Cơ quan chức năng Hà Lan mới đây đã tiến hành bắt giữ một tội phạm mạng 24 tuổi từng bị kết án, do nghi ngờ đối tượng này hỗ trợ nhóm tin tặc khét tiếng ShinyHunters thực hiện hàng loạt vụ trộm cắp dữ liệu và tống tiền quy mô lớn. Ngay sau khi nghi phạm bị tạm giữ, các thành viên còn lại của ShinyHunters đã lập tức leo thang các chiến dịch tấn công, đánh cắp dữ liệu cực kỳ nhạy cảm từ Cục Điều tra Liên bang Mỹ (FBI) và tiến hành tống tiền nhóm ransomware Cl0p của Nga.
Theo ba nguồn tin am hiểu vụ việc, nghi phạm người Hà Lan vừa bị bắt giữ trong tháng này là Pepijn van der Stap, một tội phạm mạng đến từ Almere và Lelystad. Trước đó, vào cuối năm 2023, Van der Stap đã bị kết án liên quan đến chuỗi vụ trộm dữ liệu và tống tiền mà các công tố viên cho biết đã thu lợi bất chính từ 1,5 triệu đến 2,7 triệu euro.
Tại phiên tòa cuối năm 2023, Van der Stap thừa nhận bản thân đã sống một cuộc đời hai mặt. Ban đêm, đối tượng bí mật sử dụng biệt danh "Umbreon" để tống tiền các nạn nhân và rao bán dữ liệu của họ trên các diễn đàn hacker tiếng Anh như RaidForums và Breached. Ban ngày, Van der Stap lại hoạt động với tư cách là một kỹ sư phần mềm tại Hadrian, một công ty khởi nghiệp an ninh mạng có trụ sở tại Amsterdam, đồng thời tham gia tình nguyện tại Viện Tiết lộ Lỗ hổng Hà Lan (DIVD) – một tổ chức nghiên cứu bảo mật phi lợi nhuận.
Với các hành vi phạm tội trên, Van der Stap bị kết án 4 năm tù (trong đó có 1 năm án treo) và được trả tự do vào tháng 12 năm 2025. Trong một cuộc phỏng vấn với KrebsOnSecurity vào ngày 9 tháng 9 năm 2026, Van der Stap tự khắc họa mình là một hacker đã hoàn lương, đang nỗ lực thay đổi cuộc đời để đóng góp tích cực cho xã hội. Thời điểm đó, gã đang đảm nhận vị trí trưởng bộ phận bảo mật tấn công (offensive security lead) tại công ty Neo Security của Hà Lan. Tuy nhiên, chỉ một thời gian ngắn sau cuộc phỏng vấn, đối tượng này đột ngột cắt đứt mọi liên lạc.
Các nguồn tin xác nhận lực lượng chức năng Hà Lan đã bắt giữ Van der Stap vào khoảng ngày 16 tháng 9 để phục vụ công tác thẩm vấn. Vụ bắt giữ diễn ra trong bối cảnh cảnh sát Hà Lan đang kêu gọi công chúng giúp nhận dạng giọng nói trong một cuộc gọi lừa đảo vào tháng 2 năm 2026. Trong cuộc gọi đó, một thành viên người Hà Lan thuộc nhóm ShinyHunters đã dụ dỗ nhân viên của Odido – nhà mạng viễn thông lớn nhất nước này – đăng nhập vào một trang web giả mạo, từ đó đánh cắp thông tin cá nhân của hơn 6,2 triệu người dân Hà Lan. Nhóm ShinyHunters sau đó đã xác nhận người trong đoạn ghi âm chính là thành viên của mình, tuyên bố sẽ hỗ trợ tối đa về mặt pháp lý cũng như tài chính cho người này, đồng thời lên tiếng chế giễu năng lực phá án của cảnh sát Hà Lan.
Ngay sau khi Van der Stap bị giam giữ, ShinyHunters đã nhận trách nhiệm về vụ tấn công táo tợn vào trang tuyển dụng apply.fbijobs.gov của FBI. Theo báo cáo từ 404 Media và Reuters, dữ liệu bị đánh cắp bao gồm số An sinh Xã hội và thông tin cá nhân của hơn 5.000 quan chức, bao gồm cả các hồ sơ y tế và tâm thần nhạy cảm của nhân viên FBI.
Nhóm tin tặc đã khai thác lỗ hổng CVE-2026-35273 trong nền tảng quản trị nhân sự PeopleSoft của Oracle để thực hiện vụ tấn công. Theo báo cáo từ BleepingComputer vào thứ Sáu, ShinyHunters thậm chí đã sử dụng thủ thuật mã hóa URL để vượt qua các quy tắc giảm thiểu của tường lửa ứng dụng web do hãng bảo mật Mandiant khuyến nghị nhằm tiếp tục khai thác lỗ hổng này.







