
As autoridades holandesas prenderam um cibercriminoso de 24 anos, já condenado, sob suspeita de cumplicidade em roubos de dados e extorsões praticados pelo prolífico grupo de hackers ShinyHunters. Nos dias que se seguiram à prisão do suspeito, os membros remanescentes do ShinyHunters intensificaram drasticamente seus ataques, roubando dados altamente sensíveis do FBI e extorquindo o grupo russo de ransomware Cl0p.
Segundo três fontes familiarizadas com o assunto, o holandês preso pelas autoridades este mês é Pepijn van der Stap, um cibercriminoso condenado de Almere e Lelystad, na Holanda. Van der Stap já havia sido condenado em 2023 por uma série de roubos de dados e extorsões que, segundo a promotoria, renderam entre 1,5 milhão de euros e 2,7 milhões de euros.
Em seu julgamento no final de 2023, van der Stap admitiu que vivia uma existência dupla, usando secretamente o pseudônimo de hacker "Umbreon" para extorquir vítimas e publicar seus dados em comunidades de hackers em inglês, como as extintas RaidForums e Breached. Durante o dia, no entanto, van der Stap trabalhava como engenheiro de software na startup de cibersegurança Hadrian, com sede em Amsterdã, enquanto fazia trabalho voluntário no Instituto Holandês para Divulgação de Vulnerabilidades (DIVD), um grupo de pesquisa de segurança sem fins lucrativos.
Van der Stap confessou o roubo de dados e a extorsão, sendo condenado a quatro anos de prisão (um dos quais com pena suspensa). Durante o julgamento, Van der Stap optou por permanecer sob custódia por um período em vez de cumprir a pena em liberdade, alegando não encontrar tratamento melhor fora da prisão para seus problemas psicológicos, que, segundo ele, incluíam transtorno de estresse pós-traumático (TEPT) relacionado a traumas de infância. Ele foi libertado em dezembro de 2025.
Em entrevista ao KrebsOnSecurity em 9 de setembro de 2026, Van der Stap se apresentou como um hacker reformado que estava tentando dar a volta por cima e contribuir positivamente para a sociedade. Van der Stap trabalha atualmente como líder de segurança ofensiva na empresa holandesa Neo Security, que não respondeu aos pedidos de comentários.
Van der Stap afirmou que ainda estava lidando com processos cíveis e indenizações relacionadas às suas vítimas anteriores de crimes cibernéticos e que estava fazendo o possível para reparar os danos. Mas, pouco depois dessa entrevista, o hacker holandês parou abruptamente de responder às mensagens. As tentativas de pessoas próximas a ele também falharam repetidamente em obter uma resposta nas últimas duas semanas.

Segundo duas fontes com conhecimento do assunto, Van der Stap foi preso pelas autoridades holandesas por volta de 16 de setembro e permanece sob custódia para interrogatório desde então. Uma das fontes afirmou que um colega presenciou agentes holandeses retirando objetos da residência de Van der Stap.
As autoridades holandesas estão pedindo a ajuda do público para identificar a voz em uma gravação telefônica de fevereiro de 2026, na qual um membro nativo do grupo ShinyHunters, falante nativo de holandês, conseguiu invadir a conta da Odido, a maior provedora de telecomunicações móveis do país. Nessa invasão, o ShinyHunters enganou um funcionário da Odido para que ele acessasse um site falso e, em seguida, usou esse acesso para roubar dados de mais de 6,2 milhões de holandeses.
Em resposta à imprensa holandesa, o grupo ShinyHunters confirmou que o suspeito no áudio é de fato um membro do coletivo hacker.
Nosso membro da equipe tem todo o nosso apoio – emocional, mental e financeiro”, disseram os hackers. “Tudo foi providenciado, incluindo um advogado de defesa criminal. Não menosprezamos nossa equipe e nossos membros; cuidamos muito bem deles”, diz um comunicado que a ShinyHunters compartilhou com o NL Times. Ainda não se sabe se a polícia holandesa conseguiu identificar a pessoa que ligou para o Odido. A unidade policial holandesa responsável pelo caso Odido não respondeu aos pedidos de comentários.
O grupo também criticou duramente as autoridades holandesas. "A polícia holandesa vai precisar de toda a sorte do mundo – e das orações de todos – se quiser pegá-lo antes que realizemos outro roubo de dados em larga escala na Holanda", dizia o comunicado da ShinyHunters. "Francamente, a polícia holandesa é uma grande piada; eles são incapazes de fazer qualquer coisa Incompetentes Irrelevantes. Sem importância. Inúteis."
FBI, HACKEIA CL0P
Apenas alguns dias depois de fontes afirmarem que Van der Stap foi detido pelas autoridades holandesas, o grupo ShinyHunters reivindicou a autoria de uma invasão incomumente descarada ao site de candidaturas a emprego do FBI, apply.fbijobs.gov. De acordo com reportagem da 404 Media, os dados roubados do site do FBI incluem números de Segurança Social e informações pessoais de mais de 5.000 funcionários.
A 404 Media e a Reuters noticiaram que os dados do FBI incluíam o cargo ou a equipe de cada pessoa, como agente especial, analista de recebimento de ameaças, unidade de crimes cibernéticos graves e aqueles que investigavam ameaças cibernéticas de agentes estrangeiros apoiados por estados. A Reuters examinou documentos compartilhados pelo ShinyHunters e descobriu que eles incluíam arquivos psiquiátricos e médicos confidenciais de funcionários do FBI. O FBI emitiu um breve comunicado confirmando o ataque.
O grupo ShinyHunters afirmou ter obtido acesso ao site do FBI e a outras vítimas explorando uma vulnerabilidade recentemente corrigida (CVE-2026-35273) no PeopleSoft, uma plataforma de software como serviço (SaaS) da gigante Oracle, amplamente utilizada por empresas para gerenciar contratações, recursos humanos, benefícios e folha de pagamento. A Oracle lançou rapidamente uma correção para a vulnerabilidade do PeopleSoft que o ShinyHunters supostamente começou explorando como uma vulnerabilidade zero-day em junho, e, na mesma época, a Mandiant disponibilizou regras de firewall de aplicativos web para organizações que não conseguiram aplicar a atualização de segurança com rapidez suficiente.
Mas na sexta-feira, o BleepingComputer noticiou que o grupo ShinyHunters usou um truque de codificação de URL para burlar as regras de firewall de aplicativos web sugeridas pela Mandiant, projetadas para mitigar a ameaça da falha no PeopleSoft. Em um relatório divulgado em 25 de setembro, especialistas em segurança da Mandiant e do Google Threat Intelligence Group (GTIG) confirmaram que o ShinyHunters explorou em massa a vulnerabilidade do PeopleSoft para roubar dados de dezenas de sistemas em diversos setores, incluindo ensino superior, tecnologia, saúde, agricultura, transporte e governo.
O antigo pseudônimo de hacker de Van der Stap, Umbreon, estava escondido à vista de todos nas imagens usadas pelo ShinyHunters para divulgar a notícia sobre o ataque ao FBI: a imagem de desfiguração deixada pelo ShinyHunters no site de empregos do FBI, que havia sido hackeado, incluía um desenho em ASCII com o personagem Pokémon Umbreon. A mensagem no topo dizia: "Este site foi tomado pelo ShinyHunters. Invadindo seus sistemas desde 2019;)".
A imagem parece idêntica a uma mensagem de desfiguração usada pelo ShinyHunters em seu ataque de 2020 à comunidade de cibercriminosos em inglês Hackforums.

Diversas fontes próximas à investigação do ShinyHunters afirmaram que os recentes e arriscados ataques do grupo contra o FBI e um dos grupos de ransomware mais renomados da Rússia representam uma mudança drástica em relação ao tom mais cauteloso das operações da quadrilha de hackers. Essas fontes disseram que a mudança repentina ocorreu após o ShinyHunters ser assumido por um cibercriminoso adolescente de Amã, na Jordânia, que usa o apelido de Rey e opera como parte de um grupo de cibercriminosos chamado ScatteredLapsussHunters (SLSH), que, segundo especialistas, é uma fusão de três grupos de hackers: Scattered Spider, LAPSUS$ e ShinyHunters.
Essas fontes disseram que Rey tinha uma rixa antiga com o hacker holandês pelo controle da marca e dos dados da ShinyHunters, e que a inclusão da imagem gigante do Pokémon Umbreon na desfiguração do site de empregos do FBI foi provavelmente uma tentativa de Rey de culpar o holandês pelo ataque.
Rey foi identificado publicamente pela primeira vez pela empresa de cibersegurança KELA em março de 2025. Antes da publicação do nosso perfil de Rey em novembro de 2025, o KrebsOnSecurity contatou o pai de Rey e pediu permissão para entrevistar seu filho adolescente. O pai de Rey simplesmente encaminhou a mensagem para o filho, que admitiu ter participado de ataques de ransomware e disse que estava tentando se desvincular do grupo de hackers SLSH.
CULPANDO A UMBREON
Imediatamente após a notícia do ataque ao site de empregos do FBI ser divulgada pela mídia, a conta principal de Rey no Twitter (Ryan Moran/@rmoskovy) começou zombando do grupo de ransomware Cl0p e do FBI, retratando-os de forma grosseira como as Torres Gêmeas de Nova York sendo atingidas por aviões com as inscrições "drama cl0p" e "alegação de violação de dados do FBI."
Em primeiro plano, na imagem da cidade, está a figura gigante do Pokémon Umbreon.

Uma versão gigante do personagem Pokémon Umbreon, do tamanho de uma boia, pode ser vista no canto inferior esquerdo.
Em 24 de setembro, o KrebsOnSecurity contatou novamente o pai de Rey, solicitando uma entrevista com ele e seu filho para uma matéria sobre a aparente ascensão de Rey à liderança da ShinyHunters. Poucas horas após o pedido, Rey deletou sua antiga conta no Twitter/X. Enquanto isso, o pai de Rey, que trabalha para a Royal Jordanian Airlines, não respondeu a meia dúzia de e-mails solicitando comentários sobre as supostas atividades do filho.
De onde vem a animosidade entre a SLSH e a ShinyHunters? Segundo uma reportagem da Wired deste mês, membros da ShinyHunters e da SLSH fizeram uma breve parceria no início deste ano para ajudar a monetizar melhor credenciais roubadas importantes coletadas pela TeamPCP, um grupo emergente que estava obtendo grande sucesso ao comprometer cadeias de suprimentos de código globais com software malicioso, mas não havia conseguido lucrar muito com os dados roubados (dois supostos líderes da TeamPCP foram presos no mês passado na Austrália, e em uma entrevista o líder da TeamPCP afirmou que eles ganharam apenas US$ 20.000).
A reportagem da Wired observou como a Mandiant se infiltrou no TeamPCP e foi secretamente responsável por fazer com que as credenciais roubadas do grupo criminoso fossem queimadas tão rapidamente: a Mandiant estava secretamente fornecendo essas credenciais aos principais provedores de nuvem, como Amazon e Microsoft, que rapidamente invalidaram as chaves roubadas. Enquanto isso, os grupos de hackers que antes cooperavam começaram a se culpar mutuamente por terem tornado as credenciais inúteis.
Andy Greenberg, da Wired, relatou que algumas semanas após firmar parceria com a TeamPCP, "a ShinyHunters agiu por conta própria, realizando suas próprias extorsões com as credenciais da TeamPCP, mas sem repassar a parte que cabia aos hackers da cadeia de suprimentos".
O pesquisador da Mandiant, Austin Larsen, disse ao KrebsOnSecurity no início deste mês que o grupo ShinyHunters tem obtido sucesso em suas extorsões este ano e está a caminho de arrecadar quase US$ 100 milhões em pagamentos de extorsão de vítimas de crimes cibernéticos em 2026.
Van der Stap afirma que nunca foi motivado por dinheiro e que suas atividades anteriores como hacker eram impulsionadas pelo desejo de ter a coleção mais completa do mundo de bancos de dados roubados. Em entrevista à Bloomberg em 2024, Van der Stap disse que esse foco singular, por sua vez, alimentou seu desejo de realizar ataques cibernéticos.
Para mim, hackear era muito fácil, não era uma compulsão”, disse ele à Bloomberg. “Meu hábito era colecionar. Coletar dados, organizar dados, baixar dados, criar pastas”.
A DIVD, organização sem fins lucrativos de pesquisa em segurança cibernética onde Van der Stap atuava como voluntário, divulgou no LinkedIn na semana passada que estava lidando com um incidente interno de segurança cibernética que parece ter envolvido o uso malicioso de inteligência artificial. A DIVD divulgou poucos detalhes sobre o incidente, mas um porta-voz da organização disse ao KrebsOnSecurity que ele não parece estar relacionado ao ShinyHunters, nem há indícios de que o caso envolva o trabalho de um ex-voluntário.
Atualização, 16h54. Investigação da ShinyHunters. Em um comunicado no Twitter/X, a polícia holandesa informou que o homem comparecerá na terça-feira, 29 de setembro, perante o Tribunal Distrital de Rotterdam, e que fornecerá mais informações amanhã.
29, 9h42. A RTL informa que os investigadores suspeitam que Van der Stap tentou orquestrar pelo menos dois assassinatos. A RTL noticiou que os dois assassinatos supostamente seriam cometidos no exterior e que há indícios de que o suspeito deu a ordem para tal.
O FBI divulgou uma breve mensagem em vídeo sobre a investigação do ShinyHunters, assinada por Brett Leatherman, diretor assistente da divisão cibernética do FBI, que agradeceu aos parceiros holandeses da polícia pela assistência prestada e pediu aos membros restantes do ShinyHunters que se entregassem.
As prisões têm o poder de mudar quem está disposto a falar, e a infraestrutura apreendida tem o poder de nos mostrar quem sobrou”, disse Leatherman. “Quanto mais tempo vocês permanecerem nisso, mais aprenderemos sobre vocês. Vocês sabem como nos encontrar, e nós sabemos como encontrar vocês. Sugiro que entrem em contato conosco enquanto a escolha ainda é de vocês.”
