Arrestation et profil du suspect
Les autorités néerlandaises ont placé en garde à vue le 23 ans Pepijn van der Stap, condamné en 2023 pour des vols de données et des extorsions ayant rapporté entre 1,5 M€ et 2,7 M€. Sous le pseudonyme « Umbreon », il commercialisait en septembre 2021 une base de 2,3 M de dossiers néerlandais sur le forum désormais disparu RaidForums. Le même individu travaillait de jour comme ingénieur logiciel chez la startup de cybersécurité Hadrian et était bénévole au Dutch Institute for Vulnerability Disclosure (DIVD). Après une peine de quatre ans, dont un an suspendu, il a été libéré en décembre 2025, puis a occupé le poste de responsable sécurité offensive chez Neo Security avant son arrestation autour du 16 septembre 2026.
Escalade des attaques de ShinyHunters après l'arrestation
Dans les jours qui ont suivi la détention de Van der Stap, le collectif ShinyHunters a intensifié ses opérations. Il a revendiqué le piratage du site de candidature du FBI (apply.fbijobs.gov), dérobant plus de 5 000 dossiers contenant numéros de sécurité sociale, titres de poste et dossiers psychiatriques. L’intrusion s’appuyait sur la vulnérabilité PeopleSoft CVE‑2026‑35273, découverte comme zero‑day en juin 2026 et rapidement corrigée par Oracle. Le groupe a également extorqué le ransomware russe Cl0p et a volé les données de plus de 6,2 M d’abonnés d’Odido via un appel social‑engineering enregistré en février 2026.
Analyse technique de la vulnérabilité PeopleSoft et des contremesures
CVE‑2026‑35273 affecte le module de gestion des identités de PeopleSoft, permettant une injection de paramètres malformés dans les requêtes d’authentification. Après le correctif d’Oracle, Mandiant a publié des règles de pare‑feu d’applications web (WAF) pour bloquer les payloads connus. ShinyHunters a contourné ces règles en utilisant un encodage d’URL double (ex. %252e%252e%252f) qui dés‑encode les caractères après le filtrage, rétablissant ainsi le chemin d’accès à la fonction vulnérable. Cette technique montre les limites des signatures statiques et la nécessité d’une inspection profonde du trafic et d’une mise à jour immédiate des signatures dès la publication d’un correctif.
Implications pour la sécurité des organisations et la lutte contre les cybercriminels
Le cas souligne le risque d’insider threat : un hacker réhabilité, pourtant employé dans la sécurité offensive, a pu être réincorporé dans un réseau criminel. Les forces de l’ordre néerlandaises cherchent à identifier la voix du membre ShinyHunters qui a infiltré Odido, illustrant l’importance de la coopération entre police, fournisseurs de services et équipes de réponse aux incidents. Pour les entreprises, la rapidité de déploiement des correctifs, la validation des règles WAF contre les techniques d’encodage et la surveillance des accès privilégiés restent essentielles afin de réduire la fenêtre d’exploitation d’une zero‑day comme celle de PeopleSoft.