BookinglyTech News
Ciberseguridad

Policía holandesa detiene a Pepijn van der Stap, exmiembro de ShinyHunters, tras nuevo ataque del grupo

El hacker de 23 años, que trabajaba como líder de seguridad ofensiva, fue arrestado tras que ShinyHunters robara datos del FBI y extorsionara a la banda ransomware Cl0p.

2 min de lecturaKrebs on Security0 vistas

Las autoridades de los Países Bajos arrestaron a Pepijn van der Stap, de 23 años, bajo sospecha de colaborar con el colectivo de delincuentes cibernéticos ShinyHunters. Van der Stap, condenado en 2023 por robos y extorsiones que le generaron entre 1,5 millones y 2,7 millones de euros, había intentado presentarse como un hacker reformado trabajando como "offensive security lead" en Neo Security.

Poco después del arresto, los miembros restantes de ShinyHunters intensificaron sus operaciones. Publicaron datos robados del portal de empleo del FBI (apply.fbijobs.gov), incluyendo números de Seguro Social y datos médicos de más de 5.000 empleados federales. El grupo también extorsionó a la banda ransomware Cl0p y, en febrero de 2026, se atribuyó una llamada de ingeniería social que comprometió a Odido, el mayor operador de telecomunicaciones de Holanda, exponiendo información de 6,2 millones de sus usuarios. La policía solicitó ayuda pública para identificar la voz de la llamada, según informó Politie.nl.

El ataque al sitio del FBI se basó en una vulnerabilidad recientemente parcheada (CVE‑2026‑35273) de PeopleSoft, la plataforma SaaS de Oracle para recursos humanos. Aunque Oracle lanzó un parche en junio, ShinyHunters logró evadir las reglas de firewall recomendadas por Mandiant mediante un truco de codificación de URL, según reportó BleepingComputer. El FBI confirmó la filtración en un comunicado oficial (fbi.gov).

ShinyHunters respondió a la detención con una declaración pública, ofreciendo apoyo total al miembro detenido, incluido un abogado penalista, y lanzando insultos a la policía holandesa. La comunidad de seguridad sigue sin saber si la voz del audio de febrero corresponde al propio Van der Stap o a otro afiliado.

El caso muestra cómo un individuo con conocimientos de seguridad ofensiva puede volver a operar bajo la sombra de un grupo criminal, explotando vulnerabilidades de alto perfil y desafiando los parches de los proveedores. Para los equipos de defensa, la lección es clara: los parches deben aplicarse rápidamente, pero también es necesario monitorizar indicadores de compromiso que indiquen intentos de evasión de WAF y otras defensas.

Queda por ver si la detención de Van der Stap frena la actividad de ShinyHunters o si el grupo seguirá encontrando vulnerabilidades antes de que los equipos de seguridad logren mitigarlas.