ShinyHunters方面称范德斯塔普与该组织没有关联,并批评荷兰警方缺乏技能且无能,其表示“那个人与我们没有任何关系”。但范德斯塔普被拘后数日内,ShinyHunters显著提高行动强度:一边宣称入侵FBI招牌网站,一边对俄罗斯勒索软件团伙Cl0p发动攻击。

荷兰警方与美国联邦调查局(FBI)合作,逮捕一名24岁的网络罪犯,他涉嫌协助臭名昭著的黑客组织ShinyHunters进行数据窃取和勒索。多方消息指认其为荷兰人佩皮恩·范德斯塔普(Pepijn van der Stap)。逮捕发生在约9月15日至16日,时间早于ShinyHunters公开宣称入侵FBI求职网站并窃取人员数据。FBI网络事务助理局长布雷特·莱瑟曼(Brett Leatherman)随后发布一段关于ShinyHunters调查的简短视频声明,将嫌疑人描述为该组织“涉嫌领导人之一”,并警告仍在逃的其余ShinyHunters成员尽早投案。
ShinyHunters是一个活跃的网络勒索组织,成员遍布全球。他们经常入侵公司系统窃取敏感数据,然后威胁称,除非支付赎金,否则就会将这些数据泄露到暗网上。上周,ShinyHunters在其网站上宣布,他们入侵了FBI的招聘门户网站,并窃取了大量特工的个人信息。该组织要求FBI撤回5月份发布的关于他们的公共服务公告,并设定了9月29日的最后期限。不过,“暗网下/AWX”看到,ShinyHunters已经明确表示不会公布窃取的FBI数据。
荷兰警方的逮捕行动与官方表态
荷兰国家警察高科技犯罪调查部门根据荷兰法律执行逮捕,荷兰警方在Twitter/X上发表的声明中证实,一名来自阿姆斯特丹的24岁男子因与ShinyHunters调查有关而被捕,并将于9月29日星期二在鹿特丹地方法院出庭。法院已裁定至少羁押90天。警方表示,在其笔记本电脑上发现大量信息,其中包括关于境外两起谋杀的相关内容,并指有迹象显示嫌疑人曾下达相关指令;该部分与ShinyHunters案件分开处理。
FBI网络事务助理局长布雷特·莱瑟曼在官方视频中说,荷兰高科技犯罪调查部门在FBI全力支持下迅速行动,以保护受害者并保全关键证据。他表示,自去年以来,该网络犯罪分子及其同谋涉嫌入侵140多家机构,并取得至少7000万美元勒索款项收益。他们常以云平台第三方供应商为目标,窃取敏感数据并以公开相要挟。
莱瑟曼同时向仍在逃的ShinyHunters成员喊话:“你们已经知道同事被捕。我们相信你们看到或听到了公众尚未知晓的情况。其他团伙曾以为匿名或朋友能保护他们,结果错了。逮捕行动会改变谁愿意开口,查获的基础设施也会让我们看清还剩下哪些人。你们待在这里的时间越长,我们对你的了解就越多。你们知道如何找到我们,我们也知道怎么找到你们。我建议你们先联系我们,趁选择权还在自己手里。”
荷兰警方未公开点名。KrebsonSecurity援引三名知情人士指认嫌疑人为范德斯塔普;路透社亦援引其所在公司Neo Security负责人Benjamin Korper的说法,确认被带走的是该公司进攻性安全负责人范德斯塔普。
据两名知情人士透露,范德斯塔普于9月16日左右被荷兰当局逮捕,并一直被拘留接受讯问。其中一位消息人士称,他们的同事亲眼目睹荷兰当局从范德斯塔普的住所搬走物品。还有报道透露,9月15日晚荷兰警方调查人员曾到该公司办公室,逮捕行动中使用了闪光震撼弹。
周二,在鹿特丹举行的听证会上,尽管有报道称一名男子是涉嫌黑客,但荷兰警方仍未公布其姓名。警方也否认了逮捕的嫌疑人与荷兰电信公司Odido遭黑客攻击有关的说法。当天,法院下令将嫌疑人继续拘留 90 天。
荷兰警方国家调查和干预部门及其高科技犯罪调查小组正在对这名阿姆斯特丹男子展开两项独立调查:一项调查涉及他涉嫌参与ShinyHunters,另一项调查则可能涉及双重谋杀。
范德斯塔普的人生过往与“改过自新”故事
范德斯塔普来自荷兰阿尔梅勒与莱利斯塔德一带。2023年,他因一连串数据窃取与勒索案件被定罪,检方称这些案件涉案金额在150万至270万欧元之间。庭审中,他承认过着“双重人格的生活”:白天,在阿姆斯特丹网络安全初创公司Hadrian担任软件工程师,并在一家非营利性安全研究机构——荷兰漏洞披露研究所(DIVD)做志愿者;暗地里,则以化名“Umbreon”(宝可梦角色月亮伊布)在已关闭的RaidForums、Breached等英语黑客社区(暗网论坛)发布数据并勒索受害者。
范德斯塔普承认了自己的数据窃取和敲诈勒索行为,被判处四年监禁(其中一年缓刑)。审判期间,范德斯塔普选择继续服刑一段时间,而不是回家,他声称自己无法在狱外找到更好的治疗方案来应对持续存在的心理问题,这些问题包括与童年创伤相关的创伤后应激障碍(PTSD)。
他于2025年12月出狱后,他自称已改过自新,目前在荷兰公司Neo Security担任进攻性安全负责人。2026年9月9日接受Krebs on Security采访时,他仍称自己在处理与过往受害者相关的民事诉讼与赔偿事宜,并正在尽力弥补过错。此后不久他突然停止回复消息。过去两周,他身边的人也多次尝试联系他,但均未得到回应。
ShinyHunters方面则对路透社等媒体称,范德斯塔普与该组织没有关联,并批评荷兰警方缺乏技能且无能,其表示“那个人与我们没有任何关系”。
荷兰警方此前曾寻求公众帮助,希望辨认2026年2月一通录音电话中的声音:一名操母语荷兰语的ShinyHunters成员通过社工手段入侵荷兰最大移动电信商Odido的系统。在这次入侵中,ShinyHunters诱骗一名Odido员工登录了一个伪造的网站,并利用该访问权限窃取了超过620万荷兰人的数据。ShinyHunters在回应荷兰媒体时确认,录音中的嫌疑人确为该集体成员,并称已为其安排辩护律师,提供情感、精神与资金支持,同时扬言若警方不能尽快抓人,将在荷兰再发动大规模数据窃取。目前公开报道尚未明确证实该录音身份已与范德斯塔普对上号。
范德斯塔普被逮捕后,ShinyHunters在短时间内攻击了FBI与Cl0p
据知情人士透露,范德斯塔普被拘后数日内,仍在活动的ShinyHunters成员显著提高行动烈度:一边宣称入侵FBI招牌网站apply.fbijobs.gov,一边对俄罗斯勒索软件团伙Cl0p的暗网泄密网站发起攻击与站点涂改。
“我们已经攻破了联邦调查局的系统。我们掌握了几乎所有联邦调查局特工以及所有向联邦调查局提交过求职申请的人员的极其敏感的数据,”ShinyHunters 发给联邦调查局局长帕特尔和负责网络部门的助理局长布雷特·莱瑟曼的信息中写道。这些说法目前尚无法核实。
404 Media与路透社等报道称,从FBI站点窃取的数据包含5000多名官员的社会安全号与个人信息,以及职务或所属团队(如特工、威胁接收审查员、重大网络犯罪调查部门、负责调查外国政府支持的网络威胁的人员等);路透社查阅ShinyHunters分享的材料后发现,其中还有FBI员工敏感的精神病与医疗档案。FBI曾发布简短声明确认求职门户遭入侵,并称正全力调查、与可能受影响人员保持沟通。内部备忘录据报以“黑客可能已窃取全体雇员相关数据”为前提开展应对。
“联邦调查局正在夜以继日地调查涉及FBIJobs.gov的网络安全事件,并与所有可能受到影响的人员保持定期沟通——包括在公众报告事件后24小时内多次向全局发布通知。联邦调查局将信息安全和员工安全视为重中之重,我们的调查仍在进行中,”一位机构发言人在一份声明中表示。
ShinyHunters称,其利用Oracle PeopleSoft平台近期已修补的漏洞(CVE-2026-35273)入侵了FBI的网站及其他受害者的网站系统。PeopleSoft是软件巨头Oracle提供的一款软件即服务 (SaaS) 平台,被众多企业广泛用于管理招聘、人力资源、福利和薪资。该漏洞曾在6月被当作零日漏洞利用;Oracle迅速发布补丁,Mandiant也曾给出Web应用防火墙规则供无法立即升级的机构使用。
BleepingComputer随后报道,ShinyHunters利用URL编码技巧绕过了Mandiant建议的Web应用程序防火墙规则,这些规则旨在缓解PeopleSoft漏洞带来的威胁。在9月25日发布的一份报告中, Mandiant和Google威胁情报小组(GTIG)的安全专家证实,ShinyHunters已大规模利用PeopleSoft漏洞,从包括高等教育、科技、医疗保健、农业、交通运输和政府部门在内的多个行业的数十个系统中窃取数据。
范德斯塔普的被捕可能带来ShinyHunters内部权力的更迭
范德斯塔普的前黑客化名“Umbreon”巧妙地隐藏在ShinyHunters用来传播FBI黑客事件消息的图片中:ShinyHunters在被黑的FBI招聘网站上留下的篡改图片中包含了以宝可梦角色Umbreon(宝可梦月亮伊布)为主题的ASCII艺术设计,顶部文字为“This site has been seized by ShinyHunters. rooting your systems since ’19 ;)”(本网站已被ShinyHunters占领。自2019年以来,我们一直在入侵你的系统 ;))。该图与ShinyHunters在2020年入侵英语网络犯罪社区Hackforums时使用的涂改信息高度相似。
多名知情人士透露,针对美国联邦调查局(FBI)以及针对俄罗斯知名勒索软件团伙的高风险行动,标志着该黑客团伙的行事风格发生了重大转变,一改以往较为谨慎的作风。他们称,这一转变发生在ShinyHunters据称被约旦安曼少年黑客“Rey”接管之后。Rey属于名为ScatteredLapsussHunters(SLSH)的网络犯罪组织,外界认为该组织融合了Scattered Spider、LAPSUS$与ShinyHunters等势力。知情人士称,Rey与这名荷兰黑客之间存在围绕ShinyHunters品牌与数据控制权的矛盾,而在FBI求职站点涂改中使用超大尺寸Umbreon图像,很可能是Rey试图将入侵嫁祸给已被捕的荷兰人。
Rey最早由网络安全公司KELA在2025年3月公开点名。KrebsonSecurity在2025年11月为其撰写专题前曾联系其父亲,请求采访;其父将消息转给儿子,Rey当时承认参与过勒索软件攻击,并称正试图脱离SLSH。FBI入侵消息见诸媒体后,Rey在X平台(当时账号为Ryan Moran/@rmoskovy)发布嘲讽Cl0p与FBI的图片,画面中纽约双塔被标有“cl0p drama”与“fbi breach claim”的飞机撞击,前景则是巨大的Umbreon形象。Krebs再次联系其父请求采访后数小时,Rey删除了长期使用的X账号;其父供职于约旦皇家航空,对多次置评请求未予回应。
据《连线》本月报道,ShinyHunters与SLSH成员今年早些时候曾短暂合作,帮助变现TeamPCP收集的重要被盗凭证。TeamPCP擅长以恶意软件破坏全球代码供应链,但变现能力有限(其两名据称领导人上月在澳大利亚被捕,一名领导人受访时称仅赚约2万美元)。《连线》指出,Mandiant曾渗透TeamPCP,并悄悄将被盗凭证交给亚马逊、微软等云厂商作废,导致凭证迅速失效;原本合作的团伙随后互相指责。报道称,与TeamPCP合作数周后,ShinyHunters“自行其是”,用TeamPCP的凭证独自勒索却未分账。
Mandiant研究员奥斯汀·拉森(Austin Larsen)本月对KrebsonSecurity表示,ShinyHunters今年勒索活动相当成功,按当前节奏2026年有望从受害者处获得接近1亿美元勒索款项。
范德斯塔普曾对媒体表示,自己过去并非主要为钱,而是出于想要拥有世界上最完整的被盗数据库的渴望。2024年他告诉彭博社:“对我来说,黑客攻击非常容易,而且这不是一种强迫症。我的习惯是收集。收集数据、整理数据、下载数据、创建文件夹。”
范德斯塔普曾担任志愿者的非营利安全研究组织DIVD上周在领英上披露,该组织正在处理一起内部网络安全事件,似乎涉及人工智能的恶意使用。发言人对KrebsonSecurity表示,目前看与ShinyHunters无关,也无迹象显示与前志愿者有关。
该案件目前的状态
荷兰警方与FBI均强调跨国协作:由具备最强执法权限与接触条件的一方牵头。ShinyHunters否认范德斯塔普为其成员;FBI则将其描述为涉嫌领导人之一。逮捕时间早于FBI求职网站被公开涂改与数据窃取声明,而被篡改网页中出现的“Umbreon”似乎代表着ShinyHunters内部权力更迭、有人故意栽赃嫁祸。目前主要来自知情人士向调查记者的转述,尚未在公开司法文件中得到完整印证。
荷兰警方国家调查和特别行动部门负责人斯坦·杜伊夫表示:“逮捕网络犯罪嫌疑人是我们打击网络犯罪的重要举措。ShinyHunters团伙造成了大量国内外受害者。我们很高兴能够逮捕该团伙的一名嫌疑人。”
美国联邦调查局尚未与荷兰警方发表联合声明,但局长卡什·帕特尔表示,联邦调查局正在协助荷兰调查人员,并努力挖掘更多线索。
嫌疑人在法院作出最终判决前享有无罪推定。鹿特丹方面已裁定较长期审前羁押,是否还有更多逮捕,荷兰警方表示不排除可能。
ShinyHunters表示不会公布FBI数据
ShinyHunters网络犯罪组织周一表示,他们不打算公布声称窃取的大量敏感FBI员工数据,并将与FBI的对抗描述为一场“营销活动”。此前,该组织上周曾要求FBI撤回对其策略的公开警告。该组织称:“从一开始我们就决定永远不会公布这些数据。我们从未打算这样做,也从未计划这样做。”
这一声明并未解答关于入侵范围究竟有多广以及员工个人信息可能已超出联邦调查局控制范围所面临的风险等问题。ShinyHunters此前曾向新闻机构提供样本,而其最新声明并未提及已删除相关记录。
该组织表示:“这一切都是为了保护我们的业务并积极打击虚假信息而开展的营销活动。”它指责新闻媒体和公众误解了其此前要求联邦调查局在一周内更正或撤回一项安全警告的立场。该组织称,它故意没有具体说明如果联邦调查局不遵守规定会发生什么,并声称从未指望过联邦调查局会遵守。
声明称:“这并非威胁。虽然措辞可能像威胁,但最终公众断章取义,对此事进行了各种离谱的假设和猜测。”
该组织对联邦调查局5月15日发布的警告提出异议,该警告称ShinyHunters会使用骚扰、威胁,有时还会夸大被盗信息,以此向受害者施压,迫使其支付赎金。该组织已就其最初要求联邦调查局撤回该警告一事,向联邦调查局局长卡什·帕特尔和网络犯罪部门助理局长布雷特·莱瑟曼作出回应。
Anwangxia.com原创文章,作者:anwangxia,如若转载,请注明出处:https://www.anwangxia.com/5120.html

比特币捐赠