De Nederlandse politie heeft een 24-jarige man uit Amsterdam aangehouden die een rol zou spelen binnen ShinyHunters, de hackers- en afpersingsgroep die in Nederland vooral bekend is van de datadiefstal bij Odido. De aanhouding vond al op 15 september plaats, maar werd pas op 29 september bekendgemaakt, na een zitting van de raadkamer van de Rechtbank Rotterdam. Die verlengde het voorarrest met 90 dagen.

Opvallend: de man wordt niet alleen verdacht van deelname aan een criminele organisatie. Rechercheurs troffen op zijn laptop gegevens aan over twee geplande liquidaties buiten Nederland. Volgens de politie zijn er aanwijzingen dat hij daartoe opdracht gaf. Daarom is hij ook verdacht van poging tot uitlokking van twee moorden.

Wat is er precies gebeurd?

Het onderzoek wordt geleid door het Team High Tech Crime van de Landelijke Eenheid, onder gezag van het Landelijk Parket. Bij de aanhouding in de Amsterdamse Rivierenbuurt zette de politie volgens de NOS de Dienst Speciale Interventies (DSI) in, de eenheid die bij hoog risico wordt ingezet. Daarbij werden verschillende gegevensdragers in beslag genomen, die nu worden onderzocht.

De verdachte zit in volledige beperkingen: hij mag alleen contact hebben met zijn advocaat. De man is geen onbekende voor justitie. Volgens de NOS kreeg hij in 2023 al vier jaar cel, onder meer wegens bedrijfshacks, afpersing en witwassen. Eerder dit jaar kwam hij vrij.

ShinyHunters-onderzoek: de belangrijkste feiten
Grafiek: dasTECHNO · Gegevens: Politie, NOS, FBI

Wat zegt de FBI?

De Amerikaanse FBI reageerde meteen. Brett Leatherman, assistant director van de Cyber Division, noemt de Amsterdammer "een van de vermoedelijke leiders" van ShinyHunters. Volgens de FBI hebben hij en zijn handlangers sinds vorig jaar meer dan 140 organisaties gehackt en minstens 70 miljoen dollar aan losgeld opgehaald.

Voor de FBI is de zaak persoonlijk. ShinyHunters eiste deze maand een inbraak op in de sollicitatie- en carrièresite van de FBI zelf, waarbij volgens de groep terabytes aan personeelsgegevens zijn buitgemaakt. De aanvallers zouden daarvoor een lek in Oracle PeopleSoft hebben gebruikt, dezelfde software waarover we eerder schreven in ons stuk over de nieuwe ShinyHunters-aanvalsgolf op PeopleSoft.

Leatherman richtte zich in een video ook tot de overige leden van de groep: "You know how to find us, and we know how to find you." Hij raadt hen aan zichzelf te melden zolang ze nog kunnen kiezen.

Heeft dit te maken met de Odido-hack?

Niet direct. Volgens de politie staat deze zaak los van het Odido-onderzoek; de arrestatie is daar geen onderdeel van. Bij die hack werden in februari gegevens van miljoenen Nederlanders buitgemaakt. Het Odido-onderzoek loopt nog en de recherche zoekt volgens de NOS naar aanvullend bewijs.

Voor Odido-klanten verandert er door deze aanhouding dus (nog) niets. Gestolen gegevens die al rondgaan, blijven rondgaan. Wees daarom nog steeds alert op:

  • sms'jes en e-mails die zich voordoen als Odido, uw bank of een pakketdienst;
  • telefoontjes waarin iemand uw naam, adres of klantnummer al kent en daarmee vertrouwen probeert te wekken;
  • verzoeken om een code, pas of betaling "om uw account te beveiligen".

ShinyHunters zelf ontkent overigens elke band met de verdachte. In een reactie aan beveiligingsmedia stelt de groep dat de man "geen connectie" met hen heeft. Onderzoekers wijzen erop dat ShinyHunters eerder een merknaam is waaronder verschillende criminelen opereren, dan een vaste club met een ledenlijst.

Wie of wat is ShinyHunters?

ShinyHunters is sinds ongeveer 2019 actief. De groep versleutelt meestal geen systemen zoals klassieke ransomwarebendes, maar steelt gegevens en dreigt die te publiceren als het slachtoffer niet betaalt. Bekende doelwitten zijn onder meer Ticketmaster, Pornhub, klanten van Snowflake en bedrijven die via Salesforce-omgevingen werden benaderd, zoals Qantas, Allianz Life en LVMH.

KenmerkShinyHunters
Actief sindscirca 2019
WerkwijzeDatadiefstal + afpersing, soms via social engineering
Bekende slachtoffersOdido, Ticketmaster, Pornhub, FBI-carrièresite
Schade volgens FBI140+ organisaties, minstens 70 miljoen dollar losgeld

Ook in Nederland zagen we dit jaar hoe zulke groepen werken, bijvoorbeeld bij de hack bij Flink, waar klanten werden benaderd om te betalen.

Wat betekent dit voor Nederland en België?

De aanhouding laat zien dat het Team High Tech Crime zwaar inzet op afpersingsgroepen, en dat Nederland daarbij nauw met de FBI samenwerkt. Politiechef cybercrime Stan Duijf noemt het aanhouden van verdachten "een belangrijke interventie", maar wijst er ook op dat bedrijven hun digitale beveiliging zelf op orde moeten brengen.

Voor Belgische organisaties geldt hetzelfde advies. Het CCB waarschuwde eerder al voor het PeopleSoft-lek dat ShinyHunters misbruikt. Wie slachtoffer wordt van datadiefstal, moet dat binnen 72 uur melden bij de Autoriteit Persoonsgegevens (NL) of de Gegevensbeschermingsautoriteit (BE).

Veelgestelde vragen

Wie is de aangehouden verdachte?

Een 24-jarige man uit Amsterdam die in 2023 al werd veroordeeld voor hacken en afpersing. De politie maakt geen volledige naam bekend.

Is de Odido-hacker nu gepakt?

Dat is niet bevestigd. De man is aangehouden voor deelname aan ShinyHunters, niet specifiek voor de Odido-hack. Dat onderzoek loopt nog.

Wat gebeurt er nu met de verdachte?

Hij blijft minstens 90 dagen langer vast. Daarna beslist de rechtbank opnieuw; een datum voor een inhoudelijke behandeling is nog niet bekend.

Moet ik als Odido-klant iets doen?

Blijf alert op phishing en oplichting met uw persoonsgegevens. Klik niet op links in onverwachte berichten en geef nooit codes door aan bellers.

Coverfoto: Marcel Douwe Dekker, CC BY-SA 2.0, via Wikimedia Commons.