219 aktiivista uhkaa
Huijausvahti

Hollannin poliisi pidätti epäillyn ShinyHunters-tutkinnassa – ryhmä kiistää yhteyden ja jatkaa hyökkäyksiä

· · Seurataan · Tapaukset
Hollannin poliisi pidätti epäillyn ShinyHunters-tutkinnassa – ryhmä kiistää yhteyden ja jatkaa hyökkäyksiä

Tutkinta kytkeytyy helmikuiseen Odido-tietomurtoon, jossa hyökkääjä soitti asiakaspalveluun IT-tukena esiintyen ja sai hyväksynnän kirjautumiselle.

Tiivistelmä

Hollannin poliisi pidätti syyskuussa 24-vuotiaan amsterdamilaismiehen ShinyHunters-ryhmää koskevassa tutkinnassa, mutta ei ole vahvistanut hänen henkilöllisyyttään eikä tarkkaa pidätyspäivää. Useat hollantilaismediat nimeävät epäillyksi aiemmin tuomitun hakkerin Pepijn van der Stapin, minkä ShinyHunters kiistää. Tutkinta liittyy helmikuun Odido-tietomurtoon, jossa rikolliset soittivat asiakaspalvelun työntekijälle IT-tukena esiintyen ja saivat tämän hyväksymään kirjautumispyynnön.

24-vuotias amsterdamilaismies istui tiistaina Rotterdamin käräjäoikeudessa säilöönoton jatkokäsittelyssä, mutta hollantilaispoliisi ei ole julkaissut hänen nimeään. Politie Landelijke Opsporing en Interventies vahvisti maanantaina julkaisemassaan X-tiedotteessa vain, että mies pidätettiin syyskuun aikana tutkinnassa, joka koskee hakkeriryhmä ShinyHuntersia.

Säilöönoton jatkokäsittely on rutiininomainen vaihe hollantilaisessa esitutkinnassa, jossa tuomioistuin arvioi, onko pidätystä syytä jatkaa.

Tarkkaa pidätyspäivää ei ole vahvistettu virallisesti. Krebs on Security kertoo pidätyksen tapahtuneen syyskuun puolivälissä. Poliisi itse puhuu vain kuluneesta kuukaudesta.

Useiden hollantilaismedioiden, muun muassa NOS:n ja Crimesiten, mukaan pidätetty on Pepijn van der Stap, vuonna 2023 tietomurroista ja kiristyksestä tuomittu hakkeri, joka tunnetaan lempinimellä Umbreon. Hollannin poliisi ei ole vahvistanut tätä henkilöllisyyttä.

Sekaannus kuvaa tilannetta, jossa poliisin niukka tiedottaminen ja toimittajien omat lähteet tuottavat osin ristiriitaisen kokonaiskuvan.

Van der Stap tuomittiin tuolloin neljäksi vuodeksi vankeuteen, joista yksi ehdollisena, ja vapautui joulukuussa 2025.

ShinyHunters kiisti maanantaina hollantilaismedialle antamassaan lausunnossa yhteytensä pidätettyyn mieheen.

– Kyseisellä henkilöllä ei ole mitään yhteyttä meihin.

Kiistäminen on ristiriidassa joidenkin otsikoiden kanssa, jotka ovat esittäneet pidätyksen ShinyHuntersin avustamisesta kiinni jäämisenä.

Odido-tietomurto ja puhelinkikka

Tutkinta liittyy helmikuun alussa tapahtuneeseen Odido-tietomurtoon, jossa rikolliset pääsivät käsiksi Alankomaiden suurimman matkapuhelinoperaattorin asiakastietokantaan.

Hyökkääjät kalastelivat ensin Odidon asiakaspalvelun työntekijän kirjautumistunnukset.

Sitten he soittivat työntekijälle, esiintyivät yhtiön omana IT-tukena ja suostuttelivat tämän hyväksymään toisen kirjautumispyynnön.

Puhelu antoi hyökkääjille noin 48 tuntia esteetöntä pääsyä yhtiön Salesforce-pohjaiseen asiakastietokantaan.

Tietokannasta paljastui muun muassa nimiä, osoitteita ja muita henkilötietoja, joita rikolliset voivat hyödyntää myöhemmissä huijauksissa.

MFA-väsytys ja hyväksyntäkalastelu

MFA-väsytyksessä hyökkääjä on jo varastanut uhrin salasanan ja pyrkii saamaan tämän hyväksymään toisen kirjautumisvaiheen, kuten puhelimeen tulevan vahvistuspyynnön. Odido-tapauksessa rikolliset soittivat työntekijälle ja esiintyivät IT-tukena, jolloin uhri hyväksyi pyynnön luullen noudattavansa oman organisaationsa ohjeita. Tekniikka ei vaadi haittaohjelmaa tai murtautumista, ainoastaan uskottavan puhelun.

Kyberturvallisuuskeskus varoitti elokuussa 2025 lähes samasta kikasta, jossa hyökkääjät esiintyivät IT-tukena Teams-puheluissa päästäkseen organisaatioiden järjestelmiin. Kikka ei siis ole Suomessa hypoteettinen, koska viranomainen on jo varoittanut siitä täällä.

Tapaus muistuttaa, että tekninen suojaus ei riitä, jos yksittäinen työntekijä saadaan puhelimessa toimimaan rikollisen pyynnöstä.

Yli kuusi miljoonaa asiakasta ja julkinen äänitallenne

Odido itse arvioi, että tietomurto altisti yli kuuden miljoonan ihmisen tiedot. Osa uutisoinnista on maininnut jopa 6,5 miljoonaa henkilöä ja 600 000 yritystä, mutta Odido ei ole vahvistanut näitä suurempia lukuja.

Poliisi julkaisi 7. syyskuuta epäillyn äänitallenteen tv-ohjelmassa Opsporing Verzocht ja pyysi yleisöltä vihjeitä osoitteessa politie.nl/odido. Ääninäytteen analyysi vahvisti, että kyseessä on aito ihmisääni, ei tekoälyn tuottama.

ShinyHunters iski FBI:n sivustolle

ShinyHuntersin toiminta ei pysähtynyt epäillyn pidätykseen, vaan ryhmä ilmoitti uudesta kohteesta jo pian sen jälkeen.

Pidätyksen jälkeen ShinyHunters ilmoitti murtautuneensa FBI:n työhakusivustolle apply.fbijobs.gov ja kertoi käyttäneensä Oracle PeopleSoft -haavoittuvuutta. FBI vahvisti tiedotteessaan tutkivansa asiaa, mutta ei ole vahvistanut murtotapaa, tekijää eikä laajuutta.

Apply.fbijobs.gov on liittovaltion poliisin virallinen työnhakuportaali, jota käytetään hakijoiden taustatarkastuksissa.

Tapaus kytkeytyy myös rajat ylittävään rikostorjuntaan.

Samaan aikaan kun hollantilaispoliisi tutkii Odido-murtoa, Yhdysvaltain liittovaltion poliisi selvittää omaa väitettyä tietomurtoaan saman ryhmän tekemänä.

Väite yli 5 000 ihmisen sosiaaliturvatunnusten paljastumisesta on peräisin yksinomaan ShinyHuntersilta itseltään. Jos väite pitää paikkansa, kyse olisi vakavasta liittovaltion työntekijöiden tietoturvaloukkauksesta.

Mitä tehdä

Organisaatioiden ei pidä koskaan hyväksyä pyytämätöntä kirjautumis- tai MFA-ilmoitusta, vaikka soittaja vaikuttaisi uskottavalta tai väittäisi edustavansa omaa IT-tukea. Yritysten kannattaa myös rajata, ketkä työntekijät voivat hyväksyä toisen henkilön kirjautumispyynnön, ja kouluttaa asiakaspalveluhenkilöstöä tunnistamaan tekeytyminen IT-tueksi.

Väitetyn IT-tukihenkilön henkilöllisyys kannattaa tarkistaa soittamalla takaisin organisaation omasta sisäisestä puhelinluettelosta löytyvään numeroon, ei soittajan antamaan numeroon. Tietomurron kohteeksi joutuneiden kannattaa varautua aiempaa vakuuttavampiin kalastelu- ja vishing-yrityksiin, joissa mainitaan aitoja henkilötietoja, ja suhtautua epäillen puheluihin, jotka väittävät vahvistavansa tilitietoja.

Epäillyistä huijauksista ja kalasteluviesteistä voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi, ja talousrikoksista tehdään rikosilmoitus poliisi.fi-palvelussa.

Esitutkinta ShinyHuntersin toiminnasta jatkuu, eikä hollantilaispoliisi ole toistaiseksi kertonut, milloin epäillyn henkilöllisyys vahvistetaan virallisesti.

Lue myös