De Nederlandse politie heeft Pepijn van der Stap aangehouden op verdenking van cybercriminaliteit in verband met het beruchte hackcollectief ShinyHunters. De 24-jarige wordt beschuldigd van deelname aan meerdere afpersingsoperaties en ongeautoriseerde inbraken die aan de groep worden toegeschreven.
Autoriteiten hebben Van der Stap eerder deze maand aangehouden. FBI-directeur Kash Patel bevestigde de arrestatie publiekelijk in een socialmediabericht en noemde de connectie met operaties van ShinyHunters. De verdachte is nog niet berecht voor de laatste beschuldigingen.
ShinyHunters is sinds 2019 actief en behoort tot de meest actieve netwerken voor datadiefstal en afpersing wereldwijd. De groep claimde recentelijk verantwoordelijk te zijn voor een inbraak in FBI-systemen en het verkrijgen van gevoelige gegevens over huidige en voormalige medewerkers. De aanhouding van Van der Stap vond plaats vóór dat gemelde incident, waardoor zijn mogelijke rol in de FBI-zaak onduidelijk blijft.
Ten tijde van zijn arrestatie was Van der Stap chief technology officer en offensive security lead bij het in Amsterdam gevestigde Neo Security. Chief executive Benjamin Korper hoorde twee weken eerder van de aanhouding toen agenten contact opnamen met het bedrijf om een afspraak te maken. De politie doorzocht de kantoren met ongeveer acht agenten en nam servers mee voor onderzoek.
Neo Security liet later een onafhankelijke review van de systemen uitvoeren. Korper verklaarde dat onderzoekers geen aanwijzingen vonden dat Van der Stap bedrijfsnetwerken of die van klanten had aangepast.
Van der Stap kwam eerder in het nieuws in een Bloomberg Businessweek-reportage over zijn dubbele rol in legitiem cybersecuritywerk en criminele activiteiten. In november 2023 werd hij veroordeeld voor datadiefstal, afpersing en het witwassen van minstens 1,5 miljoen euro. Hij kreeg een gevangenisstraf van vier jaar, waarbij rekening werd gehouden met zijn leeftijd, persoonlijke omstandigheden en schuldbekentenis. In 2025 werd hij overgeplaatst naar een minder strenge inrichting en eerder dit jaar vrijgelaten.
De groep claimt sinds begin 2024 meer dan 160 slachtoffers. Bekende incidenten die aan ShinyHunters worden toegeschreven, zijn inbraken bij AT&T, Salesforce, Jaguar Land Rover, Instructure en One Medical, de zorgverlener in handen van Amazon. De getroffen bedrijven reageerden, maar bevestigden niet allemaal de betrokkenheid van de groep.
Ik wilde hem een tweede kans geven na zijn vrijlating.