Polizia olandese arresta sospettato legato al gruppo ShinyHunters
Immagine generata con IA

Polizia olandese arresta sospettato legato al gruppo ShinyHunters

Un uomo di 24 anni di Amsterdam è stato arrestato per connessioni con il gruppo di hacker ShinyHunters; l'udienza in tribunale è fissata per il 29 settembre.

La polizia olandese ha arrestato un uomo di 24 anni di Amsterdam nell'ambito di un'indagine in corso sul gruppo di hacker ShinyHunters, hanno confermato lunedì i funzionari. La Politie Landelijke Opsporing en Interventies, l'unità nazionale di indagine e intervento della polizia, ha dichiarato sui social media che l'individuo dovrebbe comparire davanti al tribunale distrettuale di Rotterdam il 29 settembre 2026. Sebbene le autorità non abbiano reso pubblico il nome del sospettato, il giornalista di sicurezza indipendente Brian Krebs e la pubblicazione DataBreaches.Net lo hanno identificato come Pepijn van der Stap, noto anche con l'alias online Umbreon.

Van der Stap era stato precedentemente arrestato nel 2023 per il suo ruolo in una serie di furti di dati ed estorsioni. All'epoca, lavorava presso l'azienda di sicurezza informatica Hadrian e faceva volontariato presso l'Istituto olandese per la divulgazione delle vulnerabilità (DIVD), un'organizzazione ben nota che coordina la segnalazione delle falle di sicurezza. In una conversazione del 2023 con DataBreaches.Net, ha descritto come il suo lavoro legittimo nel campo della sicurezza abbia aumentato la sua paura di essere scoperto. "Lavorare per Hadrian e fare volontariato presso il DIVD mi ha reso più paranoico nel mantenere le apparenze, e in realtà ho sentito più pressione e paranoia", ha detto. "La paranoia è diventata così estrema che mi aspettavo che bussassero alla porta da un momento all'altro." I registri pubblici mostrano che van der Stap è ora impiegato come offensive security lead presso Neo Security, un'azienda olandese. Sul suo profilo LinkedIn, ha scritto che il suo percorso "non è stato una linea retta" e che ha imparato "dure lezioni" vedendo la sicurezza da diverse angolazioni.

Contattati da The Hacker News, i ShinyHunters hanno negato qualsiasi legame con l'uomo arrestato. "Quell'individuo non ha alcuna associazione con noi. Francamente, stiamo ridendo", ha detto un rappresentante del gruppo. Hanno accusato la polizia olandese di cercare pubblicità dopo quello che hanno definito "il massiccio imbarazzo a seguito dell'hacking di Odido", e hanno suggerito che le forze dell'ordine volessero apparire più avanti dell'FBI nelle indagini sul gruppo. La smentita arriva mentre i ShinyHunters hanno rivendicato la responsabilità di una violazione di alto profilo del sito di reclutamento dell'FBI all'indirizzo apply.fbijobs.gov, dove affermano di aver rubato terabyte di dati.

In dichiarazioni a 404 Media e The Hacker News, il gruppo ha insistito sul fatto che l'incidente dell'FBI non fosse un tentativo di estorsione e non fosse motivato finanziariamente. "Tutto questo è stata una campagna di marketing per proteggere il nostro business e combattere attivamente la disinformazione", ha detto un portavoce. Un altro ha aggiunto: "Vogliamo sottolineare ancora che questa non è un'estorsione, non lo è mai stata, non una minaccia, non un riscatto e non motivata finanziariamente. Non succederà nulla." L'attacco, secondo il gruppo, ha sfruttato una vulnerabilità appena segnalata — una debolezza in una suite applicativa aziendale ampiamente utilizzata per le risorse umane e i portali di lavoro, tracciata come CVE-2026-35273. Piuttosto che utilizzare un exploit tradizionale, i ricercatori di sicurezza ora ritengono che ShinyHunters abbia usato una tecnica nota come URL-encoding per aggirare le regole del web application firewall, o WAF, che avrebbe dovuto bloccare la falla. Un WAF è un filtro di sicurezza che si trova davanti a un'applicazione web ed esamina il traffico in ingresso per fermare le richieste dannose. Codificando i caratteri nell'URL dell'attacco in un certo modo, il gruppo sembra aver ingannato il firewall facendogli trattare la richiesta come innocua.

Per proprietari e amministratori di siti web, il caso illustra come anche una vulnerabilità ben nota con una patch pubblicata possa rimanere pericolosa se livelli protettivi come un WAF non vengono mantenuti aggiornati con i set di regole più recenti. Un WAF è efficace solo quanto le firme e i filtri che utilizza, e gli aggressori testano attivamente metodi per eluderli. Lo stesso rischio si applica a qualsiasi applicazione esposta su Internet — forum, pagine di login, portali clienti — che elabora informazioni inviate dagli utenti. Per le aziende che gestiscono la propria infrastruttura web, l'incidente evidenzia l'importanza di scegliere un ambiente di hosting in cui gli aggiornamenti di sicurezza e le regole del firewall siano gestiti in modo proattivo da esperti che seguono l'evoluzione del panorama delle minacce.

Per i proprietari di siti web, questo caso sottolinea perché piattaforme di hosting gestito come AEU Hosting, che mantengono regole rafforzate del web application firewall e applicano proattivamente le patch di sicurezza, siano essenziali, aiutando a bloccare quei trucchi di URL-encoding che permettono agli aggressori di insinuarsi oltre i siti non protetti.

Come Proteggerti

  1. Mantieni tutto il software del tuo sito web, specialmente i portali di login o di candidatura, aggiornato automaticamente in modo che le patch di sicurezza vengano applicate appena rilasciate.
  2. Usa un servizio di web application firewall (WAF) per il tuo sito e assicurati che le sue regole siano sempre aggiornate per bloccare i modelli di attacco noti.
  3. Monitora regolarmente i log del tuo sito web per individuare pattern URL insoliti o tentativi di accesso che includano caratteri codificati, che potrebbero indicare tentativi di elusione.
  4. Attiva l'autenticazione a più fattori su qualsiasi account utente con accesso amministrativo al tuo hosting o al backend del sito.
  5. Se il tuo sito utilizza un'applicazione di terze parti come PeopleSoft, iscriviti agli avvisi di sicurezza del fornitore e applica immediatamente le patch.

Vulnerabilità e Soluzioni

  • CVE-2026-35273 A vulnerability in an enterprise human resources platform that ShinyHunters claimed to have exploited; the group used a URL-encoding trick to bypass web application firewall rules designed to stop it. Vedi la soluzione e i dettagli →

I Termini Spiegati

  • ShinyHunters Un gruppo di hacker noto per violare aziende per rubare dati e, a volte, tentare estorsioni.
  • Web Application Firewall (WAF) Un sistema di sicurezza che monitora e filtra il traffico tra Internet e un'applicazione web per bloccare gli attacchi.
  • CVE Common Vulnerabilities and Exposures, un elenco pubblico che assegna a ogni vulnerabilità nota un numero univoco.
  • URL-encoding Un metodo per convertire i caratteri di un indirizzo web in un formato che può essere inviato in modo sicuro su Internet; gli aggressori possono abusarne per nascondere comandi dannosi.
  • Zero-day Una vulnerabilità software sconosciuta al fornitore o per cui non esiste ancora una correzione ufficiale, lasciando i sistemi esposti.
  • Offensive security La pratica di testare le difese di un'organizzazione cercando attivamente di violare i suoi sistemi, un ruolo lavorativo legittimo spesso chiamato penetration testing.

Servizi AEU correlati