Als je de naam ShinyHunters de laatste tijd vaker voorbij ziet komen, ligt dat niet aan jou. De hackers duiken werkelijk overal op. In Nederland kennen we ze vooral van de gigantische hack bij Odido, maar inmiddels wordt de naam ook in verband gebracht met aanvallen op grote internationale bedrijven en zelfs de FBI.
En sinds kort heeft het verhaal ook een opvallend Nederlands gezicht. De 24-jarige Pepijn van der S. uit Amsterdam is aangehouden in het onderzoek naar ShinyHunters. Een oude bekende van politie en justitie, want hij werd eerder al veroordeeld voor hacken, datadiefstal en afpersing.
Alsof dat nog niet genoeg is, melden De Telegraaf en NU.nl dat Van der S. nu ook wordt verdacht van betrokkenheid bij het uitlokken van moorden in het buitenland.
Tijd om eens op een rij te zetten wat we tot nu toe weten over ShinyHunters.
Wie zijn ShinyHunters eigenlijk?
Dat is meteen ingewikkelder dan het klinkt. De naam ShinyHunters duikt al sinds ongeveer 2020 op en is afkomstig uit Pokémon. Spelers jagen daarin op extreem zeldzame Pokémon met een afwijkende kleur: zogenaamde 'shinies'.
Deze gasten jagen alleen op iets anders: data.
ShinyHunters werd bekend door het binnendringen bij grote bedrijven, het stelen van enorme hoeveelheden persoonsgegevens en het vervolgens verkopen of publiceren daarvan. Tegenwoordig draait het vooral om afpersing: betaal een flink bedrag, anders gaat de buit online.
Het lijkt bovendien niet om één strak georganiseerd clubje met een vaste ledenlijst te gaan. Google-dochter Mandiant volgt verschillende hackers en samenwerkingsverbanden die dezelfde infrastructuur en technieken gebruiken en onder de naam ShinyHunters opereren.
Soms begint een miljoenenhack gewoon met een telefoontje
Je verwacht misschien ingewikkelde code en hackers die nachtenlang proberen een beveiligingssysteem open te breken, maar een deel van de aanvallen begint een stuk simpeler. Met een telefoontje.
ShinyHunters-gerelateerde hackers zijn behoorlijk bedreven in social engineering. Een medewerker wordt bijvoorbeeld gebeld door iemand die zich voordoet als iemand van de IT-afdeling. Vervolgens probeert de beller het slachtoffer naar een valse inlogpagina te sturen of een gebruikersnaam, wachtwoord en MFA-code los te peuteren. Is dat gelukt, dan staat de digitale voordeur ineens wagenwijd open.
6,2 miljoen accounts bij Odido
Dat brengt ons bij Odido. In februari werd bekend dat bij de Nederlandse telecomprovider persoonsgegevens van ongeveer 6,2 miljoen accounts waren buitgemaakt.
ShinyHunters eiste de aanval op en verlangde miljoenen aan losgeld. Odido weigerde te betalen, waarna een deel van de gestolen gegevens op het darkweb verscheen.
Ook bij deze aanval lijkt social engineering een belangrijke rol te hebben gespeeld. Een Nederlandstalige man zou de klantenservice hebben gebeld, zich hebben voorgedaan als IT-medewerker en een medewerker naar een nagemaakte inlogpagina hebben gestuurd. Zo konden inloggegevens en een extra verificatiecode worden onderschept.
De politie heeft inmiddels zelfs een geluidsfragment van de vermoedelijke hacker verspreid.
Dan verschijnt Pepijn van der S.
In het onderzoek naar ShinyHunters is nu dus de 24-jarige Pepijn van der S. uit Amsterdam aangehouden. En hij is bepaald geen onbekende in de Nederlandse hackerswereld.
Van der S. opereerde eerder onder de naam 'Umbreon' en werd in 2023 veroordeeld tot vier jaar cel, waarvan één jaar voorwaardelijk, voor onder meer hacken, datadiefstal en afpersing. Met zijn eerdere criminele activiteiten werd volgens justitie tussen de 1,5 en 2,7 miljoen euro witgewassen.
Zijn verhaal was vooral opvallend vanwege zijn dubbelleven. Van der S. werkte namelijk ook gewoon in de cybersecuritywereld en hield zich bezig met het opsporen van kwetsbaarheden.
Na zijn vrijlating ging hij opnieuw professioneel aan de slag in cybersecurity. Hij werkte als Offensive Security Lead bij Neo Security en vertelde kort voor zijn arrestatie aan cybersecurityjournalist Brian Krebs dat hij zijn criminele verleden achter zich probeerde te laten. Dat liep dus even anders...
Ook verdacht van mogelijke moordopdrachten
En daar stopt het verhaal niet. Volgens De Telegraaf en NU.nl wordt Van der S. in het huidige onderzoek ook verdacht van betrokkenheid bij het uitlokken van moorden in het buitenland. Het zou gaan om moordopdrachten die via internet zijn uitgezet.
Dat is natuurlijk van een compleet andere orde dan databases leegtrekken en bedrijven afpersen. Over zijn precieze rol en wat justitie hiervoor aan bewijs heeft, is op dit moment nog weinig openbaar. Belangrijk detail: Van der S. wordt hiervan verdacht en is er niet voor veroordeeld.
Hetzelfde geldt voor zijn mogelijke rol binnen ShinyHunters. Zijn arrestatie betekent niet automatisch dat bewezen is dat hij lid is van de groep of bijvoorbeeld achter de hack bij Odido zit. Dat wordt onderzocht. ShinyHunters zelf beweert zelfs dat Van der S. helemaal niets met de groep te maken heeft.
Ondertussen wordt zelfs de FBI gehackt
Het bizarre is dat ShinyHunters na de arrestatie van Van der S. bepaald niet van de radar verdween. integendeel. De groep claimde kort daarna zelfs de FBI te hebben gehackt. Als bewijs werd informatie over ongeveer 5.000 huidige en voormalige FBI-medewerkers gepubliceerd.
Reuters controleerde een deel van de gelekte informatie en kon vaststellen dat gegevens overeenkwamen met echte personen. In de bestanden zouden onder meer namen, adressen, Amerikaanse burgerservicenummers, functies en informatie over familieleden staan.
De FBI onderzoekt ongeautoriseerde activiteit rond FBIJobs.gov. Hoe groot de daadwerkelijke buit is en of ShinyHunters werkelijk alles heeft gestolen wat de groep beweert, is nog niet definitief vastgesteld.
En ineens duikt Umbreon weer op
Dan krijgen we nog een bizarre Pokémon-twist. Van der S. gebruikte vroeger de hackernaam Umbreon, vernoemd naar de gelijknamige Pokémon. Rond recente acties van ShinyHunters dook ineens prominent een afbeelding van precies die Pokémon op. Je zou denken: zaak opgelost. Niet zo snel.
Volgens bronnen van cybersecurityjournalist Brian Krebs bestaat juist de mogelijkheid dat iemand Van der S. bewust aan recente hacks probeert te koppelen. Achter de schermen zou ruzie bestaan tussen verschillende hackers over de naam ShinyHunters en de controle over gestolen data.
Het is dus zelfs mogelijk dat Umbreon juist wordt gebruikt om de aandacht richting Van der S. te sturen.
Van babbeltruc tot serieus softwarelek
ShinyHunters beperkt zich ondertussen niet tot medewerkers bellen en wachtwoorden aftroggelen.
Google meldde onlangs dat hackers die het bedrijf als ShinyHunters/UNC6240 volgt op grote schaal systemen met Oracle PeopleSoft aanvallen. Daarbij werd eerder een toen nog onbekende kwetsbaarheid als zero-day misbruikt.
Meer dan honderd organisaties werden gewaarschuwd en bij sommige gekraakte systemen zouden de aanvallers volledige systeemrechten hebben gekregen.
Dat maakt ShinyHunters lastig in een hokje te stoppen. De ene keer begint een aanval met iemand die overtuigend tegen een medewerker aan de telefoon lult, de andere keer wordt een serieus softwarelek misbruikt.
Dus wie zijn ShinyHunters?
Dat is eigenlijk nog steeds de grote vraag. De naam lijkt inmiddels meer op een merk waaronder verschillende hackers en samenwerkingsverbanden opereren dan op één traditioneel hackersclubje. Er bestaan bovendien allerlei verbindingen en overlappingen met namen als Scattered Spider, Lapsus$ en Scattered Lapsus$ Hunters.
Wat wel duidelijk is: ShinyHunters is uitgegroeid tot een van de opvallendste namen binnen de huidige wereld van datadiefstal en digitale afpersing.
En Nederland zit daar inmiddels behoorlijk diep tussen. We hebben miljoenen getroffen Odido-accounts, een Nederlandstalige stem waar de politie naar zoekt en een 24-jarige Nederlandse hacker die opnieuw vastzit en volgens meerdere media ook wordt verdacht van betrokkenheid bij mogelijke moordopdrachten in het buitenland. Ondertussen proberen politie en justitie uit te zoeken wie er nu precies achter ShinyHunters zitten.
Wordt ongetwijfeld vervolgd....
Plaats reactie
0 reacties