文章总结: 荷兰警方逮捕一名曾以Umbreon身份被定罪的安全从业者,涉Odido电信数据泄露案。嫌疑人被指为PepijnvanderStap,出狱后重返安全行业。ShinyHunters组织否认与其关联,逮捕后该组织攻击FBI招聘站并夺取Cl0p暗网站。事件凸显社交工程危害、改过自新者再犯风险及组织内斗复杂性。
综合评分: 82
文章分类: 威胁情报,数据泄露,安全大事件,红队
荷兰警方逮捕“改过自新”黑客:Odido 案、Umbreon 旧马甲与 ShinyHunters 黑客组织身份之争
原创
NightTeam
NightTeam
夜组OSINT
2026年9月30日 07:00
美国
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
前言
荷兰警方在针对黑客组织 ShinyHunters、以及荷兰电信运营商 Odido 大规模数据泄露案的调查中,逮捕了一名曾被定罪的荷兰黑客。这名嫌疑人指向 Pepijn van der Stap(网名 Umbreon)。警方公开确认了逮捕事实,但未点名;身份来自熟悉调查的消息源。下文按时间线梳理已知事实、争议与后续冲击。
发生了什么
2026 年 9 月,荷兰国家警察与检察机关在 Odido 入侵案调查中逮捕一名约 24 岁男子。警方媒体处在相关报道出现后确认了逮捕,但没有公布姓名。三位熟悉调查的消息源告诉 Krebs:被羁押者是 Pepijn van der Stap,逮捕时间约在 9 月 16 日前后,此后一直被扣留问话。一名消息源称,有同事亲眼看到警方从他住所运走物品。Hackread 最初写“23 岁”,Krebs 随后更正为 24 岁。
Odido 是荷兰最大移动电信运营商之一。ShinyHunters 宣称对 2026 年 2 月的入侵负责。Odido 拒绝支付赎金后,超过 620 万客户的信息被曝光。Hackread 早先报道称,谈判破裂后该组织先公开了约 200 万条记录,并声称实际窃取的数据远多于此。
入侵起点并非复杂零日,而是一次荷兰语社交工程电话。调查显示,一名自称公司 IT 部门人员的男子致电客服,使用内部术语,诱使员工访问伪造的 Odido 登录页并输入账号密码,再索取二次验证码,从而进入内部系统。警方本月早些时候公布了这段录音,向公众求助辨认。他们形容声音是真实荷兰语、熟悉 IT,但并未公开确认录音就是 van der Stap。
ShinyHunters 曾对荷兰媒体表示:录音中的人是其成员,并将提供法律与资金支持。Hackread 发稿后,该组织又向其否认 van der Stap 与自己有任何关联,称“此人与我们毫无关系。坦白说,我们在笑”,并指责荷兰警方“不专业、无能”,是在 Odido 事件后“追逐关注”,想表现得比 FBI 更早摸到 ShinyHunters。警方调查仍在进行,尚未公开对嫌疑人的具体证据,也未确认他是否就是录音中的打电话者。
这个人是谁
Van der Stap 来自荷兰阿尔梅勒与莱利斯塔德一带。2023 年阿姆斯特丹法院认定他参与黑客攻击、数据盗窃与勒索,判处四年监禁(其中一年缓刑)。检方称相关犯罪获利约 150 万至 270 万欧元。他承认用网名 Umbreon(宝可梦角色)在 RaidForums、Breached 等英语黑客论坛出售被盗数据库、勒索受害者。
与此同时,他白天在阿姆斯特丹网络安全初创公司 Hadrian 任软件工程师,并志愿服务于荷兰漏洞披露研究所 DIVD。Krebs 形容这是一种“杰基尔与海德”式双重生活。庭审期间,他一度选择继续羁押而非回家,称外界无法更好处理其心理问题(他声称包括与童年创伤相关的 PTSD)。他于 2025 年 12 月出狱。
出狱后他重返安全行业。被捕前不久,他担任荷兰公司 Neo Security 的进攻性安全负责人。个人网站把自己定位为安全研究员与协议工程师,称过去让他明白安全知识应用来防护,并声称职业生涯中提交过超过 10 万份负责任披露报告。Neo Security 未回应置评请求。
2026 年 9 月 9 日,也就是据称被捕约一周前,Krebs 采访过他。当时他自称已离开网络犯罪,正在正面贡献于网络安全,同时处理与旧案相关的民事诉讼与赔偿。采访后不久,他突然不再回复消息;亲近他的人两周内也联系不上。
他对自己早年动机的说法前后一致偏“收藏癖”而非单纯图钱。2024 年对彭博社表示:黑客对他来说很容易,并非强迫行为,习惯是收集、整理、下载数据、建文件夹。
Umbreon 符号为何再次出现
Umbreon 这个旧马甲突然又变得刺眼,是因为宝可梦角色出现在近期 ShinyHunters 宣传物料里。本月 FBI 招聘门户 apply.fbijobs.gov 被攻破后,页面涂鸦里有大幅 Umbreon ASCII 画,顶部写着“This site has been seized by ShinyHunters. rooting your systems since ’19 ;)”。图像与该组织 2020 年攻破 Hackforums 时留下的涂鸦几乎相同。
这本身不能证明 van der Stap 参与了 FBI 行动。荷兰当局也未公开指控他涉足该案。Krebs 援引接近调查的消息源称:组织内部存在与另一名黑客“Rey”的冲突,使用 Umbreon 意象可能是为了把 FBI 行动与这名荷兰人绑在一起。
据这些消息源,ShinyHunters 近期对 FBI 以及俄罗斯勒索软件组织 Cl0p 的高风险行动,标志着风格从相对克制转向激进;转变发生在组织被一名约旦安曼的青少年黑客 Rey 接手之后。Rey 属于 ScatteredLapsussHunters(SLSH),外界认为该名是 Scattered Spider、LAPSUS$ 与 ShinyHunters 的混合体。KELA 在 2025 年 3 月曾公开识别 Rey。消息源称 Rey 与这名荷兰黑客就 ShinyHunters 品牌与数据控制权存在积怨,FBI 站点上的巨型 Umbreon 更像是甩锅。
Rey 在 FBI 新闻发酵后,曾用已注销的 X 账号嘲讽 Cl0p 与 FBI,把两者画成被飞机撞击的双子塔,前景仍是巨大的 Umbreon。Krebs 再次联系 Rey 的父亲(任职于皇家约旦航空)后数小时,Rey 注销了长期使用的账号。
逮捕之后:FBI 与 Cl0p
消息源称 van der Stap 被扣后数日,ShinyHunters 声称攻破 FBI 招聘站,窃取逾 5000 名官员的社会安全号与个人信息。404 Media 与路透社报道称,数据包含职位或团队信息(特勤、威胁接报、重大网络犯罪、外国国家级网络威胁调查等);路透社查看该组织分享的文件后发现,其中还有 FBI 人员敏感的精神科与医疗档案。FBI 发表简短声明确认门户遭入侵。
该组织称进入 FBI 站点及其他受害者系统,靠的是 Oracle PeopleSoft 近期已修补漏洞 CVE-2026-35273。他们据称从 2026 年 6 月起把它当零日利用。Mandiant 曾发布 WAF 规则供无法立刻打补丁的机构使用;BleepingComputer 随后报道,攻击者用 URL 编码技巧绕过了这些规则。Mandiant 与 Google 威胁情报小组 9 月 25 日报告确认:该漏洞被大规模利用,受害者覆盖高等教育、科技、医疗、农业、交通与政府等数十套系统。
同一时期,该组织还夺取 Cl0p 暗网泄露站控制权,并向该勒索团伙索要八位数美元级款项。Mandiant 研究员 Austin Larsen 对 Krebs 表示,ShinyHunters 今年勒索相当成功,2026 年有望从受害者处拿到近 1 亿美元。
这些后续行动发生在荷兰逮捕之后,但不能据此倒推嫌疑人一定主导了 FBI 或 Cl0p 行动。公开信息里,逮捕明确挂在 Odido 调查上;FBI 涂鸦中的 Umbreon 则被部分消息源解释为内部甩锅,而非身份铁证。
组织内斗与供应链背景
ShinyHunters 与 SLSH 今年早些时候曾短暂合作,帮助变现 TeamPCP 窃取的凭证。TeamPCP 擅长用恶意软件打全球代码供应链,但变现不佳(两名据称头目上月在澳大利亚被捕,一名头目称只赚了约 2 万美元)。Mandiant 渗透 TeamPCP 后,把被盗凭证交给亚马逊、微软等云厂商迅速作废。合作各方开始互相指责凭证迅速失效。Wired 的 Andy Greenberg 写道:与 TeamPCP 合作数周后,ShinyHunters“叛变”,用对方凭证自己勒索却不给供应链黑客分成。
这段内斗有助于理解:为何同一时期会出现“用旧马甲泼脏水”、对执法与对手同时加码的动作。它不能单独证明荷兰这名嫌疑人现在仍是核心成员。
还需要分清的几件事
第一,警方确认的是“逮捕了一名与 Odido/ShinyHunters 调查有关的年轻男子”;点名 van der Stap 的是记者的消息源,不是起诉书原文。
第二,录音是否就是他,官方未确认。ShinyHunters 对“录音是成员”与“van der Stap 无关”两套说法并存,本身就互相拉扯。
第三,Umbreon 出现在 FBI 涂鸦上,既可能是旧身份回潮,也可能是对手栽赃;目前公开材料无法二选一。
第四,他出狱后进入正规安全岗、宣称改过、同时背着民事赔偿,与“再次涉入大型勒索团伙”可以同时为真,也可以一个为真一个为假——这正是调查要回答的问题。
第五,DIVD 上周在 LinkedIn 披露内部安全事件,疑似涉及恶意使用人工智能。该机构发言人对 Krebs 表示,事件看起来与 ShinyHunters 无关,也未见前志愿者参与迹象。
这起案件为什么重要
它把几条长期线索拧在一起:改过自新叙事与再犯风险;安全行业雇佣有案底研究人员的伦理;社交工程对大型电信的杀伤力;以及 ShinyHunters / SLSH 这类松散品牌在内斗后突然升级打击面(本国电信、美国联邦招聘系统、俄罗斯勒索团伙暗网站)的能力。
对荷兰公众而言,核心伤害仍是 Odido:一次电话、一个仿站、一个验证码,六百万级客户数据进入犯罪市场。对国际执法而言,问题是:一个刚出狱不到一年、公开做“白帽”工作的人,是否又回到同一条产业链;以及一个青少年运营的混合团伙,是否正在用旧符号给别人背锅,同时用 PeopleSoft 漏洞批量收割。
在法院出示证据、检方正式指控之前,最准确的表述仍应是:荷兰警方因 Odido 案羁押了一名曾以 Umbreon 身份被定罪的安全从业者;记者消息源认为他就是 Pepijn van der Stap;ShinyHunters 先承认录音成员、后否认此人与组织有关;逮捕后该品牌名下出现了更冒险的攻击,其中夹杂着指向 Umbreon 的视觉符号。其余都还是调查中的假设。
参考:https://hackread.com/
https://krebsonsecurity.com/
威胁情报全球监控系统
以上威胁事件由全球威胁情报系统(dark.libaisec.com)实时监测发现,订阅会员即可查看威胁情报详情及原文件。
dark.libaisec.com
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:夜组OSINT NightTeam
NightTeam《荷兰警方逮捕“改过自新”黑客:Odido 案、Umbreon 旧马甲与 ShinyHunters 黑客组织身份之争》