Amsterdamissa pidätetty mies linkitetään ShinyHunters-rikollisryhmään – tutkinnassa myös murhien yllytysepäily
Rotterdamin käräjäoikeus pidensi epäillyn vapaudenriistoa pitkäksi aikaa, kun tutkinta laajeni myös kahden murhan yllytysepäilyyn.
Tiivistelmä
Hollannin poliisi pidätti syyskuussa 24-vuotiaan amsterdamilaismiehen ShinyHunters-rikollisryhmää koskevassa tutkinnassa, ja Rotterdamin käräjäoikeus jatkoi hänen vapaudenriistoaan vähintään 90 vuorokaudella. Poliisi tutkii epäiltyä myös kahden ulkomailla tapahtuneen murhan yllytysyrityksestä, mutta ei ole vahvistanut hänen henkilöllisyyttään. Krebs on Security nimeää epäillyksi aiemmin tuomitun hakkerin Pepijn van der Stapin, ja ShinyHunters väittää erikseen murtautuneensa FBI:n rekrytointisivustolle.
Rotterdamin käräjäoikeus pidensi 29. syyskuuta ShinyHunters-tutkinnassa pidätetyn amsterdamilaismiehen vapaudenriistoa vähintään 90 vuorokaudella.
Mies on 24-vuotias ja hänet pidätettiin jo 15. syyskuuta. Hollannin poliisi kertoo tiedotteessaan epäilevänsä häntä osallistumisesta rikollisjärjestöön eli kyberkiristysryhmä ShinyHuntersiin.
Säilöönoton jatkokäsittely on rutiininomainen vaihe hollantilaisessa rikosprosessissa, jossa tuomioistuin arvioi säännöllisin väliajoin, onko vapaudenriiston jatkamiselle yhä perusteita.
Poliisi tutkii samassa yhteydessä epäilyä kahden ulkomailla tapahtuneen murhan yllytysyrityksestä.
Epäily nousi esiin, kun rikostekninen tutkinta kävi läpi miehen kannettavan tietokoneen sisältöä, ja pidätyksen yhteydessä poliisi takavarikoi useita tallennuslaitteita, joiden sisältöä tutkitaan parhaillaan.
ShinyHunters on viime vuosina liitetty useisiin suuriin kiristyskampanjoihin, joissa ryhmä on murtautunut yritysten pilvijärjestelmiin ja uhannut julkaista varastettua dataa, ellei lunnaita makseta. Tapaus kytkeytyy laajempaan kansainväliseen rikostorjuntaan, jossa Euroopan ja Yhdysvaltojen viranomaiset ovat tiivistäneet yhteistyötään samankaltaisia kiristysryhmiä vastaan.
Uhreina Odido, Pornhub ja TicketMaster
Poliisin tiedotteessa nimetään ShinyHuntersin uhreiksi teleoperaattori Odido, aikuisviihdepalvelu Pornhub ja lippuvälittäjä TicketMaster. Tiedote ei nimeä pidätettyä miestä.
Nämä kolme tapausta kuuluvat ShinyHuntersin tunnetuimpiin viime vuosien iskuihin, ja niistä on raportoitu laajasti kansainvälisessä tietoturvamediassa.
NOS vahvisti samana päivänä julkaistussa jutussaan poliisin kertomat tiedot pidätyksestä ja säilöönoton jatkamisesta. Hollannin poliisin vaikeneminen epäillyn nimestä ei ole estänyt tietoturvamediaa tekemästä omaa päätelmäänsä.
Krebs on Security nimeää epäillyn, poliisi ei vahvista
Krebs on Security ja DataBreaches.Net kertovat kahteen lähteeseen nojaten, että epäilty on Pepijn van der Stap, vuonna 2023 tietomurroista ja kiristyksestä tuomittu hakkeri, joka tunnetaan verkossa nimellä Umbreon. Hän vapautui vankilasta joulukuussa 2025.
Van der Stap antoi Krebs on Securitylle haastattelun 9. syyskuuta, kuusi päivää ennen pidätystä, ja kuvaili siinä itseään katuvaksi ja rikollisesta elämästä irtisanoutuneeksi. Osa mediasta on nimittänyt häntä ShinyHuntersin johtajaksi, mutta kyse on toimittajien tulkinnasta, ei poliisin vahvistamasta tiedosta.
Hollannin poliisi ei ole vahvistanut pidätetyn henkilöllisyyttä, eikä se ole ottanut kantaa siihen, millainen rooli miehellä mahdollisesti on ryhmän sisällä.
ShinyHunters väittää murtautuneensa FBI:n sivustolle
ShinyHunters kiristi aiemmin useita oppilaitoksia uhkaamalla julkaista Canvas-oppimisalustalta varastettuja opiskelijatietoja, ja FBI varoitti kampanjasta julkisessa tiedotteessaan.
ShinyHunters väittää murtautuneensa FBI:n rekrytointisivustolle FBIjobs.gov Oracle PeopleSoft -järjestelmän haavoittuvuuden kautta. Ryhmä väittää varastaneensa sivustolta 2–3 teratavua dataa noin 5 000 FBI:n työntekijästä ja kertoo teon olleen kosto juuri tästä FBI:n varoituksesta.
– FBI on tietoinen rikollisryhmästä, joka väittää murtautuneensa FBIjobs.gov-portaaliin, ja murtautumistapa on yhä selvittämättä, viranomainen totesi syyskuun lopulla julkaistussa lausunnossaan.
Liittovaltion poliisi tai oikeusministeriö ei ole vahvistanut, että tietoja olisi tosiasiassa varastettu. Suomalaisia ShinyHuntersin uhreja ei ole tunnistettu, ja tapaus on EU:n sisäinen pidätys Hollannissa.
Mitä tehdä
ShinyHuntersin tyypillinen keino ei ole ohjelmistojen haavoittuvuuksien hyväksikäyttö vaan vishing eli puhelimitse tapahtuva social engineering, jolla ryhmä on saanut yritysten IT-tukipisteet nollaamaan uhrien monivaiheisen tunnistautumisen tai salasanoja. Ryhmä on myös hyödyntänyt OAuth-valtuutettuja pilvisovelluksia, kuten Salesforcea ja Snowflakea, päästäkseen käsiksi yritysten tietoihin ilman varsinaista tietomurtoa.
Organisaatioiden kannattaa vaatia riippumaton takaisinsoittovarmistus ennen minkään salasanan tai MFA:n nollaamista IT-tukipisteessä. Soittajan väittämään henkilöllisyyteen ei pidä koskaan luottaa sellaisenaan, vaan takaisinsoitto on tehtävä organisaation omasta, ennalta tunnetusta numerosta.
Yritysten on myös syytä tarkistaa säännöllisesti, millä kolmannen osapuolen sovelluksilla on OAuth-pääsy niiden järjestelmiin, ja poistaa käytöstä sovellukset, joita kukaan ei enää aktiivisesti tarvitse.
Epäillyistä vishing-yrityksistä kannattaa ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi, ja rikosilmoitus tehdään poliisi.fi-palvelussa.
Lähteet
- Politie.nl – Verdachte ShinyHunters-zaak blijft langer vast, ook verdacht van uitlokking moord (29.09.2026)
- NOS – Verdachte ShinyHunters-zaak blijft langer vast, ook verdacht van poging tot uitlokking moord (29.09.2026)
- Krebs on Security – Suspected ShinyHunters Member Gave Interview Days Before Arrest (30.09.2026)
- DataBreaches.Net (30.09.2026)
- FBI – Statement on Compromise of fbijobs.gov Portal and Alleged Impact to FBI Employee PII (28.09.2026)