Niederländische Polizei nimmt Verdächtigen mit Verbindung zur ShinyHunters-Gruppe fest
KI-generiertes Bild

Niederländische Polizei nimmt Verdächtigen mit Verbindung zur ShinyHunters-Gruppe fest

Ein 24-jähriger Mann aus Amsterdam wurde im Zusammenhang mit der Hacking-Gruppe ShinyHunters festgenommen; ein Gerichtstermin ist für den 29. September angesetzt.

Die niederländische Polizei hat am Montag einen 24-jährigen Mann aus Amsterdam im Rahmen laufender Ermittlungen gegen die ShinyHunters-Hacking-Gruppe festgenommen, wie offizielle Stellen bestätigten. Die Politie Landelijke Opsporing en Interventies, die nationale Ermittlungs- und Interventionseinheit der Polizei, teilte in sozialen Medien mit, dass die Person voraussichtlich am 29. September 2026 vor dem Bezirksgericht Rotterdam erscheinen wird. Während die Behörden den Verdächtigen nicht öffentlich nannten, identifizierten ihn der unabhängige Sicherheitsjournalist Brian Krebs und die Publikation DataBreaches.Net als Pepijn van der Stap, auch bekannt unter dem Online-Alias Umbreon.

Van der Stap wurde bereits 2023 wegen seiner Beteiligung an einer Reihe von Datendiebstählen und Erpressungen festgenommen. Zu dieser Zeit arbeitete er bei der Cybersicherheitsfirma Hadrian und war ehrenamtlich beim Dutch Institute for Vulnerability Disclosure (DIVD) tätig, einer bekannten Organisation, die die Meldung von Sicherheitslücken koordiniert. In einem Gespräch mit DataBreaches.Net im Jahr 2023 beschrieb er, wie seine legitime Sicherheitsarbeit seine Angst, erwischt zu werden, verstärkte. „Die Arbeit bei Hadrian und das Ehrenamt beim DIVD machten mich paranoider, den Schein zu wahren, und ich verspürte tatsächlich mehr Druck und Paranoia“, sagte er. „Die Paranoia wurde so extrem, dass ich jederzeit mit einem Klopfen an der Tür rechnete.“ Öffentliche Aufzeichnungen zeigen, dass van der Stap nun als Leiter der offensiven Sicherheit bei Neo Security, einem niederländischen Unternehmen, angestellt ist. In seinem LinkedIn-Profil schrieb er, sein Weg sei „keine gerade Linie“ gewesen und er habe „harte Lektionen“ gelernt, indem er Sicherheit aus verschiedenen Blickwinkeln betrachtet habe.

ShinyHunters bestritten auf Anfrage von The Hacker News jegliche Verbindung zu dem festgenommenen Mann. „Diese Person hat keinerlei Verbindung zu uns. Ehrlich gesagt, wir lachen“, sagte ein Vertreter der Gruppe. Sie warfen der niederländischen Polizei vor, nach Publicity zu suchen, nach dem, was sie als „die massive Blamage infolge des Odido-Hacks“ bezeichneten, und deuteten an, die Polizei wolle bei den Ermittlungen gegen die Gruppe vor dem FBI dastehen. Das Dementi erfolgt, während ShinyHunters die Verantwortung für einen aufsehenerregenden Einbruch in die Rekrutierungswebsite des FBI unter apply.fbijobs.gov beanspruchen, bei dem sie nach eigenen Angaben Terabytes an Daten gestohlen haben.

In Erklärungen gegenüber 404 Media und The Hacker News betonte die Gruppe, dass der FBI-Vorfall kein Erpressungsversuch und nicht finanziell motiviert gewesen sei. „Das alles war eine Marketingkampagne, um unser Geschäft zu schützen und aktiv gegen Desinformation vorzugehen“, sagte ein Sprecher. Ein anderer fügte hinzu: „Wir möchten noch einmal betonen, dass es sich nicht um Erpressung handelt, es war von Anfang an keine, keine Drohung, keine Lösegeldforderung und nicht finanziell motiviert. Es wird nichts passieren.“ Der Angriff habe, so die Gruppe, eine neu gemeldete Schwachstelle ausgenutzt – eine als CVE-2026-35273 erfasste Schwachstelle in einer weit verbreiteten Unternehmensanwendungssuite für Personalwesen und Jobportale. Statt einen traditionellen Exploit zu verwenden, gehen Sicherheitsforscher nun davon aus, dass ShinyHunters eine Technik namens URL-Encoding nutzten, um Regeln in der Web Application Firewall (WAF) zu umgehen, die die Schwachstelle eigentlich blockieren sollte. Eine WAF ist ein Sicherheitsfilter, der vor einer Webanwendung sitzt und eingehenden Datenverkehr untersucht, um bösartige Anfragen zu stoppen. Durch eine bestimmte Kodierung der Zeichen in der Angriffs-URL scheint die Gruppe die Firewall getäuscht zu haben, sodass diese die Anfrage als harmlos einstufte.

Für Websitebesitzer und Administratoren zeigt der Fall, wie gefährlich eine bekannte Schwachstelle mit einem veröffentlichten Patch bleiben kann, wenn Schutzschichten wie eine WAF nicht mit den neuesten Regelsätzen auf dem aktuellen Stand gehalten werden. Eine WAF ist nur so wirksam wie die Signaturen und Filter, die sie verwendet, und Angreifer testen aktiv Methoden, um sie zu umgehen. Dasselbe Risiko gilt für jede mit dem Internet verbundene Anwendung – Foren, Login-Seiten, Kundenportale – die von Nutzern übermittelte Informationen verarbeitet. Für Unternehmen, die ihre eigene Webinfrastruktur betreiben, unterstreicht der Vorfall die Bedeutung der Wahl einer Hosting-Umgebung, in der Sicherheitsupdates und Firewall-Regeln proaktiv von Experten verwaltet werden, die die sich entwickelnde Bedrohungslandschaft verfolgen.

Für Websitebesitzer unterstreicht dieser Fall, warum Managed-Hosting-Plattformen wie AEU Hosting, die gehärtete Web Application Firewall-Regeln pflegen und proaktiv Sicherheitspatches anwenden, unerlässlich sind und helfen, die Art von URL-Encoding-Tricks zu blockieren, mit denen Angreifer ungeschützte Seiten umgehen.

So schützen Sie sich

  1. Halten Sie Ihre gesamte Website-Software, insbesondere Login- oder Bewerbungsportale, automatisch auf dem neuesten Stand, damit Sicherheitspatches sofort nach ihrer Veröffentlichung eingespielt werden.
  2. Nutzen Sie einen Web Application Firewall (WAF)-Dienst für Ihre Website und stellen Sie sicher, dass dessen Regeln stets aktuell sind, um bekannte Angriffsmuster zu blockieren.
  3. Überwachen Sie regelmäßig Ihre Website-Logs auf ungewöhnliche URL-Muster oder Zugriffsversuche mit kodierten Zeichen, die auf Umgehungsversuche hindeuten können.
  4. Erzwingen Sie Multi-Faktor-Authentifizierung für alle Benutzerkonten, die administrativen Zugriff auf Ihr Hosting oder das Backend Ihrer Website haben.
  5. Abonnieren Sie Sicherheitswarnungen des Anbieters und spielen Sie Patches umgehend ein, wenn Ihre Website eine Drittanwendung wie PeopleSoft nutzt.

Schwachstellen & Lösungen

  • CVE-2026-35273 A vulnerability in an enterprise human resources platform that ShinyHunters claimed to have exploited; the group used a URL-encoding trick to bypass web application firewall rules designed to stop it. Lösung & Details ansehen →

Begriffe Erklärt

  • ShinyHunters Eine Hacking-Gruppe, die dafür bekannt ist, in Unternehmen einzudringen, Daten zu stehlen und mitunter Erpressungsversuche zu unternehmen.
  • Web Application Firewall (WAF) Ein Sicherheitssystem, das den Datenverkehr zwischen dem Internet und einer Webanwendung überwacht und filtert, um Angriffe zu blockieren.
  • CVE Common Vulnerabilities and Exposures, eine öffentliche Liste, die jeder bekannten Sicherheitslücke eine eindeutige Nummer zuweist.
  • URL-encoding Eine Methode, Zeichen in einer Webadresse in ein Format umzuwandeln, das sicher über das Internet übertragen werden kann; Angreifer können dies missbrauchen, um bösartige Befehle zu verstecken.
  • Zero-day Eine Software-Schwachstelle, die dem Hersteller unbekannt ist oder für die es noch keinen offiziellen Fix gibt, wodurch Systeme angreifbar bleiben.
  • Offensive security Die Praxis, die Verteidigung eines Unternehmens zu testen, indem man aktiv versucht, in dessen Systeme einzudringen; eine legitime berufliche Tätigkeit, oft Penetrationstest genannt.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver