Detenido en Ámsterdam el presunto líder de ShinyHunters, acusado de 140 brechas
El FBI y la policía neerlandesa presentan al arrestado, identificado por periodistas como Pepijn van der Stap, como uno de los cabecillas del grupo. ShinyHunters lo niega.

Un hombre de 24 años vecino de Ámsterdam fue detenido este mes en el marco de la investigación neerlandesa sobre ShinyHunters. El FBI y la Policía Nacional de Países Bajos lo describen como uno de los presuntos líderes del grupo, y estaba citado para comparecer ante el tribunal de distrito de Róterdam el 29 de septiembre de 2026.
La primera confirmación la dio la Politie Landelijke Opsporing en Interventies en un mensaje en X, sin más detalles: "Es cierto que este mes se ha detenido a un hombre de 24 años de Ámsterdam en una investigación sobre el grupo de hackers ShinyHunters". Quien puso nombre fue el periodista de seguridad Brian Krebs y DataBreaches.net: Pepijn van der Stap, alias Umbreon, arrestado el 15 de septiembre según este último. No era su primera detención: en 2023 ya fue aprehendido por una serie de robos de datos y extorsiones.
Por entonces trabajaba en la empresa de ciberseguridad Hadrian y era voluntario del Instituto Neerlandés para la Divulgación de Vulnerabilidades (DIVD). "Trabajar en Hadrian y ser voluntario en DIVD me hizo más paranoico con mantener las apariencias", declaró a DataBreaches.net en junio de 2023. "La paranoia se volvió tan extrema que esperaba que llamaran a mi puerta en cualquier momento". Su perfil de LinkedIn lo sitúa ahora como responsable de seguridad ofensiva en la firma neerlandesa Neo Security, y en él reconoce que su trayectoria "no ha sido una línea recta" y que ha visto la seguridad "desde ambos lados del terminal".
ShinyHunters se desmarca
El grupo niega cualquier vínculo. "Ese individuo no tiene ninguna asociación con nosotros. Francamente, nos estamos riendo", dijo un portavoz. Según su versión, la policía neerlandesa "busca atención y favor público tras la enorme vergüenza" del hackeo de Odido, y quiere parecer que va por delante del FBI. Las autoridades sostienen justo lo contrario: el detenido no fue arrestado en relación con el caso Odido.
El arresto llega después de que ShinyHunters reivindicara el asalto al portal de empleo del FBI, apply.fbijobs.gov, con robo de terabytes de datos. El grupo insiste en que no es extorsión ni tiene motivación económica, y calificó el episodio de campaña de marketing para combatir la desinformación sobre sus intenciones. Primero dijo haber explotado una vulnerabilidad de día cero en Oracle PeopleSoft; la evaluación posterior apunta a un truco de codificación de URL para saltarse las reglas del WAF que mitigan CVE-2026-35273.
En el comunicado conjunto, el FBI asegura que trabaja "activamente con socios para obtener y ejecutar más pistas" a partir de esta detención. El subdirector Brett Leatherman pone cifras: "Desde el año pasado, este cibercriminal y sus co-conspiradores presuntamente han vulnerado más de 140 organizaciones y se han llevado al menos 70 millones de dólares en pagos de extorsión". Su patrón habitual son proveedores terceros en plataformas cloud, de donde roban datos sensibles para amenazar con publicarlos. La detención incluye además una acusación independiente: haber intentado instigar dos asesinatos. Queda por ver si la investigación sostiene la autoría que el FBI atribuye al arrestado, algo que el propio grupo cuestiona.

