Înapoi la toate articolele
Awarely Learning
7 min5 surse

ShinyHunters: un suspect arestat în Olanda. Ce s-a confirmat și ce nu se schimbă pentru organizația ta

Poliția olandeză a confirmat pe 29 septembrie arestarea unui bărbat de 24 de ani, suspectat că a avut un rol în ShinyHunters. FBI le cere celorlalți membri să se predea. Arestarea este un fapt confirmat. Că amenințarea a dispărut nu este.

Pe 29 septembrie 2026, poliția olandeză a anunțat că pe 15 septembrie a reținut la Amsterdam un bărbat de 24 de ani, suspectat că a avut un rol în grupul ShinyHunters. Anunțul vine la câteva zile după ce grupul a revendicat o breșă la FBI și după exploatarea în masă a Oracle PeopleSoft, două subiecte despre care am scris pe 24 și 27 septembrie.

Nu numim suspectul. Este un om reținut, nu condamnat, iar comunicatul poliției nu îi dă numele. Ce contează pentru o organizație nu este cine este el, ci ce înseamnă evenimentul pentru riscul tău.

02

Ce a confirmat poliția olandeză

  • Reținerea a avut loc pe 15 septembrie la Amsterdam. Suspectul are 24 de ani.
  • Este suspectat de participare la o organizație criminală, de un rol în ShinyHunters și de tentativă de instigare la două omoruri. Comunicatul menționează că pe laptopul lui au fost găsite informații despre presupusele omoruri.
  • Ancheta este condusă de Team High Tech Crime din cadrul unității naționale de investigații, sub autoritatea Parchetului național. Poliția descrie ShinyHunters ca pe un grup criminal de hackeri și extorcare implicat în breșe mari, printre care cele de la Odido, Pornhub și Ticketmaster.
  • Au fost confiscate mai multe suporturi de date, iar poliția spune că alte arestări nu sunt excluse.
  • Instanța din Rotterdam a dispus menținerea în arest preventiv pentru cel puțin încă 90 de zile.
03

Ce a spus FBI

Potrivit BleepingComputer și CyberScoop, directorul adjunct al Diviziei Cyber a FBI, Brett Leatherman, a publicat un mesaj video adresat celorlalți membri ai grupului, cerându-le să ia legătura cu autoritățile „cât timp alegerea le mai aparține”. CyberScoop îl citează spunând că acest infractor și complicii lui ar fi încălcat, din anul trecut, securitatea a peste 140 de organizații și ar fi încasat cel puțin 70 de milioane de dolari din extorcări. Cifrele sunt afirmațiile FBI, formulate cu „ar fi”, și nu un bilanț judiciar.

Directorul FBI, Kash Patel, a scris că echipele bureau-ului lucrează cu parteneri pentru a obține și urmări noi piste.

04

Ce este contestat sau neconfirmat

  • Rolul exact al suspectului în grup. Poliția spune „un rol”, iar FBI a folosit formulări mai puternice, potrivit BleepingComputer. Nu am găsit în comunicatul olandez o descriere a poziției lui în ierarhie.
  • Reacția grupului. BleepingComputer a relatat, pe 28 septembrie, că un reprezentant ShinyHunters a negat orice legătură. KrebsOnSecurity relatează un mesaj al grupului care spune că „membrul echipei” are sprijin deplin și amenință cu un nou furt de date la scară mare. Declarațiile atacatorilor sunt afirmații, nu dovezi, în oricare direcție.
  • Breșa FBI. Revendicarea din 22 septembrie nu a fost confirmată de FBI, iar BleepingComputer și CyberScoop scriu că nu au verificat independent volumul sau conținutul datelor. CyberScoop notează că reținerea a avut loc cu o săptămână înainte de revendicare. 404 Media a relatat, potrivit unui rezumat din DataBreaches.net, pe care nu l-am putut citi integral, că grupul spune că nu intenționează să publice datele. Este o declarație a atacatorilor.
  • Legătura dintre arestare și campaniile recente, inclusiv exploatarea PeopleSoft. Nici poliția, nici FBI nu o stabilesc în declarațiile citate.
05

Ce nu se schimbă

O arestare este o veste bună, dar nu oprește un grup care, potrivit surselor, ar avea mai mulți membri și care a exploatat în ultimele luni vulnerabilități pentru care există patch. Google și Mandiant au documentat pe 25 septembrie exploatarea continuă a CVE-2026-35273 în PeopleSoft, o vulnerabilitate corectată din iunie. Nimic din arestare nu remediază un sistem neactualizat.

Riscul practic este același ca înainte: un site sau un sistem cu o vulnerabilitate cunoscută, un furnizor cu date ale angajaților sau ale clienților tăi și o cerere de extorcare care apare într-o dimineață oarecare.

06

Trei decizii pentru conducere

  • Politica de extorcare, hotărâtă înainte: cine decide, cine vorbește cu atacatorul (de regulă nimeni, fără sfat juridic), cui se raportează și ce se comunică angajaților și clienților. În momentul în care sosește mesajul, nu mai există timp pentru dezbatere.
  • Cine este contactul tău în autoritățile din România: pentru NIS2, DNSC. Un apel de verificare, făcut la rece, costă zece minute. Un contact nefolosit este o presupunere. Pentru entitățile esențiale și importante, avertizarea timpurie la 24 de ore și notificarea la 72 de ore rămân în vigoare, iar în România directiva a fost transpusă prin OUG 155/2024, aprobată prin Legea 124/2025.
  • Dovada de la furnizori: dacă HR-ul, salarizarea sau recrutarea rulează pe PeopleSoft, la tine sau la un furnizor, cere în scris data la care a fost aplicat patch-ul din iunie și rezultatul verificării compromiterii. Analiza din 27 septembrie explică ce să ceri.
07

Cum citești un titlu de acest fel

Întreabă mereu cine afirmă, ce a confirmat o autoritate și ce a verificat independent un terț. Aici, arestarea și acuzațiile sunt confirmate de poliția olandeză. Cifrele FBI sunt afirmații ale FBI. Ce spune grupul despre sine este o afirmație a grupului. Nu le amesteca.

Awarely Learning poate transforma cazul într-un exercițiu de masă pentru conducere: primiți un mesaj de extorcare, iar în aceeași zi apare în presă o arestare care pare să vă privească. Ce faceți, cine vorbește cu cine și ce nu spuneți? Deciziile rămân ale organizației.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele