Advertisement

ShinyHunters onder druk na arrestaties

Onderwijssoftwarebedrijf Canvas, een dochter van Instructure, werd begin mei 2026 getroffen door een hack van ShinyHunters, de groep die ook Ticketmaster, Salesforce en Odido hackte. Bedrijven worden door deze groep stelselmatig afgeperst om de lekken ongedaan te laten maken. Van de Nederlandse universiteiten zijn er zeven getroffen. Het gaat om Tilburg University, Maastricht University, de Universiteit van Amsterdam, de Vrije Universiteit Amsterdam, de Erasmus Universiteit Rotterdam, de Technische Universiteit Eindhoven en Universiteit Twente. De universiteiten zeggen op de hoogte te zijn gesteld door Canvas, het bedrijf achter onderwijssoftware. De Universiteit van Tilburg liet weten dat er namen, e-mailadressen, studenten-ID’s en berichten tussen gebruikers zijn buitgemaakt.

ShinyHunters maakte bekend de gegevens van in totaal 275 miljoen studenten, docenten en onderwijsmedewerkers in handen te hebben. In totaal zou het om 44 instellingen gaan in het hele land. De Hogeschool Windesheim staat ook op de lijst, maar die ontkent te zijn getroffen en zegt ten onrechte te worden genoemd door de hackersgroep.

ShinyHunters liet weten dat onderwijsinstellingen zelf met de hackersgroep konden onderhandelen voordat hun gegevens worden vrijgegeven. De deadline hiervoor verliep 7 mei 2026. Het lijkt erop dat het bedrijf achter Canvas, het Amerikaanse Instructure, de hackers niet wil betalen en dat de groep op deze manier toch aan geld wil komen. Op een app die veel wordt gebruikt op Nederlandse universiteiten en hogescholen heeft 7 mei korte tijd een boodschap gestaan waarin was te lezen dat de hackers het moederbedrijf achter de Canvassoftware opnieuw zijn binnengedrongen, ondanks extra beveiligingsmaatregelen. ShinyHunters heeft Instructure daarna opnieuw gehackt. Ze schreven “In plaats van contact met ons op te nemen om het op te lossen, hebben ze ons genegeerd en een paar beveiligingspatches doorgevoerd”.  In het bericht stond ook een nieuw ultimatum. “Getroffen onderwijsinstellingen hebben nu tot 12 mei om zelf contact op te nemen en te onderhandelen, anders worden de buitgemaakte gegevens openbaar gemaakt”. Volgens moederbedrijf Instructure heeft Canvas wereldwijd meer dan 30 miljoen gebruikers.  Op 11 mei 2026 ging Instructure alsnog overstag en bereikte het Amerikaanse moederbedrijf een akkoord met ShinyHunters. Instructure betaalde een geheim gehouden bedrag aan losgeld in ruil voor de belofte dat de buitgemaakte gegevens van de ruim 275 miljoen gebruikers definitief zijn gewist en niet meer openbaar worden gemaakt. Op 11 mei publiceerde Instructure-CEO Steve Daly een verklaring op hun statuspagina waarin hij zijn excuses aanbood aan scholen, universiteiten en studenten voor de ernstige hinder, de storingen rond de examenperiode en de gebrekkige communicatie vanuit het bedrijf. Het lek bleek te zitten in een kwetsbaarheid bij het gratis “Free For Teacher”-account en werd daarna weer volledig veilig en operationeel verklaard. Wel moesten veel gekoppelde systemen en authenticatiekeys opnieuw worden ingesteld. Volgens Instructure betroffen de ontvreemde gegevens namen, e-mailadressen, student-ID’s en interne berichten tussen gebruikers. Er zijn naar verloop van onderzoek geen aanwijzingen gevonden dat er wachtwoorden, geboortedatums, burgerservicenummer-equivalenten of financiële gegevens werden buitgemaakt. Het voorval leidde in de VS tot onderzoek door het Amerikaanse Congres en meerdere class action-rechtszaken tegen Instructure. 

ShinyHunters haalde fel uit naar de Nederlandse politie nadat die in het televisieprogramma Opsporing Verzocht de stem van een verdachte van de Odido-hack openbaar had gemaakt. De politie beschikte in juli al over een opname van het telefoongesprek en riep de verdachte op zich te melden. Volgens de politie gaat het om een echte stem, niet om een met kunstmatige intelligentie gegenereerde opname. 

De groep schreef op het darkweb de verdachte juridisch en financieel te steunen. Tegelijkertijd staat ShinyHunters internationaal onder toenemende druk. In Nederland is een 24-jarige Amsterdammer aangehouden die wordt verdacht van betrokkenheid bij de groep en in Jordanië werd een tweede vermeende betrokkene opgepakt. Hij zou meewerken aan het identificeren van andere leden.

Bij telecombedrijf Odido vond begin februari 2026 een hack plaats. Daarbij kwamen de gegevens van ruim zes miljoen klanten in handen van de groep. Volgens de Nederlandse politie belde een Nederlandssprekende man naar de klantenservice die zich voordeed als een medewerker van de IT-afdeling. Hij beweerde dat er een technisch probleem moest worden opgelost en gebruikte voldoende vaktermen om de medewerker ervan te overtuigen dat hij een collega aan de lijn had.

Vervolgens stuurde hij de medewerker naar een nagebouwde inlogpagina van Odido. Daar vulde de medewerker zijn gebruikersnaam en wachtwoord in. Ook een aanvullende verificatiecode werd ingevoerd, waardoor de aanvaller toegang kreeg tot interne systemen. De gegevens van meer dan zes miljoen klanten werden buitgemaakt en later op het darkweb gepubliceerd. Odido weigerde losgeld te betalen.

ShinyHunters bevestigde dat de opname afkomstig was van een van de groepsleden. De hackers reageerden met een verklaring waarin ze aankondigden de verdachte emotioneel, mentaal en financieel te steunen. Ook zou er een strafrechtadvocaat klaarstaan. De groep verklaarde haar leden niet in de steek te laten en haalde vervolgens hard uit naar de Nederlandse politie vanwege de publicatie van de audio: ‘De Nederlandse politie heeft al het geluk van de wereld nodig en ieders gebeden als ze hem  willen pakken voordat we weer een grootschalige datadiefstal in Nederland plegen. Eerlijk gezegd is de Nederlandse politie een grote grap, ze kunnen niets. Incompetent. Irrelevant. Onbelangrijk. Nutteloos.’ , zo stelden ze in een bericht.

Het is niet voor het eerst dat autoriteiten vermeende leden van ShinyHunters opsporen en arresteren. De Franse programmeur Sébastien Raoult werd in mei 2022 in Marokko opgepakt en later uitgeleverd aan de Verenigde Staten. Hij bekende betrokkenheid bij cybercriminaliteit en werd in januari 2024 veroordeeld tot drie jaar gevangenisstraf. De zaak draaide onder meer om computervredebreuk, fraude en identiteitsdiefstal. Raoult gebruikte de online alias Sezyo Kaizen en werd in verband gebracht met de activiteiten van ShinyHunters. Hij werd ervan beschuldigd bedrijven binnen te dringen en gestolen gegevens te verhandelen.

In juni 2025 arresteerden de Franse autoriteiten vier mannen die ervan werden verdacht achter de online aliassen ShinyHunters, Hollow, Noct en Depressed te zitten. Zij zouden betrokken zijn geweest bij het beheer van BreachForums, een internationaal forum waar gestolen gegevens werden aangeboden en verhandeld. De operatie was het resultaat van internationale samenwerking, waarbij ook Amerikaanse opsporingsdiensten betrokken waren.

BreachForums was eerder al door Amerikaanse autoriteiten aangepakt. De oorspronkelijke beheerder, Conor Brian Fitzpatrick, werd in maart 2023 gearresteerd. Na zijn arrestatie verscheen het forum in verschillende vormen opnieuw online. De infrastructuur werd later opnieuw door opsporingsdiensten aangepakt. De arrestaties van 2025 leken een nieuwe klap voor de organisatie, maar betekenden niet dat alle activiteiten onder de naam ShinyHunters waren beëindigd. De naam blijft opduiken bij nieuwe datalekken en afpersingszaken.

Dat is een belangrijk kenmerk van dit soort cybercriminele netwerken. Een arrestatie hoeft niet het einde van een groep te betekenen. Dezelfde naam kan worden gebruikt door verschillende betrokkenen, voormalige leden of nieuwe samenwerkingsverbanden. Daardoor is het lastig vast te stellen wie de leiding heeft en in hoeverre de mensen achter eerdere aanvallen ook verantwoordelijk zijn voor nieuwe incidenten.

Begin oktober 2026 kwam daar een nieuwe ontwikkeling bij. Volgens Reuters werd Saif al-Din Khader, die in hackerskringen bekendstaat als Rey, in Jordanië aangehouden. Bronnen meldden aan het persbureau dat hij meewerkt met de FBI en informatie verstrekt die kan helpen bij het identificeren van andere betrokkenen. De FBI heeft de arrestatie niet in detail bevestigd, maar heeft wel aangegeven met internationale partners samen te werken aan het onderzoek naar ShinyHunters.

De identiteit van Rey was volgens eerdere berichtgeving al bekend bij cybersecurityonderzoekers. Hij werd in verband gebracht met Scattered Lapsus$ Hunters, een samenwerkingsverband waarin verschillende hackersgroepen en individuen opereren, onder wie betrokkenen bij ShinyHunters. De precieze onderlinge verhoudingen zijn niet altijd duidelijk. De naam van een samenwerkingsverband betekent bovendien niet dat alle betrokkenen bij iedere aanval samenwerken.

De arrestatie in Jordanië volgt op een afzonderlijke aanhouding in Nederland. De Nederlandse politie maakte op 29 september bekend dat op 15 september een 24-jarige Amsterdammer was aangehouden op verdenking van deelname aan ShinyHunters. Bij de aanhouding werden gegevensdragers in beslag genomen die verder worden onderzocht. De rechtbank heeft besloten dat de verdachte nog negentig dagen in voorlopige hechtenis blijft.

De Amsterdammer wordt daarnaast verdacht van het proberen uit te lokken van twee moorden in het buitenland. Volgens de politie kwam die verdenking voort uit informatie op zijn laptop en staat zij los van het onderzoek naar ShinyHunters. De verdachte is niet aangehouden voor de Odido-hack. De politie heeft dat uitdrukkelijk benadrukt.

De FBI heeft de Nederlandse autoriteiten bedankt voor hun medewerking. De Amerikaanse dienst onderzoekt ondertussen een eigen datalek waarbij volgens ShinyHunters informatie van de FBI is buitgemaakt. De hackers claimen dat het gaat om omvangrijke persoonsgegevens van medewerkers en sollicitanten, waaronder medische informatie. Reuters meldde dat de gelekte gegevens gevoelige details over FBI-medewerkers bevatten. De precieze omvang en volledigheid van de buitgemaakte informatie zijn niet onafhankelijk vastgesteld. De FBI heeft publiekelijk laten weten dat de opsporing doorgaat en dat de dienst verwacht meer betrokkenen te kunnen identificeren. Voor ShinyHunters is de combinatie van de Nederlandse arrestatie, de aanhouding in Jordanië en het onderzoek naar de FBI-hack een serieuze ontwikkeling.

Naast de druk van opsporingsdiensten heeft ShinyHunters ook een conflict met de rivaliserende hackersgroep Clop. In september 2026 nam ShinyHunters de darkwebsite over die Clop gebruikte om slachtoffers van datadiefstal bekend te maken en onder druk te zetten. De aanvallers plaatsten er hun eigen boodschap en stelden een losgeldeis van tientallen miljoenen dollars. Ze dreigden bovendien informatie openbaar te maken over bedrijven die bij eerdere aanvallen van Clop zouden hebben betaald, inclusief de bedragen.

Clop reageerde met dreigementen om gegevens over leden van ShinyHunters openbaar te maken. Op de overgenomen website verscheen ondertussen een boodschap waarin werd gesuggereerd dat aan een reactie werd gewerkt. Tijdens de Oracle E-Business Suite-aanvallen in 2025 ontstond ook al een conflict over een exploit waarmee kwetsbare systemen konden worden aangevallen. Clop werd in verband gebracht met de aanvallen, terwijl betrokkenen bij Scattered Lapsus$ Hunters stelden dat de exploit oorspronkelijk van hen afkomstig was en door Clop zonder toestemming was gebruikt. ShinyHunters heeft de huidige confrontatie gepresenteerd als een afrekening met Clop. De beschuldigingen over de onderlinge diefstal van aanvalsmiddelen en bedreigingen zijn echter niet allemaal onafhankelijk bevestigd.

De strijd laat zien hoe belangrijk reputatie is in de criminele markt voor gestolen gegevens. Hackersgroepen proberen slachtoffers ervan te overtuigen dat betalen de enige manier is om verdere publicatie te voorkomen. Als blijkt dat een afperser na betaling de gegevens alsnog publiceert, kan dat het vertrouwen in die belofte ondermijnen. Door een concurrent te bedreigen met het openbaar maken van betalingsgegevens probeert ShinyHunters niet alleen Clop financieel te raken, maar ook diens geloofwaardigheid aan te tasten.

De recente ontwikkelingen maken duidelijk dat ShinyHunters ondanks eerdere arrestaties actief is gebleven. Dat hoeft niet te betekenen dat de oorspronkelijke leiding nog intact is. De groep kan zijn veranderd in een losser netwerk waarin verschillende personen onder dezelfde naam opereren of waarin voormalige leden zelfstandig doorgaan. De aanhoudende aanvallen en de onderlinge strijd maken het moeilijk om de precieze organisatiestructuur vast te stellen.

Voor de internationale opsporing ligt de nadruk op het blootleggen van de relaties tussen de verschillende betrokkenen, het veiligstellen van digitale sporen en het identificeren van degenen die de aanvallen organiseren en de opbrengsten verdelen.


Leave a Reply

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *