En bref

  • Pepijn van der Stap, 24 ans, CTO de la societe de cybersecurite Neo Security basee aux Pays-Bas, arrete le 15 septembre 2026 par la police neerlandaise dans le cadre d'une enquete sur le groupe ShinyHunters.
  • Deja condamne en 2023 pour extorsion et vols de donnees ayant rapporte entre 1,5 et 2,7 millions d'euros, il fait face a des charges supplementaires pour tentatives de meurtre commanditees a l'etranger.
  • ShinyHunters nie tout lien avec l'individu arrete. L'enquete implique le FBI et la police neerlandaise en cooperation internationale.

Les faits

Le 15 septembre 2026, des agents de la police nationale neerlandaise ont procede a l'arrestation de Pepijn van der Stap, connu sous le pseudonyme "Umbreon", dans les locaux de Neo Security, la societe de cybersecurite dont il etait le directeur technique (CTO). Age de 24 ans, il a ete mis en examen dans le cadre d'une enquete sur sa participation presumee aux activites du groupe de cybercriminels ShinyHunters.

Pepijn van der Stap avait deja eu affaire a la justice : en 2023, il avait ete condamne aux Pays-Bas pour un ensemble de vols de donnees et d'operations d'extorsion menes entre 2020 et 2022, dont les tribunaux avaient estime les benefices entre 1,5 et 2,7 millions d'euros. A l'issue de cette condamnation, van der Stap avait tente de se reinserer dans le secteur de la cybersecurite legitime, rejoignant Neo Security en qualite de CTO — une trajectoire qui rappelle d'autres cybercriminels "reconvertis" dans la profession.

Il a comparu devant le tribunal de Rotterdam le 29 septembre 2026. L'audience concernait plusieurs chefs d'inculpation : participation a une organisation criminelle, extorsion informatique, et — detail particulierement frappant — des charges separees pour tentatives de meurtre commanditees a l'etranger. Ces charges additionnelles, revelees par TechCrunch et Krebs on Security, portent sur deux tentatives allegues de faire eliminer des personnes dont l'identite n'a pas ete divulguee par les autorites.

ShinyHunters est l'un des groupes de cybercriminels les plus prolifiques de la decennie 2020, responsable de fuites de donnees massives touchant des dizaines de millions d'individus dans le monde. Parmi leurs victimes les plus mediatisees figurent Ticketmaster (560 millions d'enregistrements voles en 2024), AT&T, Santander, et plus recemment selon leurs propres revendications, le FBI (affaire FBIJobs.gov avec 2 To de donnees exfiltrees). Le groupe opere principalement via des intrusions dans des environnements cloud mal securises, en ciblant notamment les buckets S3 non proteges et les bases Snowflake avec des credentials voles.

L'arrestation de Van der Stap est le resultat d'une cooperation entre le FBI americain et la police nationale neerlandaise. Le FBI etait implique en raison des victimes americaines de ShinyHunters, dont plusieurs grandes entreprises et plateformes grand public. La cooperation internationale dans les affaires de cybercriminalite transnationale s'accelere ces dernieres annees, avec des resultats de plus en plus concrets comme l'ont montre les demantellements de Lockbit et ALPHV en 2024-2025.

Confrontes a TechCrunch, des representants de ShinyHunters ont formellement nie toute association avec Pepijn van der Stap. "Il n'a aucun lien avec nous", a declare un membre du groupe. Cette denegation est a prendre avec prudence : les groupes cybercriminels nient systematiquement les arrestations de membres pour proteger les autres participants et maintenir leur reputation operationnelle.

La presence de Van der Stap au poste de CTO d'une firme de cybersecurite souleve des questions importantes sur les pratiques de vetting dans l'industrie. En France comme dans le reste de l'Europe, il n'existe pas de verification systematique des antecedents judiciaires pour l'acces aux postes techniques sensibles dans les entreprises privees de cybersecurite — contrairement aux prestataires qualifies ANSSI qui font l'objet de controles specifiques. L'affaire illustre le risque que representent des profils cybercriminels "reconvertis" ayant acces aux infrastructures de clients en tant que prestataires legitimes.

Bloomberg rapporte que Neo Security a declare ne pas avoir eu connaissance d'activites illicites de la part de leur CTO et coopere avec les autorites. La societe serait en train d'evaluer les implications potentielles de l'arrestation pour ses clients et ses contrats en cours.

Impact et exposition

L'affaire Van der Stap touche plusieurs dimensions de la cybersecurite : la question de la securite des prestataires (supply chain humaine), la persistance des groupes cybercriminels meme apres des arrestations, et la porosite entre monde cybercriminel et industrie de la securite legitime. Pour les organisations clientes de Neo Security, une evaluation des acces accordes a la societe et a ses employes s'impose. Plus globalement, cette affaire rappelle que les verifications d'antecedents des prestataires ayant acces aux systemes critiques sont une necessite operationnelle.

Recommandations

  • Revoir les acces accordes a vos prestataires de cybersecurite, notamment les acces VPN, aux SIEM et aux environnements de production.
  • Mettre en place ou renforcer les verifications d'antecedents pour tout personnel externe ayant acces a des systemes sensibles.
  • Segmenter les acces prestataires via des comptes dedies avec MFA et duree de vie limitee, tracables dans un SIEM.
  • Surveiller les IoC publies par le FBI et l'ANSSI relatifs aux techniques ShinyHunters (ciblage environnements Snowflake, buckets S3, credentials cloud).

Comment ShinyHunters opere-t-il techniquement et comment s'en proteger ?

ShinyHunters cible principalement les environnements cloud mal configures : buckets S3 publics ou avec credentials exposes dans des depots GitHub, bases Snowflake accessibles avec des identifiants non proteges par le MFA, et API cloud avec cles non rotees. La protection passe par l'activation obligatoire du MFA sur tous les acces cloud, l'audit regulier des permissions IAM, la surveillance des acces aux donnees via AWS CloudTrail ou equivalent Azure/GCP, et le scan automatique des depots de code pour detecter des credentials exposes.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.

Demander un audit