オランダ当局は、ハッカー集団ShinyHuntersによるデータ窃取と恐喝を手助けした疑いで、有罪判決を受けたことのある23歳のサイバー犯罪者を逮捕しました。容疑者の逮捕直後から、ShinyHuntersの残るメンバーは攻撃を急激にエスカレートさせています。FBIから極めて機微なデータを盗み出したほか、ロシアのランサムウェアグループCl0pを恐喝しました。
事情を知る3人の情報筋によると、今月オランダ当局に逮捕されたのは、オランダのアルメレとレリスタット出身で、有罪判決歴のあるサイバー犯罪者Pepijn van der Stap容疑者です。van der Stap容疑者は2023年、一連のデータ窃取と恐喝事件で有罪判決を受けていました。検察によると、これらの事件で150万ユーロから270万ユーロの利益を得ていたとされます。
2023年後半の裁判で、van der Stap被告は「ジキル博士とハイド氏」のような二重生活を送っていたと認めました。ハンドル名「Umbreon」を隠れ蓑に、被害者を恐喝し、そのデータを英語圏のハッキングコミュニティに投稿していたのです。投稿先は、現在は閉鎖されているRaidForumsやBreachedなどでした。一方、昼間はアムステルダムに拠点を置くサイバーセキュリティ企業のHadrianでソフトウェアエンジニアとして働いていました。さらに、非営利のセキュリティ研究団体Dutch Institute for Vulnerability Disclosure(DIVD)でボランティアも務めていました。

Pepijn van der Stap容疑者の別人格「Umbreon」が、2021年9月にRaidForumsでデータベースを販売している様子です。オランダ国民230万人分の情報を提供するとしていました。このユーザーのアバターは、ポケモンのキャラクター「ブラッキー」(Umbreon)を描いたものです。画像:KELA
van der Stap被告はデータ窃取と恐喝の関与を自白し、懲役4年(うち1年は執行猶予)の判決を受けました。裁判中、被告は自宅ではなく、しばらく拘置所にとどまる道を選びました。外の世界では、現在も続く心理的な問題に対して、より良い治療を受けられないと述べたのです。被告は、幼少期のトラウマに関連するPTSDがあると主張していました。2025年12月に出所しています。
2026年9月9日にKrebsOnSecurityが行ったインタビューで、Van der Stap容疑者は自らを、人生をやり直し、社会に良い貢献をしようとしている更生したハッカーだと語りました。現在はオランダ企業Neo Securityで攻撃的セキュリティ(オフェンシブセキュリティ)のリーダーを務めています。同社はコメント要請に応じていません。
Van der Stap容疑者は、過去のサイバー犯罪の被害者に絡む民事訴訟や賠償にまだ対応中だと話しました。また、償いに最善を尽くしているとも語っていました。ところがこのインタビューからほどなく、同容疑者はメッセージに突然返信しなくなりました。近しい人々が連絡を試みても、この2週間、繰り返し応答はありませんでした。

Pepijn van der StapのLinkedInプロフィールです。
事情を知る2人の情報筋によると、Van der Stap容疑者は9月16日前後にオランダ当局に逮捕され、以来、取り調べのため勾留されています。情報筋の1人は、同僚がVan der Stap容疑者の自宅から当局が物品を運び出す様子を直接目撃したと話しています。
オランダ当局は、2026年2月の通話録音に残る声の人物を特定するため、市民に情報提供を呼びかけています。この通話では、オランダ語を母語とするShinyHuntersのメンバーが、同国最大の携帯電話事業者Odidoにソーシャルエンジニアリングで侵入しました。この侵入でShinyHuntersは、Odidoの従業員をだまして偽サイトにログインさせ、そのアクセス権を使って620万人超のオランダ国民のデータを盗み出しました。
ShinyHuntersはオランダの報道機関に対し、音声に登場する容疑者がハッカー集団のメンバーであることを認めました。
「私たちのチームメンバーには、精神面でも心理面でも金銭面でも、全面的な支援を提供しています」とハッカーらは述べています。「刑事弁護士を含め、手配はすべて済んでいます。私たちはスタッフやメンバーを見下しません。手厚く面倒を見ています」。これは、ShinyHuntersがNL Timesに寄せた声明の一節です。オランダ警察が、Odidoへの通話の主を実在の人物として特定できたのかどうかは不明です。Odidoの事件を担当するオランダ警察の部署は、コメント要請に応じていません。
同グループはオランダ当局への非難も強めています。声明では次のように述べています。「オランダで再び大規模なデータ窃取を実行する前に彼を捕まえたいなら、オランダ警察には世界中の幸運と、皆の祈りが必要でしょう。率直に言って、オランダ警察は笑いものです。何もできません。無能で、無関係で、取るに足らず、役立たずです」
FBIとCL0Pへの攻撃
情報筋によると、Van der Stap容疑者がオランダ当局に拘束されたわずか数日後、ShinyHuntersはFBIの求人応募サイトapply.fbijobs.govへの大胆な侵入を自らの犯行だと主張しました。404 Mediaの報道によると、FBIのサイトから盗まれたデータには、5,000人を超える職員の社会保障番号と個人情報が含まれています。
404 Mediaとロイターの報道によると、FBIのデータには、各人の職名や所属チームが含まれていました。たとえば、特別捜査官、脅威情報受付審査官、重大サイバー犯罪課の職員、外国の国家支援型攻撃者によるサイバー脅威を調べる担当者などです。ロイターはShinyHuntersが共有した文書を調べ、FBI職員の機微な精神科および医療に関するファイルが含まれていたことを確認しました。FBIは、ハッキングを認める簡潔な声明を出しました。
ShinyHuntersは、FBIのサイトやほかの被害組織へのアクセスは、最近修正されたPeopleSoftの脆弱性(CVE-2026-35273)を悪用して得たと説明しています。PeopleSoftは、ソフトウェア大手Oracleが提供するSaaSプラットフォームで、採用や人事、福利厚生、給与の管理用として企業に広く使われています。ShinyHuntersは6月にこの脆弱性をゼロデイとして悪用し始めたとされます。Oracleはすぐに修正を公開し、Mandiantも当時、セキュリティ更新を迅速に適用できない組織向けにWebアプリケーションファイアウォール(WAF)のルールを公開しました。
ところが金曜日、BleepingComputerは、ShinyHuntersがURLエンコードの手口を使い、PeopleSoftの欠陥による脅威を軽減するためにMandiantが提案したWAFルールを回避したと報じました。9月25日に公開されたレポートで、MandiantとGoogle Threat Intelligence Group(GTIG)のセキュリティ専門家らは、ShinyHuntersがPeopleSoftの脆弱性を大規模に悪用し、数十のシステムからデータを盗んだことを確認しました。被害は、高等教育、テクノロジー、医療、農業、運輸、政府など幅広い業界に及んでいます。
Van der Stap容疑者のかつてのハッカー名Umbreonは、ShinyHuntersがFBIへの攻撃を宣伝するために使った画像の中に、堂々と隠されていました。ShinyHuntersが侵入したFBI求人サイトに残した改ざん画像には、ポケモンのUmbreonを描いたASCIIアートが使われていたのです。上部には「This site has been seized by ShinyHunters. rooting your systems since ’19 ;)」(このサイトはShinyHuntersに押収されました。2019年からあなたのシステムを掌握しています ;))というメッセージがありました。この画像は、ShinyHuntersが英語圏のサイバー犯罪コミュニティHackforumsを2020年にハッキングした際の改ざんメッセージと同一とみられます。

ShinyHuntersがFBI求人サイトに残した改ざんメッセージには、ポケモンのUmbreonを表現したASCIIアートが含まれていました。画像:Bleeping Computer
ShinyHuntersの捜査に近い複数の情報筋は、FBIやロシアで最も畏怖されるランサムウェアグループの一つに対する今回の危険な攻撃は、これまでの比較的抑制された活動方針からの大きな転換だと述べています。情報筋によると、この急な変化は、ShinyHuntersがヨルダンのアンマン出身の10代のサイバー犯罪者に乗っ取られたことで起きました。この人物はReyというニックネームで知られ、ScatteredLapsussHunters(SLSH)と呼ばれるサイバー犯罪グループの一員として活動しています。専門家は、SLSHをScattered Spider、LAPSUS$、ShinyHuntersという3つのハッキンググループの混成体とみています。
情報筋によると、Reyはオランダ人ハッカーとの間で、ShinyHuntersのブランドとデータの支配権をめぐる対立を抱えていました。FBI求人サイトの改ざんに巨大なポケモンUmbreonの画像が含まれていたのは、この攻撃の罪をオランダ人になすりつけようとするReyの試みだった可能性が高いといいます。
Reyは2025年3月、サイバーセキュリティ企業KELAによって初めて公に特定されました。2025年11月のReyのプロフィール記事に先立ち、KrebsOnSecurityはReyの父親にメッセージを送り、10代の息子へのインタビューの許可を求めました。父親はそのメッセージを息子に転送しただけでした。Reyはランサムウェア攻撃への関与を認め、SLSHハッカーグループから抜け出そうとしていると語りました。
Umbreonのせいにする
FBI求人サイトへの侵入のニュースがメディアで報じられた直後、ReyのTwitter/Xのメインアカウント(Ryan Moran/@rmoskovy)は、Cl0pランサムウェアグループとFBIを挑発しました。投稿では、両者をニューヨークのツインタワーに見立て、「cl0p drama」「fbi breach claim」と書かれた飛行機が突っ込む様子を下品に描いていました。街並みの手前には、ポケモンのUmbreonの巨大な像があります。

Reyの現在は削除されたアカウントが9月22日にTwitter/Xへ投稿した挑発的なミーム画像です。左下には、パレードの山車ほどの大きさがあるポケモンのUmbreonが見えます。
KrebsOnSecurityは9月24日、ReyがShinyHuntersの頭目にのし上がった経緯を取り上げる記事のため、Reyの父親に改めて連絡を取り、父親と息子へのインタビューを求めました。この依頼からわずか数時間後、Reyは長年使ってきたTwitter/Xのアカウントを削除しました。一方、ロイヤル・ヨルダン航空に勤めるReyの父親は、息子の活動とされる件についてのコメントを求める6通ほどのメールに、返信していません。
SLSHとShinyHuntersの間の確執は、どこから生まれたのでしょうか。今月のWiredの記事によると、ShinyHuntersとSLSHのメンバーは今年前半、一時的に手を組みました。目的は、新興グループTeamPCPが集めた重要な認証情報の収益化を促進することでした。TeamPCPは、悪意あるソフトウェアでグローバルなコードのサプライチェーンを侵害して大きな成果を上げていたものの、盗んだデータからはあまり利益を得られずにいました(TeamPCPの首謀者とされる2人は先月オーストラリアで逮捕され、インタビューでTeamPCPのリーダーは、稼いだのはわずか2万ドルだと主張しています)。
Wiredの記事は、MandiantがTeamPCPに潜入し、この犯罪グループが盗んだ認証情報をあれほど早く無効にさせた張本人だったことを伝えています。Mandiantの研究者が、AmazonやMicrosoftなどの大手クラウド事業者にその認証情報をひそかに提供し、事業者が盗まれたキーを素早く無効化したのです。一方、それまで協力関係にあったハッカーグループ同士は、認証情報が無価値になった責任を互いに押し付け合うようになりました。
WiredのAndy Greenberg記者は、TeamPCPと手を組んでから数週間後、「ShinyHuntersは独断で動き出し、TeamPCPの認証情報を使って独自に恐喝を行いながら、サプライチェーンを狙うハッカーたちに分け前を渡さなかった」と報じています。
Mandiantの研究者Austin Larsen氏は今月初め、KrebsOnSecurityに次のように語りました。ShinyHuntersは今年、ここまで恐喝で成功を収めており、2026年にはサイバー犯罪の被害者から1億ドル近い恐喝の支払いを得る見通しだといいます。
Van der Stap容疑者は、自分は金銭が動機だったことは一度もなく、以前のハッカー活動は、世界で最も完全な盗まれたデータベースのコレクションを持ちたいという欲求に駆られたものだと主張しています。2024年にBloombergの記者に語ったところでは、その一点集中の姿勢が、サイバー攻撃を実行したいという欲求をさらに強めたといいます。
「ハッキングは私にとってとても簡単で、強迫的なものではありませんでした」と、同容疑者はBloombergに語りました。「私の癖は収集でした。データを集め、整理し、ダウンロードし、フォルダーを作ることです」
Van der Stap容疑者がかつてボランティアを務めた非営利のセキュリティ研究団体DIVDは、先週LinkedInで、組織内でサイバーセキュリティインシデントに対処していると公表しました。人工知能の悪用が絡んでいるとみられます。DIVDはこのインシデントの詳細をほとんど明らかにしていませんが、同団体の広報担当者はKrebsOnSecurityに対し、ShinyHuntersとの関連はなさそうで、過去のボランティアの関与を示す兆候もないと語りました。