Die niederländische Polizei hat einen 24-jährigen Mann aus Amsterdam festgenommen, der eine führende Rolle in der Hackergruppe ShinyHunters gespielt haben soll. Der Zugriff erfolgte bereits am 15. September, wurde aber erst zwei Wochen später bekannt – rund eine Woche vor dem Angriff, mit dem die Gruppe behauptete, das FBI kompromittiert zu haben. Neben der Mitgliedschaft in einer kriminellen Organisation wird dem Mann versuchte Anstiftung zu zwei Morden vorgeworfen; die Gruppe bestreitet jede Verbindung.
Ein 24-Jähriger aus Amsterdam
Die niederländische Polizei hat am 15. September einen 24-jährigen Mann aus Amsterdam festgenommen. Er wird verdächtigt, eine Rolle innerhalb der Hackergruppe ShinyHunters gespielt zu haben [1]. Öffentlich bekannt wurde der Zugriff erst am 29. September, nachdem die Rotterdamer Kammer (raadkamer) entschieden hatte, den Mann mindestens 90 weitere Tage in Untersuchungshaft zu belassen [1] [3].
Der Verdächtige sitzt nach Angaben der Polizei in völliger Isolation („in alle beperkingen") [1] [5]. Die Ermittlungen führt das Team High Tech Crime der Eenheid Landelijke Opsporing en Interventies unter Leitung des Landelijk Parket, der nationalen Staatsanwaltschaft [1]. Weitere Festnahmen schließt die Polizei ausdrücklich nicht aus [1].
Lesen Sie auchShinyHunters will FBI-Daten erbeutet haben: Was bislang bekannt ist→
Die Behörden haben den Namen des Mannes nicht offiziell genannt. Mehrere Medien – darunter Bloomberg, Reuters, der niederländische Sender RTL und der Sicherheitsjournalist Brian Krebs – berichten übereinstimmend, es handele sich um Pepijn van der Stap, einen 2023 wegen Datendiebstahls und Erpressung verurteilten Hacker, der zuletzt als Leiter für Offensive Security bei der Amsterdamer Firma Neo Security arbeitete [3] [6]. Für ihn gilt die Unschuldsvermutung. Das britische Fachportal The Register nennt den Namen bewusst nicht, solange die Behörden ihn nicht bestätigen [5].
Die Vorwürfe: Kriminelle Organisation und ein Mordkomplott
Formal wird dem Mann die Teilnahme an einer kriminellen Organisation vorgeworfen – auf dieser Grundlage wurde er festgenommen [1]. Konkrete Angriffe, die ihm persönlich zugeordnet werden, haben die Behörden bislang nicht benannt [5].
Schwerer wiegt ein zweiter, davon getrennter Verdacht. Bei der Auswertung seines Laptops stieß die Polizei nach eigenen Angaben auf „viele Informationen", darunter Details zu zwei Morden, die im Ausland begangen werden sollten. Es gebe Hinweise, dass der Verdächtige den Auftrag dazu gegeben habe; deshalb werde er auch der versuchten Anstiftung zu zwei Morden verdächtigt [1]. Dieser Verdacht stehe ausdrücklich unabhängig vom Verfahren gegen die Hackergruppe [1] [3].
Ausdrücklich nicht in Verbindung gebracht wird der Festgenommene mit dem Angriff auf den niederländischen Mobilfunkkonzern Odido, bei dem im Februar Daten von 6,2 Millionen Kundinnen und Kunden abgeflossen waren [1] [5]. In diesem Verfahren sucht die Polizei weiterhin nach Hinweisen [1].
Die Rolle des FBI – und eine verdrehte Chronologie
Die Festnahme wird in der Öffentlichkeit eng mit dem Angriff auf das FBI verknüpft. Die Chronologie ist jedoch eine andere, als es auf den ersten Blick scheint: Der Zugriff erfolgte am 15. September – rund eine Woche, bevor ShinyHunters am 21. September behauptete, in Systeme der US-Bundespolizei eingedrungen zu sein [2] [6]. Die Festnahme war also nicht die Antwort auf den FBI-Hack; der FBI-Hack folgte auf die Festnahme.
Das FBI war an den Ermittlungen beteiligt. Direktor Kash Patel erklärte, die Behörde arbeite mit den niederländischen Partnern daran, „weitere Spuren zu verfolgen und umzusetzen" [2] [4]. Brett Leatherman, stellvertretender Leiter der FBI-Cyberabteilung, lobte in einer Videobotschaft, die niederländische High Tech Crime Unit habe „schnell gehandelt, um Opfer zu schützen und kritische Beweise zu sichern" [3] [4]. Zugleich richtete er eine ungewöhnlich direkte Warnung an die übrigen Mitglieder der Gruppe: „Je länger ihr dabei bleibt, desto mehr erfahren wir über euch. Ihr wisst, wie ihr uns findet, und wir wissen, wie wir euch finden" [4] [5].
Wer ist ShinyHunters?
ShinyHunters gilt als eines der produktivsten Cyberkriminalitäts-Kollektive der Gegenwart. Die Gruppe, die ursprünglich in Frankreich entstanden sein soll, wird mit einer Reihe großer Datendiebstähle in Verbindung gebracht – darunter der Angriff auf die Spielefirma Rockstar Games im April, der Einbruch bei der Bildungsplattform Canvas im Mai sowie frühere Vorfälle bei Pornhub, Ticketmaster, AT&T, Snowflake und Salesforce [2] [4]. Nach Angaben des FBI sollen die Täter seit dem vergangenen Jahr mehr als 140 Organisationen kompromittiert und mindestens 70 Millionen US-Dollar an Erpressungszahlungen eingenommen haben [4]. Das Sicherheitsunternehmen Mandiant hält für 2026 sogar Erlöse von fast 100 Millionen Dollar für möglich [6].
Beim Angriff auf das FBI nutzte die Gruppe nach eigenen Angaben eine Schwachstelle in der Oracle-Personalsoftware PeopleSoft (CVE-2026-35273) [6]. Die erbeuteten Daten betreffen nach BBC-Angaben rund 38.000 Beschäftigte der Behörde [2]; andere Auswertungen, etwa von 404 Media und Reuters, sprechen von mehr als 5.000 Personen, deren Daten in einer Stichprobe identifiziert wurden [6]. Die Gruppe erklärte, sie habe nicht aus finanziellen Motiven gehandelt, sondern um eine FBI-Warnung vom Mai zurückzunehmen, die sie als falsch darstelle [2] [3].
Was die Festnahme für die Gruppe und die Opfer bedeutet
Für die Ermittler ist der Zugriff ein Wendepunkt. „Die Gruppe ShinyHunters ist für eine große Zahl nationaler und internationaler Opfer verantwortlich", sagte Stan Duijf, bei der Polizei für die Bekämpfung von Cyberkriminalität zuständig [1]. Die Auswertung der sichergestellten Datenträger läuft; die Polizei erhofft sich davon Hinweise auf weitere Beteiligte [1].
Die Gruppe selbst weist jede Verbindung zu dem Festgenommenen zurück. Gegenüber TechCrunch erklärte sie, der Mann habe „nichts mit uns zu tun" [3]; gegenüber The Register nannte sie die niederländische Polizei „unfähig und inkompetent" [5]. Nach Recherchen von KrebsOnSecurity mehren sich zudem Hinweise, dass die Gruppe nach einem internen Machtwechsel von einem jugendlichen Täter aus Jordanien übernommen wurde und der niederländische Verdächtige womöglich gezielt belastet werden sollte – ein Verdacht, der bislang nicht belegt ist und auf nicht namentlich genannten Quellen beruht [6].
Für die Opfer ändert die Festnahme zunächst wenig. Die bereits erbeuteten Daten sind im Umlauf, Erpressungsversuche laufen weiter. Polizei und Staatsanwaltschaft in den Niederlanden nutzten die Bekanntgabe, um Unternehmen erneut zu mehr digitaler Sicherheit aufzurufen [1]. Ob der Zugriff die Gruppe tatsächlich schwächt, dürfte sich erst zeigen, wenn die Auswertung der Datenträger Ergebnisse liefert – und wenn klar wird, ob weitere Festnahmen folgen.