
La police néerlandaise arrête le hacker présumé de ShinyHunters Pepijn van der Stap pour cybercriminalité et projets de meurtre
Un tribunal de Rotterdam a ordonné le placement en détention de Pepijn van der Stap, 24 ans, pour 90 jours après son arrestation le 15 septembre, tandis que les enquêteurs néerlandais examinent des fuites de données et des ordres de meurtre à l'étranger présumés découverts sur son ordinateur portable.
Arrestation et accusations de sollicitation de meurtre
La police néerlandaise a arrêté Pepijn van der Stap, 24 ans, le 15 septembre 2026 lors d'une perquisition avec utilisation de grenades éclairantes au domicile de ses parents à Amsterdam. Le 29 septembre 2026, un tribunal de Rotterdam a ordonné la prolongation de sa détention pour 90 jours supplémentaires sous restriction judiciaire totale, ne lui permettant de communiquer qu'avec son avocat. Les autorités soupçonnent Van der Stap de participer au collectif de cybercriminalité ShinyHunters, qui a mené des extorsions et des fuites de données dans le monde entier. Lors de la perquisition, les enquêteurs ont saisi des appareils numériques et découvert des fichiers sur son ordinateur portable qui ont donné lieu à une enquête pénale distincte pour tentative de sollicitation de deux meurtres sous contrat à l'étranger.
L'arrestation de suspects de cybercriminalité est une intervention clé dans notre lutte généralisée contre ce type de criminalité. Le groupe ShinyHunters est responsable d'un grand nombre de victimes, tant aux Pays-Bas qu'à l'étranger. Il est gratifiant d'avoir pu arrêter un suspect dans le cadre de l'enquête sur ce groupe.
Revendications du FBI et démentis du groupe
Suite à l'annonce de l'arrestation, le directeur du FBI, Kash Patel, a déclaré sur les réseaux sociaux que les autorités néerlandaises et américaines avaient arrêté un présumé dirigeant de ShinyHunters. Patel a affirmé que l'opération résultait d'une coordination étroite entre les enquêteurs néerlandais et le FBI. Cependant, les déclarations officielles de la police néerlandaise n'ont pas mentionné de coordination directe avec les États-Unis ni les récentes allégations concernant les bases de données fédérales. De plus, Van der Stap avait été placé en garde à vue six jours avant que ShinyHunters ne revendique, le 21 septembre 2026, avoir pénétré les réseaux internes du FBI.
ShinyHunters a publiquement allégué avoir extrait des enregistrements concernant environ 38 000 employés du FBI, y compris des affectations de renseignement, des adresses personnelles et des dossiers médicaux, en ciblant une infrastructure cloud d'Oracle. Dans un courriel envoyé depuis une adresse anonyme, ShinyHunters a déclaré que Van der Stap n'avait aucun lien avec le groupe. Le collectif a affirmé que son action contre le FBI n'était pas motivée par un gain financier, mais qu'elle avait été menée après que l'agence eut publié un avis de menace concernant le groupe en mai.
- Van der Stap est condamné à quatre ans de prison pour extorsion et vol de données d'entreprise
- ShinyHunters compromet les systèmes internes de données chez Rockstar Games
- ShinyHunters perce la plateforme de logiciels éducatifs Canvas
- L'unité néerlandaise de lutte contre la cybercriminalité arrête Van der Stap à son domicile d'Amsterdam
- ShinyHunters revendique une intrusion dans les bases de données du personnel du FBI via le cloud d'Oracle
- Le tribunal de Rotterdam prolonge la détention de Van der Stap de 90 jours, l'enquête sur le projet de meurtre est révélée
Condamnations antérieures et réaction de l'employeur
Van der Stap avait eu des contacts antérieurs avec le système judiciaire néerlandais dès sa jeunesse, lorsqu'il avait compromis le réseau de son lycée et intégré le programme de déjudiciarisation policière Hack_Right. En 2023, la police l'a arrêté à l'âge de 20 ans devant son ordinateur, ce qui a conduit à une peine de quatre ans de prison pour vol de données d'entreprise, extorsion et blanchiment d'argent en cryptomonnaies. Pendant sa détention, il a suivi un traitement dans un centre psychiatrique pénitentiaire pour un trouble de stress post-traumatique et une dépression, tout en obtenant des certifications techniques et en faisant du bénévolat à l'Institut néerlandais pour la divulgation des vulnérabilités (DIVD).
Vers la fin de sa peine d'emprisonnement, Van der Stap a obtenu un emploi de hacker éthique chez Neo Security, une entreprise de cybersécurité basée à Amsterdam. L'entreprise a confirmé son identité après son arrestation de septembre. Le fondateur de l'entreprise, Benjamin Korper, a déclaré que l'entreprise l'avait embauché délibérément comme opportunité de réinsertion avant d'apprendre les nouvelles accusations.
Nous lui avons donné une seconde chance en toute connaissance de cause. Notre confiance est énormément endommagée. Je ne m'y attendais pas. Si les soupçons se confirment, c'est exactement comme la dernière fois. Il a deux visages.
