Categorieën

Service

Van cybersecuritytalent tot verdachte in ShinyHunters-zaak: wie is Pepijn van der S.?

Van cybersecuritytalent tot verdachte in ShinyHunters-zaak: wie is Pepijn van der S.?
Misdaad & Recht

Van cybersecuritytalent tot verdachte in ShinyHunters-zaak: wie is Pepijn van der S.?

  • Redactie
  • 29-09-2026
  • Misdaad & Recht
Van cybersecuritytalent tot verdachte in ShinyHunters-zaak: wie is Pepijn van der S.?

Pepijn van der S.

AMSTERDAM - De arrestatie van Pepijn van der S. in het onderzoek naar hackersgroep ShinyHunters is opvallend, omdat hij al eerder een dubbelleven leidde. Overdag werkte hij bij cybersecuritybedrijven en hielp hij kwetsbaarheden opsporen. Daarbuiten hackte en perste hij volgens justitie bedrijven af en verkocht hij gestolen persoonsgegevens.

De politie bevestigde alleen dat deze maand een 24-jarige Amsterdammer is aangehouden in het ShinyHunters-onderzoek. De naam noemde de politie niet. NOS, RTL Nieuws, cybersecuritybedrijf Neo Security en verschillende internationale media identificeerden de verdachte als Van der S.

Hij is eerder onherroepelijk veroordeeld voor cybercrime. De nieuwe verdenking is iets anders: de politie heeft nog niet openbaar gemaakt bij welke concrete ShinyHunters-aanvallen hij betrokken zou zijn geweest.

Al jong bekend in de securitywereld

Van der S. was op jonge leeftijd al geen onbekende in de Nederlandse cybersecuritywereld. Volgens Bloomberg spoorde hij kwetsbaarheden op in veelgebruikte software en presenteerde hij zijn werk op cyberveiligheidscongressen. Daarmee hielp hij overheden en bedrijven mogelijke datalekken te voorkomen.

Hij werkte als software engineer bij het Amsterdamse cybersecuritybedrijf Hadrian. Ook deed hij vrijwilligerswerk voor DIVD, het Dutch Institute for Vulnerability Disclosure. Die organisatie helpt bedrijven en overheden bij het melden en oplossen van digitale lekken.

Hadrian en DIVD zagen hem destijds als een talent. Dat veranderde abrupt na zijn arrestatie in januari 2023. MT/Sprout schreef toen dat intern onderzoek bij Hadrian geen aanwijzingen opleverde dat hij vanuit zijn werk systemen van klanten had misbruikt. Ook DIVD liet later extern onderzoek doen naar mogelijk misbruik van zijn positie; volgens Bloomberg kwam daar niets uit.

Umbreon: de andere online identiteit

Naast zijn werk in de beveiligingswereld gebruikte Van der S. volgens onderzoeksjournalist Brian Krebs de online naam Umbreon, vernoemd naar een Pokémon-figuur. Onder die naam werden op cybercrimefora datasets aangeboden.

Krebs publiceerde een afbeelding waarop Umbreon in september 2021 een database met gegevens van 2,3 miljoen Nederlanders te koop aanbiedt op RaidForums. Volgens Krebs bekende Van der S. tijdens zijn strafzaak dat hij onder die naam data verkocht en bedrijven afperste.

Hij omschreef zijn eerdere activiteiten later tegenover Bloomberg niet als een zoektocht naar geld, maar als een drang om zoveel mogelijk gestolen databases te verzamelen en te ordenen. Dat neemt niet weg dat de strafzaak draaide om echte slachtoffers en financieel gewin.

Jarenlang politieonderzoek

De politie hield Van der S. in januari 2023 aan in zijn woning in Zandvoort. Bloomberg beschrijft dat daar een onderzoek van ongeveer twee jaar aan voorafging. Rechercheurs zouden zijn online activiteiten hebben gevolgd en bewijsmateriaal hebben verzameld rond afpersingsberichten, accounts en datasets.

In zijn strafzaak werd hij veroordeeld voor onder meer hacken, afpersing en witwassen. Volgens NOS kreeg hij vier jaar gevangenisstraf. Krebs meldt dat daarvan één jaar voorwaardelijk was. Het OM stelde volgens Krebs dat de eerdere datadiefstallen en afpersingen hem tussen de 1,5 en 2,7 miljoen euro hadden opgeleverd.

Van der S. kwam in december 2025 vrij. Hij was toen 23 jaar oud.

Tweede kans bij Neo Security

Na zijn vrijlating ging Van der S. werken bij Neo Security. Daar werd hij verantwoordelijk voor offensive security: het gecontroleerd aanvallen van systemen van klanten om zwakke plekken te vinden voordat criminelen dat doen.

Directeur Benjamin Korper vertelde Reuters dat hij Van der S. bewust een tweede kans wilde geven. Volgens Korper werd hij vooraf zorgvuldig doorgelicht en tijdens zijn werk begeleid. Van der S. hielp bij sollicitatiegesprekken en gold binnen het bedrijf als uitzonderlijk getalenteerd.

Kort voor zijn nieuwe arrestatie vertelde Van der S. aan Krebs dat hij zijn leven wilde omgooien. Hij zei nog met schadevergoedingen en civiele procedures van eerdere slachtoffers bezig te zijn en het goed te willen maken.

Neo Security is zelf geen verdachte. Korper zegt dat extern onderzoek tot nu toe geen aanwijzingen heeft opgeleverd dat Van der S. systemen of gegevens van Neo of klanten heeft misbruikt.

Opnieuw opgepakt, ditmaal in ShinyHunters-onderzoek

De arrestatie in de nieuwe zaak verliep volgens het AD met groot machtsvertoon. De Dienst Speciale Interventies zou in september een woning in Amsterdam zijn binnengevallen met zwaarbewapende agenten en flitsgranaten. De politie deed dat volgens de krant om te voorkomen dat mogelijke digitale bewijzen konden worden gewist.

De moeder van Van der S. raakte volgens bronnen van het AD lichtgewond bij de inval. De politie heeft die details niet zelf openbaar bevestigd.

De politie maakte op 28 september via X bekend dat een 24-jarige Amsterdammer is aangehouden in een onderzoek naar ShinyHunters. De man zou op 29 september voor de raadkamer van de rechtbank Rotterdam verschijnen. Een openbare beslissing over zijn voorlopige hechtenis was bij de laatste controle nog niet bekend.

Ook verdenking rond mogelijke moordopdrachten

Bij onderzoek aan een laptop zouden gegevens zijn gevonden over minstens twee moorden die in het buitenland gepleegd zouden moeten worden. Het AD en RTL Nieuws schrijven dat er aanwijzingen zijn dat Van der S. daarvoor opdracht zou hebben gegeven.

Dat is een uiterst ernstige verdenking, maar er is veel nog onbekend. De politie heeft geen namen van mogelijke doelwitten, locaties of verdere details openbaar gemaakt. De verdenking staat volgens de politie los van het ShinyHunters-onderzoek.

Van der S. is ook in deze zaak verdachte. Er is geen rechterlijk oordeel over deze verdenking.

Wat is de link met ShinyHunters?

ShinyHunters is een internationaal cybercrimecollectief, maar ook een naam die door verschillende samenwerkende of elkaar opvolgende groepen wordt gebruikt. Daardoor is het lastig om precies vast te stellen wie achter iedere aanval zit.

De naam dook in 2020 op op criminele fora. Het Amerikaanse ministerie van Justitie stelt dat onder de naam ShinyHunters tussen april 2020 en juli 2021 gegevens van meer dan zestig bedrijven te koop werden aangeboden. Daarbij werden phishingpagina’s gebruikt om inloggegevens van medewerkers te stelen. Daarna konden bedrijfsnetwerken en cloudomgevingen worden leeggehaald.

ShinyHunters wordt dit jaar onder meer gekoppeld aan de grote datadiefstal bij Odido, de aanval op onderwijsplatform Canvas en aanvallen op Oracle PeopleSoft-systemen. Google en Mandiant koppelen de recente PeopleSoft-campagne aan de dreigingsgroep UNC6240, ook bekend als ShinyHunters.

De groep claimde vorige week ook gegevens van FBI-medewerkers en sollicitanten te hebben buitgemaakt. De FBI onderzoekt die claim. Reuters kon delen van een door de hackers gedeeld bestand gedeeltelijk controleren, maar de volledige omvang en herkomst van de data zijn niet onafhankelijk vastgesteld.

Volgens de FBI-cyberchef Brett Leatherman zou ShinyHunters sinds vorig jaar meer dan 140 organisaties hebben aangevallen en minstens 70 miljoen dollar aan afpersingsbetalingen hebben ontvangen. Een Mandiant-onderzoeker zei tegen Krebs dat de groep in 2026 mogelijk richting 100 miljoen dollar aan afpersingsopbrengsten gaat. Beide bedragen zijn schattingen; een volledig overzicht van slachtoffers en betalingen is niet openbaar.

Umbreon op de FBI-site is geen sluitend bewijs

De bijnaam Umbreon speelt een opvallende rol in de nieuwe zaak. Op de gehackte FBI-sollicitatiewebsite verscheen een boodschap van ShinyHunters met ASCII-art van de Pokémon Umbreon. Dat leidde tot speculatie over een link met Van der S.

Maar die afbeelding is geen hard bewijs. Krebs schrijft dat vrijwel dezelfde Umbreon-afbeelding al in 2020 opdook bij een eerdere aanval die aan ShinyHunters werd toegeschreven. Dat was voordat Van der S. voor zover bekend onder die naam actief was op RaidForums.

Krebs meldt ook dat bronnen rond het onderzoek denken dat de afbeelding juist bedoeld kan zijn om Van der S. met de FBI-aanval in verband te brengen. Volgens die bronnen zou binnen de huidige ShinyHunters-kring ruzie zijn ontstaan over de naam en gestolen data. Die informatie is niet door politie of justitie bevestigd.

ShinyHunters ontkent zelf dat Van der S. banden heeft met de groep. Ook die ontkenning zegt nog niets over het bewijs dat de politie wel of niet heeft.

Wat nog niet vaststaat

De politie heeft niet bekendgemaakt van welke hacks Van der S. precies wordt verdacht. Het is dus niet bekend of hij wordt gekoppeld aan de Odido-aanval, Canvas, de FBI-claim, de PeopleSoft-aanvallen of andere zaken die onder de naam ShinyHunters zijn opgeëist.

Wel is duidelijk waarom de zaak zoveel aandacht trekt. Van der S. was al eens veroordeeld voor precies het soort cybercrime waartegen hij overdag werkte. Na zijn vrijlating kreeg hij opnieuw een functie in de beveiligingswereld. Nu zit hij opnieuw vast, ditmaal in een onderzoek naar een van de bekendste namen in de internationale cybercrime.