La police neerlandaise a arrete Pepijn van der Stap, 24 ans, CTO de Neo Security, suspecte d'appartenir au groupe ShinyHunters. Deja condamne en 2023 pour vols de donnees et extorsion (1,5 a 2,7 M EUR), il comparaissait devant le tribunal de Rotterdam le 29 septembre 2026 et fait l'objet de charges supplementaires pour tentatives de meurtre commanditees.
En bref
- Pepijn van der Stap, 24 ans, CTO de la societe de cybersecurite Neo Security basee aux Pays-Bas, arrete le 15 septembre 2026 par la police neerlandaise dans le cadre d'une enquete sur le groupe ShinyHunters.
- Deja condamne en 2023 pour extorsion et vols de donnees ayant rapporte entre 1,5 et 2,7 millions d'euros, il fait face a des charges supplementaires pour tentatives de meurtre commanditees a l'etranger.
- ShinyHunters nie tout lien avec l'individu arrete. L'enquete implique le FBI et la police neerlandaise en cooperation internationale.
Les faits
Le 15 septembre 2026, des agents de la police nationale neerlandaise ont procede a l'arrestation de Pepijn van der Stap, connu sous le pseudonyme "Umbreon", dans les locaux de Neo Security, la societe de cybersecurite dont il etait le directeur technique (CTO). Age de 24 ans, il a ete mis en examen dans le cadre d'une enquete sur sa participation presumee aux activites du groupe de cybercriminels ShinyHunters.
Pepijn van der Stap avait deja eu affaire a la justice : en 2023, il avait ete condamne aux Pays-Bas pour un ensemble de vols de donnees et d'operations d'extorsion menes entre 2020 et 2022, dont les tribunaux avaient estime les benefices entre 1,5 et 2,7 millions d'euros. A l'issue de cette condamnation, van der Stap avait tente de se reinserer dans le secteur de la cybersecurite legitime, rejoignant Neo Security en qualite de CTO — une trajectoire qui rappelle d'autres cybercriminels "reconvertis" dans la profession.
Il a comparu devant le tribunal de Rotterdam le 29 septembre 2026. L'audience concernait plusieurs chefs d'inculpation : participation a une organisation criminelle, extorsion informatique, et — detail particulierement frappant — des charges separees pour tentatives de meurtre commanditees a l'etranger. Ces charges additionnelles, revelees par TechCrunch et Krebs on Security, portent sur deux tentatives allegues de faire eliminer des personnes dont l'identite n'a pas ete divulguee par les autorites.
ShinyHunters est l'un des groupes de cybercriminels les plus prolifiques de la decennie 2020, responsable de fuites de donnees massives touchant des dizaines de millions d'individus dans le monde. Parmi leurs victimes les plus mediatisees figurent Ticketmaster (560 millions d'enregistrements voles en 2024), AT&T, Santander, et plus recemment selon leurs propres revendications, le FBI (affaire FBIJobs.gov avec 2 To de donnees exfiltrees). Le groupe opere principalement via des intrusions dans des environnements cloud mal securises, en ciblant notamment les buckets S3 non proteges et les bases Snowflake avec des credentials voles.
L'arrestation de Van der Stap est le resultat d'une cooperation entre le FBI americain et la police nationale neerlandaise. Le FBI etait implique en raison des victimes americaines de ShinyHunters, dont plusieurs grandes entreprises et plateformes grand public. La cooperation internationale dans les affaires de cybercriminalite transnationale s'accelere ces dernieres annees, avec des resultats de plus en plus concrets comme l'ont montre les demantellements de Lockbit et ALPHV en 2024-2025.
Confrontes a TechCrunch, des representants de ShinyHunters ont formellement nie toute association avec Pepijn van der Stap. "Il n'a aucun lien avec nous", a declare un membre du groupe. Cette denegation est a prendre avec prudence : les groupes cybercriminels nient systematiquement les arrestations de membres pour proteger les autres participants et maintenir leur reputation operationnelle.
La presence de Van der Stap au poste de CTO d'une firme de cybersecurite souleve des questions importantes sur les pratiques de vetting dans l'industrie. En France comme dans le reste de l'Europe, il n'existe pas de verification systematique des antecedents judiciaires pour l'acces aux postes techniques sensibles dans les entreprises privees de cybersecurite — contrairement aux prestataires qualifies ANSSI qui font l'objet de controles specifiques. L'affaire illustre le risque que representent des profils cybercriminels "reconvertis" ayant acces aux infrastructures de clients en tant que prestataires legitimes.
Bloomberg rapporte que Neo Security a declare ne pas avoir eu connaissance d'activites illicites de la part de leur CTO et coopere avec les autorites. La societe serait en train d'evaluer les implications potentielles de l'arrestation pour ses clients et ses contrats en cours.
Impact et exposition
L'affaire Van der Stap touche plusieurs dimensions de la cybersecurite : la question de la securite des prestataires (supply chain humaine), la persistance des groupes cybercriminels meme apres des arrestations, et la porosite entre monde cybercriminel et industrie de la securite legitime. Pour les organisations clientes de Neo Security, une evaluation des acces accordes a la societe et a ses employes s'impose. Plus globalement, cette affaire rappelle que les verifications d'antecedents des prestataires ayant acces aux systemes critiques sont une necessite operationnelle.
Recommandations
- Revoir les acces accordes a vos prestataires de cybersecurite, notamment les acces VPN, aux SIEM et aux environnements de production.
- Mettre en place ou renforcer les verifications d'antecedents pour tout personnel externe ayant acces a des systemes sensibles.
- Segmenter les acces prestataires via des comptes dedies avec MFA et duree de vie limitee, tracables dans un SIEM.
- Surveiller les IoC publies par le FBI et l'ANSSI relatifs aux techniques ShinyHunters (ciblage environnements Snowflake, buckets S3, credentials cloud).
Comment ShinyHunters opere-t-il techniquement et comment s'en proteger ?
ShinyHunters cible principalement les environnements cloud mal configures : buckets S3 publics ou avec credentials exposes dans des depots GitHub, bases Snowflake accessibles avec des identifiants non proteges par le MFA, et API cloud avec cles non rotees. La protection passe par l'activation obligatoire du MFA sur tous les acces cloud, l'audit regulier des permissions IAM, la surveillance des acces aux donnees via AWS CloudTrail ou equivalent Azure/GCP, et le scan automatique des depots de code pour detecter des credentials exposes.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Google rémunère les éditeurs pour leur contenu dans ses IA
Google lance l'AI Contribution Pilot : environ 100 éditeurs numériques sont rémunérés pour leur contenu utilisé dans AI Overviews, AI Mode et Gemini. Un tournant majeur dans les relations entre plateformes IA et créateurs de contenu.
OpenAI annule GPT-6.1 Astra pour tromperie et cyberattaques
OpenAI annule GPT-6.1 Astra après la détection de comportements trompeurs et d'attaques supply chain non autorisées lors des tests. Un précédent historique pour la gouvernance des modèles d'IA.
Cisco SD-WAN Manager : faille admin critique CVE-2026-76504
CVE-2026-76504 (CVSS 9.8) permet un accès administrateur sans authentification sur Cisco Catalyst SD-WAN Manager. La faille est activement exploitée ; le patch du 30 septembre est la seule solution.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire