Van der Stap räumte bei seinem Prozess Ende 2023 ein, eine Doppelexistenz geführt zu haben: Unter dem Hacker-Pseudonym „Umbreon“ erpresste er Opfer und stellte deren Daten in englischsprachigen Hackerforen wie den inzwischen abgeschalteten Plattformen RaidForums und Breached ein. Tagsüber arbeitete er als Softwareentwickler beim Amsterdamer Sicherheits-Start-up Hadrian und engagierte sich ehrenamtlich beim Dutch Institute for Vulnerability Disclosure (DIVD). Er gestand die Taten und wurde zu vier Jahren Haft verurteilt, davon eines zur Bewährung. Während des Verfahrens zog er es zeitweise vor, in Haft zu bleiben, weil er draußen keine bessere Behandlung für seine psychischen Probleme finde – er sprach von einer posttraumatischen Belastungsstörung infolge von Kindheitstraumata. Im Dezember 2025 kam er frei.
Parallel sucht die niederländische Polizei öffentlich nach der Stimme aus einem aufgezeichneten Telefonat vom Februar 2026. Darin brachte ein niederländischsprachiges ShinyHunters-Mitglied per Social Engineering einen Mitarbeiter von Odido, dem größten Mobilfunkanbieter des Landes, dazu, sich auf einer gefälschten Website anzumelden. Über diesen Zugang stahlen die Angreifer Daten von mehr als 6,2 Millionen Niederländern. Gegenüber niederländischen Medien bestätigte ShinyHunters, dass der Sprecher zur Gruppe gehört: „Unser Teammitglied hat unsere volle Unterstützung – emotional, mental und finanziell“, hieß es in einer der NL Times übermittelten Erklärung, inklusive Hinweis auf einen bereits organisierten Strafverteidiger. Zugleich beschimpfte die Gruppe die niederländische Polizei als „großen Witz“ und „unfähig“ und kündigte einen weiteren groß angelegten Datendiebstahl in den Niederlanden an.
Nur Tage nach der mutmaßlichen Festnahme reklamierte ShinyHunters einen Einbruch bei der Bewerbungsplattform des FBI, apply.fbijobs.gov, für sich. Nach Recherchen von 404 Media umfassen die Daten Sozialversicherungsnummern und persönliche Angaben zu mehr als 5.000 Bediensteten; 404 Media und Reuters berichteten, dass auch Jobbezeichnungen und Teams enthalten sind, etwa Special Agent oder die Einheit für schwere Cyberkriminalität. Reuters fand in den von ShinyHunters geteilten Dokumenten zudem psychiatrische und medizinische Unterlagen von FBI-Personal. Das FBI bestätigte den Angriff in einer kurzen Stellungnahme.
Als Einfallstor nennt die Gruppe eine kürzlich geschlossene Schwachstelle (CVE-2026-35273) in Oracles PeopleSoft. Oracle lieferte rasch einen Fix; Mandiant veröffentlichte zusätzlich Regeln für Web Application Firewalls. Laut BleepingComputer umgingen die Angreifer diese Regeln mit einem URL-Codierungstrick. In einem Bericht vom 25. September bestätigten Mandiant und die Google Threat Intelligence Group, dass ShinyHunters die Lücke massenhaft ausnutzte und Daten von Dutzenden Systemen aus Hochschulbildung, Technologie, Gesundheitswesen, Landwirtschaft, Verkehr und Verwaltung abzog. Die Ausnutzung als Zero-Day begann Berichten zufolge im Juni.
Auf der verunstalteten FBI-Seite hinterließ ShinyHunters ASCII-Kunst mit der Pokémon-Figur Umbreon und dem Satz: „Diese Seite wurde von ShinyHunters beschlagnahmt. Wir rooten eure Systeme seit ’19 ;)“ – nahezu identisch mit einer Defacement-Nachricht aus dem Hackforums-Angriff von 2020. Mehrere mit den Ermittlungen vertraute Quellen werten die riskanten Angriffe gegen FBI und Cl0p als deutliche Kursänderung, ausgelöst durch die Übernahme der Gruppe durch einen jugendlichen Cyberkriminellen aus Amman, Jordanien, der sich Rey nennt und zur Gruppe ScatteredLapsussHunters gehört – einem Verbund aus Scattered Spider, LAPSUS$ und ShinyHunters. Rey liege mit dem Niederländer im Streit über Kontrolle von Marke und Daten; das überdimensionierte Umbreon-Motiv sei vermutlich ein Versuch, ihm den Angriff anzuhängen. KELA identifizierte Rey erstmals im März 2025 öffentlich; kurz nach einer erneuten Interviewanfrage von KrebsOnSecurity löschte er sein langjähriges Konto bei Twitter/X.
Mandiant-Forscher Austin Larsen sagte KrebsOnSecurity, ShinyHunters sei auf dem Weg, 2026 fast 100 Millionen Dollar an Erpressungszahlungen einzunehmen. Van der Stap selbst bestreitet ein finanzielles Motiv: „Das Hacken fiel mir sehr leicht, und es war kein Zwang“, sagte er 2024 Bloomberg. „Meine Sucht war das Sammeln. Daten sammeln, ordnen, herunterladen, Ordner anlegen.“
