Hacker ShinyHunters Ditangkap di Belanda

feat shinyhunters

Tersangka ShinyHunters Ditangkap di Belanda

Polisi Belanda menangkap seorang pria 24 tahun asal Amsterdam yang diduga anggota kelompok cyber-extortion ShinyHunters, geng yang setahun terakhir bikin repot FBI, Ticketmaster, sampai Rockstar Games. Penangkapannya dilakukan 15 September 2026, tapi baru jadi sorotan publik dua minggu kemudian, saat otoritas Belanda dan FBI mengumumkannya ke publik. FBI menyebut pria itu sebagai salah satu pemimpin kelompok tersebut.

Penyidik FBI ikut mendukung jalannya penangkapan dan masih mengejar petunjuk baru. Buat pembaca yang cuma sempat lihat headline soal kebobolan FBIJobs.gov, bagian yang lebih penting justru di sini: bagaimana law enforcement lintas negara mengubah bukti digital jadi penangkapan.

Ditahan 15 September, Diumumkan Akhir Bulan

Otoritas Belanda menahan tersangka pada 15 September di bawah hukum setempat. Sebuah pengadilan di Rotterdam memerintahkan dia ditahan sementara selama 90 hari. Polisi menyita sejumlah perangkat penyimpanan data dan masih memeriksa isinya. Mereka juga tidak menutup kemungkinan ada penangkapan lanjutan.

Menurut CEO perusahaan keamanan siber Amsterdam Neo Security, Benjamin Korper, penyidik Belanda mendatangi kantornya pada 15 September — hari yang sama ketika pria itu ditangkap dalam penggerebekan yang melibatkan granat kilat (flash bang grenade).

Polisi Belanda menduga tersangka ikut serta dalam organisasi kriminal yang terhubung dengan ShinyHunters, kelompok yang dikaitkan dengan pembobolan sejumlah organisasi, termasuk Ticketmaster, Pornhub, dan operator telekomunikasi Belanda Odido. Polisi sekaligus menegaskan penangkapan ini bukan bagian dari penyelidikan terpisah atas kebocoran Odido.

Siapa Tersangkanya, dan Kenapa Namanya Belum Resmi

Baik otoritas Belanda maupun FBI tidak mengumumkan nama tersangka. Nama itu datang dari peliputan Krebs on Security dan Reuters: Pepijn van der Stap, pria Belanda yang pada 2023 pernah divonis atas hacking, pencurian data, dan pemerasan. Menurut Krebs on Security, setelah keluar dari penjara tahun lalu dia bergabung dengan Neo Security, dan Korper mengidentifikasinya sebagai offensive security lead di perusahaan itu.

Dia sudah pernah diproses, keluar, lalu kembali bekerja di industri keamanan. Tapi tuduhan baru ini belum dibuktikan di pengadilan: sampai ada putusan, statusnya tetap tersangka.

ShinyHunters Membantah, dan Buktinya Belum Publik

ShinyHunters sendiri membantah. Kepada Reuters, kelompok itu menyatakan van der Stap no association dengan mereka. Perlu dicatat juga: FBI menyebutnya sebagai pemimpin yang diduga, bukan pemimpin yang terbukti, dan sampai sekarang belum ada bukti teknis yang dipublikasikan yang menghubungkan dia secara langsung dengan insiden FBIJobs.gov.

Konteksnya, penangkapan ini jadi publik tak lama setelah ShinyHunters mengklaim membobol FBIJobs.gov, portal rekrutmen FBI. FBI mengonfirmasi sedang menyelidiki aktivitas tidak sah di situs itu dan kemungkinan tereksposnya data pribadi karyawan, tapi belum memastikan titik komprominya ada di lingkungan FBI sendiri atau di penyedia pihak ketiga. Klaim kelompok itu soal volume data 2–3 terabyte juga belum diverifikasi secara independen.

Dugaan Lain yang Sama Sekali Berbeda

Ada bagian yang lepas dari urusan peretasan. Dari informasi yang ditemukan di laptop tersangka, penyidik memunculkan dugaan terpisah bahwa dia mencoba menyuruh orang lain melakukan dua pembunuhan di luar negeri. Polisi Belanda menekankan dugaan itu terpisah dari penyelidikan ShinyHunters, dan semua tuduhan tersebut tetap belum terbukti kecuali ditetapkan di pengadilan. Tidak ada detail tambahan yang dirilis soal kasus ini.

Yang Perlu Dicatat Perusahaan

Menurut Asisten Direktur Divisi Siber FBI Brett Leatherman, sejak tahun lalu tersangka dan rekan-rekannya diduga membobol lebih dari 140 organisasi dan mengambil setidaknya US$70 juta dari pembayaran extortion. Pola serangannya bukan menembus satu perusahaan besar, tapi menyasar third-party vendor di platform berbasis cloud, mencuri data sensitif, lalu memeras korban dengan ancaman mempublikasikannya. Pesan Leatherman ke anggota ShinyHunters yang tersisa cukup gamblang:

“You know how to find us, and we know how to find you. I suggest you reach out first while the choice is still yours.” — Brett Leatherman, Asisten Direktur Divisi Siber FBI

Dari kasus ini, beberapa hal praktis buat tim keamanan dan perusahaan yang pakai layanan pihak ketiga:

  • Risiko vendor sama dengan risiko sendiri. Kalau jalur masuk favorit kelompok ini adalah penyedia layanan, audit akses pihak ketiga jadi sama pentingnya dengan menambal sistem sendiri.
  • Extortion tak selalu butuh ransomware. Yang dijual ancamannya adalah publikasi data, jadi backup rapi saja tidak cukup — perlu rencana komunikasi, negosiasi, dan kewajiban pelaporan.
  • Kredensial dan akses cloud adalah aset paling berharga. Perusahaan perlu tahu siapa masih punya akses ke apa, dan mencabutnya lebih cepat dari biasanya.
  • Jangan andalkan anonimitas. Perangkat yang disita bisa berubah jadi dakwaan. Batas negara bukan lagi tembok.

Yang masih terbuka: hasil pemeriksaan perangkat yang disita, kemungkinan penangkapan berikutnya, dan apakah kasus ini benar-benar nyambung ke insiden FBIJobs.gov.

Sources

Leave a Comment

Your email address will not be published. Required fields are marked *

Scroll to Top