
Polícia holandesa prende hacker do ShinyHunters suspeito de planejar 2 mortes
Pepijn van der Stap, de 24 anos, foi preso no escritório onde trabalhava como líder de segurança ofensiva. Segundo a polícia, o laptop dele continha informações sobre dois assassinatos a serem cometidos no exterior.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
A polícia holandesa prendeu, em 15 de setembro de 2026, Pepijn van der Stap, de 24 anos, morador de Amsterdã, sob suspeita de integrar o ShinyHunters — grupo cibercriminoso que já invadiu mais de 140 organizações e extorquiu empresas ameaçando publicar dados roubados, com ataques atribuídos a Pornhub, Ticketmaster e à operadora americana AT&T. A prisão ocorreu no escritório da Neo Security, onde van der Stap atuava como líder de segurança ofensiva.
Segundo a polícia, "muita informação foi encontrada no laptop dele, incluindo sobre dois assassinatos que deveriam ser cometidos no exterior". A emissora holandesa RTL, citada pelo site de segurança Krebs on Security, apurou que os investigadores suspeitam que van der Stap tentou orquestrar pelo menos dois homicídios fora do país, e já há investigação separada em curso para apurar a autoria por trás dessa ordem. O ShinyHunters negou qualquer vínculo com o suspeito.
Quem é afetado
Van der Stap já havia sido condenado em 2023 por uma série de roubos de dados e extorsões que renderam entre 1,5 milhão e 2,7 milhões de euros, recebendo pena de quatro anos de prisão (um deles suspenso) e sendo solto em dezembro de 2025. Ele atuava sob o codinome "Umbreon" em fóruns como o RaidForums antes de ingressar na Neo Security.
O ShinyHunters é apontado pelo FBI como uma "gangue de crimes cibernéticos" dedicada à extorsão digital. Entre os episódios recentes citados pelas fontes está a invasão à operadora holandesa Odido, que expôs 6,2 milhões de registros de clientes em fevereiro de 2026, além de um ataque ao site de vagas do FBI, que teria exposto mais de 5 mil registros de funcionários com números de seguridade social, explorando uma falha zero-day no sistema Oracle PeopleSoft. Estimativas apontam ganhos de cerca de 100 milhões de dólares em extorsões do grupo somente em 2026.
O que isso significa daqui pra frente
A prisão de um profissional de cibersegurança suspeito de dupla atuação criminosa reforça um alerta que especialistas já vinham fazendo: nem todo "hacker reformado" contratado pelo mercado corta de fato os laços com o submundo digital. Para empresas e usuários, os episódios ligados ao ShinyHunters reforçam alguns cuidados básicos:
- Desconfiar de mensagens ou ligações pedindo redefinição de senha ou dados de login, mesmo que pareçam vir do suporte da própria empresa.
- Ativar autenticação em duas etapas em serviços que armazenam dados pessoais ou financeiros.
- Acompanhar comunicados oficiais de empresas como Odido, Ticketmaster e AT&T sobre eventuais vazamentos anteriores que ainda possam expor dados de clientes.
A investigação sobre os supostos planos de assassinato segue em aberto, e autoridades holandesas ainda não detalharam quem seriam os alvos.