Contexte de l'arrestation
Le 15 septembre 2026, les autorités néerlandaises ont appréhendé Pepijn van der Stap, un homme de 24 ans originaire d’Amsterdam, dans le cadre d’une enquête sur le groupe de cybercriminels ShinyHunters. L’arrestation a été annoncée via le compte X de la Politie Landelijke Opsporing en Interventies et le suspect doit comparaître devant le tribunal de district de Rotterdam le 29 septembre 2026. Aucun détail supplémentaire n’a été fourni par la police.
Profil du suspect et activités antérieures
Van der Stap, connu sous le pseudonyme « Umbreon », a déjà été interpellé en 2023 pour des vols de données et des extorsions. À cette époque, il était employé par la société de cybersécurité Hadrian et bénévole au Dutch Institute for Vulnerability Disclosure (DIVD). Dans une interview de juin 2023, il a décrit une pression accrue et une paranoïa liée à ses longues heures de travail. Depuis, il occupe le poste de responsable de la sécurité offensive chez Neo Security, selon son profil LinkedIn, où il affirme avoir traversé les deux facettes de la sécurité informatique.
Analyse technique de l'attaque contre le FBI
ShinyHunters a revendiqué le piratage du site de candidature du FBI (apply.fbijobs.gov), affirmant le vol de plusieurs téraoctets de données sensibles. Le groupe a déclaré avoir exploité une faille zero‑day dans Oracle PeopleSoft pour obtenir un accès non autorisé. Les investigations ultérieures ont montré que l’intrusion reposait en réalité sur une technique d’encodage d’URL permettant de contourner les règles du pare‑feu d’applications web (WAF) destinées à bloquer l’exploitation de la vulnérabilité CVE‑2026‑35273. Cette méthode consiste à transformer les caractères spéciaux d’une requête en séquences d’encodage percent‑encoded, rendant la signature de la règle WAF inefficace.
Implications pour la sécurité des applications web
Le recours à l’encodage d’URL pour esquiver les filtres WAF souligne la nécessité de mettre en place des mécanismes de décodage multiples avant l’application des signatures de détection. Les WAF qui ne décodent qu’une seule fois peuvent laisser passer des charges utiles malveillantes, même lorsqu’une règle cible explicitement une vulnérabilité connue comme CVE‑2026‑35273. De plus, la prétention du groupe d’utiliser une zero‑day alors que la technique employée était une simple manipulation d’encodage indique que les acteurs malveillants peuvent masquer des vecteurs d’attaque simples derrière des discours de sophistication, compliquant l’évaluation du risque réel. Les organisations qui déploient Oracle PeopleSoft doivent vérifier que leurs WAF effectuent un décodage récursif et appliquer des correctifs dès qu’ils sont disponibles, même si aucune exploitation directe de la faille n’est détectée. Enfin, l’arrestation de van der Stap montre que les autorités européennes renforcent leur capacité à suivre les individus qui alternent entre activités légales et illégales, ce qui pourrait réduire la marge de manœuvre des groupes comme ShinyHunters.