедил его использовать знания для защиты, а не для взлома.
Новый эпизод вокруг ShinyHunters
Сообщение о задержании появилось на фоне заявления ShinyHunters о взломе сайта ФБР для соискателей apply.fbijobs.gov. Группа утверждала, что получила терабайты конфиденциальных данных и называла инцидент кампанией, призванной привлечь внимание к своей позиции.
ShinyHunters заявляла, что доступ к системе был получен через новую уязвимость нулевого дня в Oracle PeopleSoft. Однако последующая оценка указывает на иной механизм: злоумышленники могли применить приём с URL-кодированием, чтобы обойти правила межсетевого экрана веб-приложений, предназначенные для снижения риска от CVE-2026-35273.
Что проверить организациям
Этот эпизод показывает, что наличие WAF само по себе не гарантирует блокировку попыток эксплуатации. Правила защиты веб-приложений должны корректно обрабатывать разные варианты представления запросов, включая кодирование URL, и проверяться на обходы в условиях, близких к реальной атаке.
Для бизнеса практический вывод состоит в регулярной проверке конфигурации WAF, своевременном применении мер для CVE-2026-35273 и контроле доступа к системам с персональными и служебными данными. Параллельно важно иметь процедуры расследования, чтобы быстро установить объём возможной утечки и ограничить дальнейший доступ.

