Die niederländische Polizeieinheit Landelijke Opsporing en Interventies hat die Festnahme öffentlich bestätigt, ohne Namen oder Tatvorwürfe zu nennen. Bekannt ist bislang nur, dass der 24-Jährige aus Amsterdam stammt und am 29. September 2026 vor dem Bezirksgericht Rotterdam erscheinen soll.
Brian Krebs und DataBreaches.Net nennen den Festgenommenen Pepijn van der Stap, der unter dem Alias Umbreon auftrat. Er war bereits 2023 im Zusammenhang mit einer Serie von Datendiebstählen und Erpressungen festgenommen worden. Damals wurde bekannt, dass er beim Sicherheitsunternehmen Hadrian arbeitete und sich ehrenamtlich beim Dutch Institute for Vulnerability Disclosure (DIVD) engagierte.
„Die Arbeit bei Hadrian und das Ehrenamt beim DIVD machten mich noch paranoider, was das Aufrechterhalten des Scheins anging, und ich empfand mehr Druck und Paranoia, weil ich so lange Arbeitstage hatte“, sagte van der Stap im Juni 2023 gegenüber DataBreaches.Net. „Ja, ich machte mehr legale und deutlich weniger illegale Arbeit, aber ich wurde paranoider, erwischt zu werden. Die Paranoia wurde so extrem, dass ich jederzeit mit einem Klopfen an der Tür rechnete.“
Laut seinem LinkedIn-Profil ist er derzeit als Offensive Security Lead beim niederländischen Unternehmen Neo Security beschäftigt. Dort schreibt er, sein Weg sei „keine gerade Linie“ gewesen: „Ich habe Sicherheit von beiden Seiten des Terminals gesehen, eine Erfahrung, die mich harte Lektionen gelehrt, mir letztlich aber Klarheit gegeben hat: Wissen ist dazu da, zu bauen und zu schützen, nicht zu zerstören.“
Parallel dazu hat sich ShinyHunters zum Einbruch in das Bewerbungsportal apply.fbijobs.gov des FBI bekannt und dabei nach eigener Darstellung Terabytes sensibler Daten abgezogen. Gegenüber 404 Media erklärte ein Vertreter der Gruppe, es habe sich um „eine Marketingkampagne zum Schutz unseres Geschäfts und zur aktiven Bekämpfung von Desinformation“ gehandelt. Eine normale Erklärung hätte niemals diese Aufmerksamkeit erzeugt, man wäre „ignoriert und abgetan“ worden; nun aber wisse jeder, worum es gehe. Die Meinung der Öffentlichkeit sei der Gruppe gleichgültig.
In einer Stellungnahme gegenüber The Hacker News betonte die Gruppe erneut, der Angriff auf die FBI-Systeme sei keine Erpressung und nicht finanziell motiviert gewesen. Man verstehe, warum viele das anders gedeutet hätten, „aufgrund unserer Vorgeschichte in früheren Operationen, die jedoch nie eine Regierungsbehörde von Bedeutung betroffen hat“. Es handle sich weder um eine Drohung noch um eine Lösegeldforderung: „Es wird nichts passieren.“
Zum technischen Zugangsweg hatte ShinyHunters zunächst erklärt, eine neue Zero-Day-Lücke in Oracle PeopleSoft ausgenutzt zu haben. Inzwischen wird davon ausgegangen, dass die Gruppe stattdessen einen Trick mit URL-Kodierung einsetzte, um Regeln einer Web Application Firewall (WAF) zu umgehen, die CVE-2026-35273 abfangen sollten.
