文章总结: 荷兰警方逮捕24岁男子佩皮恩·范德斯塔普,其涉嫌协助ShinyHunters黑客组织窃取数据并勒索。他曾因网络犯罪被判刑,出狱后自称改过自新。被捕后,ShinyHunters升级攻击,入侵FBI求职网站窃取敏感数据,并向Cl0p勒索。事件凸显网络犯罪组织活动猖獗及执法挑战。 综合评分: 75 文章分类: 威胁情报,漏洞分析,红队
荷兰警方在 ShinyHunters 调查中逮捕自称「改过自新」的黑客
KrebsOnSecurity KrebsOnSecurity
独眼情报
2026年9月29日 17:02 湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
来源:KrebsOnSecurity 发布日期:2026 年 9 月 28 日
荷兰当局逮捕了一名有网络犯罪前科的 24 岁男子,怀疑他协助活跃黑客组织 ShinyHunters 窃取数据并实施勒索。嫌疑人被捕后仅数日,ShinyHunters 的其他成员便大幅升级攻击行动,从美国联邦调查局(FBI)窃取高度敏感的数据,甚至向俄罗斯勒索软件组织 Cl0p 实施勒索。
据三位知情人士透露,本月被捕的男子是佩皮恩·范德斯塔普(Pepijn van der Stap),来自荷兰阿尔梅勒、莱利斯塔德一带。他曾于 2023 年因一系列数据窃取和勒索案件被定罪。检方称,他从这些犯罪活动中获利 150 万至 270 万欧元。
在 2023 年底的庭审中,范德斯塔普承认,自己像《化身博士》中的杰基尔博士与海德先生一样,过着双重生活:暗地里,他使用黑客网名「Umbreon」勒索受害者,并将他们的数据发布到 RaidForums 和 Breached 等如今已关闭的英语黑客社区;白天,他却在阿姆斯特丹的网络安全初创公司 Hadrian 担任软件工程师,同时还在非营利安全研究机构荷兰漏洞披露研究所(DIVD)做志愿者。
Umbreon 在 RaidForums 上出售荷兰用户数据库的帖子
2021 年 9 月,范德斯塔普使用「Umbreon」这一身份,在 RaidForums 上出售包含 230 万名荷兰人信息的数据库。该账号的头像是宝可梦角色月亮伊布。
范德斯塔普承认了窃取数据和实施勒索的罪行,被判处四年监禁,其中一年缓期执行。在庭审期间,他一度选择继续接受羁押,而不是回家。他自称长期受到心理问题困扰,包括与童年创伤有关的创伤后应激障碍,并表示在外面找不到更好的治疗。他于 2025 年 12 月出狱。
2026 年 9 月 9 日,范德斯塔普接受 KrebsOnSecurity 采访时,将自己描述成一名已经改过自新的黑客,正在努力改变人生,为社会作出积极贡献。他目前在荷兰公司 Neo Security 担任进攻性安全负责人。该公司未回应置评请求。
范德斯塔普表示,他仍在处理此前网络犯罪引发的民事诉讼和受害者赔偿事宜,并称自己正尽力弥补过错。但采访结束后不久,他突然不再回复消息。过去两周,与他关系密切的人也多次尝试联系他,同样没有得到回应。
佩皮恩·范德斯塔普的领英个人资料页面
佩皮恩·范德斯塔普的领英个人资料。
据两名知情人士透露,范德斯塔普于 9 月 16 日前后被荷兰当局逮捕,此后一直被拘留接受讯问。一名消息人士称,自己的同事曾亲眼看到荷兰当局从范德斯塔普的住所搬出物品。
荷兰当局此前一直在请求公众协助,辨认一段录于 2026 年 2 月的电话录音中的声音。在这通电话中,一名以荷兰语为母语的 ShinyHunters 成员通过社会工程手段,侵入了荷兰最大的移动电信运营商 Odido。攻击者诱骗一名 Odido 员工登录钓鱼网站,随后利用由此获得的访问权限,窃取了超过 620 万名荷兰人的数据。
在回应荷兰媒体询问时,ShinyHunters 确认,录音中的嫌疑人确实是该组织的成员。
ShinyHunters 在提供给 NL Times 的声明中表示:「无论在情感、心理还是经济上,我们都会全力支持这名团队成员。一切都已安排妥当,包括刑事辩护律师。我们不会轻视自己的员工和成员,而会把他们照顾得很好。」目前尚不清楚,荷兰警方是否已确认这名致电 Odido 的嫌疑人的真实身份。负责调查 Odido 事件的荷兰警方部门未回应置评请求。
该组织还猛烈嘲讽荷兰当局:「如果荷兰警方想在我们于荷兰实施下一次大规模数据窃取之前抓住他,就得有天大的运气,还得靠所有人的祈祷。说白了,荷兰警方就是个笑话,什么也做不了。无能、无关紧要、无足轻重、毫无用处。」
针对联邦调查局和 Cl0p 的攻击
就在范德斯塔普据称被拘留后的几天内,ShinyHunters 宣称对联邦调查局求职网站 apply.fbijobs.gov 的一起大胆入侵负责。据 404 Media 报道,从该网站窃取的数据包含 5,000 多名官员的社会安全号码及其他个人信息。
404 Media 和路透社报道称,被窃数据还记录了相关人员的职务或所属团队,包括特别探员、威胁受理审查员、重大网络犯罪部门人员,以及负责调查外国政府支持的网络攻击活动的人员。路透社查阅了 ShinyHunters 提供的文件,发现其中包含 FBI 工作人员敏感的精神科和医疗档案。FBI 随后发布简短声明,证实网站遭到入侵。
ShinyHunters 表示,他们利用 PeopleSoft 中一个近期修复的漏洞(CVE-2026-35273),获得了 FBI 网站及其他受害者系统的访问权限。PeopleSoft 是软件巨头 Oracle 旗下的软件即服务平台,企业广泛使用它管理招聘、人力资源、福利和薪资。据报道,ShinyHunters 自 6 月起便将该漏洞作为零日漏洞加以利用。Oracle 迅速发布了修复补丁,Mandiant 当时也发布了 Web 应用防火墙规则,供无法及时安装安全更新的组织使用。
不过,BleepingComputer 上周五报道称,ShinyHunters 利用一种 URL 编码技巧,绕过了 Mandiant 建议的、用于缓解 PeopleSoft 漏洞威胁的 Web 应用防火墙规则。在 9 月 25 日发布的报告中,Mandiant 和谷歌威胁情报小组(GTIG)的安全专家确认,ShinyHunters 大规模利用该漏洞,从高等教育、科技、医疗、农业、交通和政府等领域的数十个系统中窃取数据。
ShinyHunters 用来宣扬此次 FBI 入侵事件的图像中,处处可见与范德斯塔普旧网名「Umbreon」有关的元素。攻击者留在 FBI 招聘网站上的篡改页面,包含一幅描绘宝可梦角色月亮伊布的 ASCII 字符画。页面顶部写着:「本网站已被 ShinyHunters 接管。自 2019 年起,我们就一直在夺取你们系统的最高权限 ;)」这幅图像似乎与 ShinyHunters 在 2020 年攻破英语网络犯罪社区 Hackforums 时使用的篡改图像完全相同。
ShinyHunters 留在 FBI 招聘网站上的篡改页面
ShinyHunters 留在 FBI 招聘网站上的篡改信息中,包含一幅宝可梦角色月亮伊布的 ASCII 字符画。
多位了解 ShinyHunters 调查情况的消息人士表示,该组织近期针对 FBI 和俄罗斯声名最盛的勒索软件团伙之一发动高风险攻击,意味着其行事风格发生了重大转变,不再像过去那样审慎。这些消息人士称,变化发生在一名来自约旦安曼、网名为 Rey 的青少年网络犯罪分子接管 ShinyHunters 之后。Rey 隶属于名为 ScatteredLapsussHunters(SLSH)的网络犯罪组织。专家称,该组织由 Scattered Spider、LAPSUS$ 和 ShinyHunters 三个黑客团体合并而成。
这些消息人士还称,Rey 与范德斯塔普一直在争夺 ShinyHunters 这一名号及相关数据的控制权。他们认为,Rey 在 FBI 招聘网站的篡改页面中放入巨大的月亮伊布图像,很可能是为了将这次入侵嫁祸给范德斯塔普。
2025 年 3 月,网络安全公司 KELA 首次公开披露了 Rey 的身份。在同年 11 月关于 Rey 的报道发表前,KrebsOnSecurity 曾联系他的父亲,希望获准采访他十几岁的儿子。Rey 的父亲只是将消息转发给儿子。Rey 随后承认参与过勒索软件攻击,并表示正在设法脱离 SLSH。
把责任推给「月亮伊布」
FBI 招聘网站遭入侵的消息刚见诸媒体,Rey 在 Twitter/X 上开始嘲讽 Cl0p 和 FBI。他发布了一张恶俗的图片,将二者比作纽约双子塔,两架分别标有「Cl0p 闹剧」和「FBI 入侵声明」的飞机正撞向大楼。画面前景中,则是一只巨大的月亮伊布。
Rey 在 Twitter/X 上发布的嘲讽 Cl0p 和 FBI 的图片
Rey 于 9 月 22 日通过现已注销的 Twitter/X 账号发布了这张嘲讽图片。左下角可以看到一只大如游行花车的月亮伊布。
9 月 24 日,KrebsOnSecurity 再次联系 Rey 的父亲,希望就 Rey 似乎已成为 ShinyHunters 头目一事采访父子二人。采访请求发出几小时后,Rey 删除了长期使用的 Twitter/X 账号。Rey 的父亲就职于皇家约旦航空,始终没有回复记者就其儿子涉嫌参与的活动发出的六封置评请求邮件。
SLSH 与 ShinyHunters 之间的矛盾从何而来?据《连线》杂志本月的一篇报道,ShinyHunters 和 SLSH 的成员曾在今年早些时候短暂合作,帮助 TeamPCP 将收集到的重要失窃凭证变现。TeamPCP 是一个新兴黑客组织,在利用恶意软件攻破全球代码供应链方面屡屡得手,却未能从窃取的数据中获得多少收益。该组织的两名疑似头目上个月在澳大利亚被捕;TeamPCP 的一名头目曾在采访中声称,他们总共只赚了 2 万美元。
《连线》的报道指出,Mandiant 已渗透进 TeamPCP,并在暗中促成了被窃凭证的迅速失效:Mandiant 将这些凭证秘密交给亚马逊、微软等主要云服务商,后者随即使失窃密钥作废。与此同时,原本相互合作的黑客组织开始彼此指责,认为是对方让这些凭证变得一文不值。
《连线》记者安迪·格林伯格报道称,与 TeamPCP 合作几周后,「ShinyHunters 背弃了合作,利用 TeamPCP 的凭证自行实施勒索,却没有给这些供应链黑客分成」。
Mandiant 研究员奥斯汀·拉森本月早些时候告诉 KrebsOnSecurity,ShinyHunters 今年以来的勒索活动屡屡得手,预计 2026 年全年从受害者手中收取的勒索款将接近 1 亿美元。
范德斯塔普则声称,金钱从来不是他的动机。他早期从事黑客活动,是因为希望拥有全世界最完整的失窃数据库收藏。2024 年接受彭博社记者采访时,他表示,对收集数据库的执着,反过来又促使他不断实施网络攻击。
「黑客攻击对我来说很容易,我也没有非做不可的冲动,」他告诉彭博社,「我的习惯是收集。收集数据、整理数据、下载数据、创建文件夹。」
范德斯塔普曾担任志愿者的非营利安全研究机构 DIVD,上周在领英披露,该机构正在处理一起内部网络安全事件,事件似乎涉及有人恶意使用人工智能。DIVD 几乎没有披露具体细节,但一名发言人告诉 KrebsOnSecurity,该事件似乎与 ShinyHunters 无关,也没有任何迹象表明与一名前志愿者的工作有关。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:独眼情报 KrebsOnSecurity KrebsOnSecurity《荷兰警方在 ShinyHunters 调查中逮捕自称「改过自新」的黑客》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论