(in)sicurezza digitale Notizie cybersecurity, malware, ransomware e sicurezza dei dati
Home > Articolo > Il laptop di “Umbreon”: dentro ShinyHunters tra l’hack all’FBI e i piani di due omicidi
Il laptop di “Umbreon”: dentro ShinyHunters tra l’hack all’FBI e i piani di due omicidi

Un laptop sequestrato ad Amsterdam, sei giorni prima che il mondo scoprisse che l’FBI stesso era stato violato. Dentro, oltre alle tracce digitali di uno dei presunti leader di ShinyHunters, gli investigatori olandesi hanno trovato qualcosa che va ben oltre l’estorsione informatica: i dettagli di due omicidi da commettere all’estero. La vicenda, resa pubblica il 29 settembre da FBI e polizia olandese, segna uno dei momenti più surreali nella storia recente del cybercrime organizzato e arriva accompagnata da un messaggio diretto del Bureau al resto del collettivo: “Sapete come trovarci, e noi sappiamo come trovare voi”.

L’arresto prima dell’hack

Il 15 settembre la polizia nazionale olandese ha arrestato Pepijn van der Stap, 24 anni, residente ad Amsterdam, con l’accusa di far parte di ShinyHunters e di aver tentato di istigare la commissione di due omicidi. Non è un nome nuovo per le forze dell’ordine: nel 2023 era già stato condannato con lo pseudonimo “Umbreon” per estorsioni e furti di dati. Il tribunale distrettuale di Rotterdam ne ha disposto la detenzione in isolamento per almeno altri 90 giorni, segno che gli inquirenti ritengono il rischio di inquinamento delle prove o di coordinamento con complici tutt’altro che teorico.

Il dettaglio che rende la vicenda ancora più inquietante è la tempistica: l’arresto è avvenuto sette giorni prima che ShinyHunters rivendicasse pubblicamente, il 22 settembre, la violazione dei sistemi dell’FBI. Gli inquirenti, analizzando il materiale sequestrato, hanno scoperto che il sospetto aveva raccolto “una grande quantità di informazioni”, inclusi i piani per due omicidi da eseguire fuori dai confini olandesi. Le autorità non hanno chiarito se i target fossero legati alle attività del gruppo o a dinamiche personali, ma il dato basta da solo a spostare la narrazione di ShinyHunters da “collettivo di estorsori digitali” a qualcosa di più vicino al crimine organizzato con propaggini nel mondo fisico.

La violazione dell’FBI: una questione di ego più che di soldi

Pochi giorni dopo l’arresto del presunto leader, il resto del collettivo ha rivendicato di aver sottratto tra i 2 e i 3 terabyte di dati dal portale FBIJobs.gov, sfruttando una vulnerabilità zero-day in Oracle PeopleSoft. Tra i dati sottratti figurerebbero informazioni relative al personale del Bureau, inclusi dettagli sui membri della Remote Operations Unit, alcuni assegnati a indagini su Cina e Russia: un’esposizione potenzialmente molto sensibile sul piano della sicurezza operativa degli agenti coinvolti.

Ciò che distingue questo episodio dal consueto modus operandi del gruppo è la motivazione dichiarata. Interpellato da BleepingComputer, ShinyHunters ha affermato che l’attacco ai sistemi federali “non è mai stato a scopo di estorsione finanziaria né di pubblicazione dei dati”, ma una risposta diretta a un avviso dell’FBI che metteva in dubbio la veridicità delle loro precedenti rivendicazioni. In altre parole: un atto dimostrativo, una prova di capacità contro l’istituzione che li sta cacciando, più che un’operazione lucrativa. È un cambio di registro significativo per un gruppo che, secondo le stime dell’FBI, ha colpito oltre 140 organizzazioni incassando circa 70 milioni di dollari in pagamenti di riscatto nell’ultimo anno.

“Vi conviene presentarvi voi per primi”

Il 29 settembre il direttore assistente della Cyber Division dell’FBI, Brett Leatherman, ha diffuso un messaggio insolitamente diretto rivolto ai membri ancora in libertà del collettivo: “Sapete come trovarci, e noi sappiamo come trovare voi. Vi suggerisco di farvi avanti voi per primi, finché la scelta è ancora vostra.” Un invito alla resa che il gruppo, per ora, ha respinto pubblicamente mantenendo un atteggiamento di sfida nei confronti del Bureau, secondo quanto riportato da SecurityWeek.

Chi sono davvero ShinyHunters

Attivo dal 2019, ShinyHunters si è costruito una reputazione come uno dei gruppi più prolifici nel furto e nella rivendita di dati su larga scala: dai 270 milioni di record di Wattpad ai 91 milioni di Tokopedia, fino ai 560 milioni di Ticketmaster e ai 30 milioni di clienti di Santander. Nel 2025 e nel 2026 il gruppo ha allargato il raggio d’azione colpendo anche atenei di primo piano come Penn, Harvard e Princeton, oltre a una lunga serie di aziende che si affidano a piattaforme SaaS come Salesforce e Snowflake, spesso compromesse tramite furto di token OAuth o configurazioni cloud errate piuttosto che exploit tecnici sofisticati.

Il collettivo non ha mai operato in modo isolato: la sua composizione si sovrappone parzialmente ad altri gruppi legati al network criminale noto come “The Com”, inclusi Scattered Spider e Lapsus$. L’etichetta “Scattered Lapsus$ Hunters”, comparsa più volte nelle rivendicazioni pubbliche degli ultimi mesi, riflette proprio questa convergenza di membri tra i tre collettivi, tutti caratterizzati da un profilo demografico simile, giovani, spesso minorenni al momento dei primi reati, di lingua inglese, e da una propensione a cercare visibilità mediatica quasi quanto il guadagno economico.

Gli arresti, del resto, non sono una novità per il gruppo. Il francese Sébastien Raoult fu catturato in Marocco nel maggio 2022 ed estradato negli Stati Uniti, dove nel gennaio 2024 ha ricevuto una condanna a tre anni di reclusione. Nel giugno 2025 un diciannovenne del Massachusetts, Matthew D. Lane, si è dichiarato colpevole per l’attacco a PowerSchool, mentre sempre nel giugno 2025 le autorità francesi hanno arrestato quattro presunti membri. Nessuno di questi colpi, però, ha mai fermato stabilmente l’operatività del collettivo: la leadership si riforma, i canali Telegram cambiano nome, e le campagne di estorsione riprendono nel giro di settimane.

Due righe per i difensori

Al di là dell’elemento di cronaca nera, la vicenda offre due indicazioni operative concrete. La prima è che ShinyHunters resta un consumatore vorace di vulnerabilità in applicazioni enterprise esposte, Oracle PeopleSoft in questo caso, dopo campagne precedenti contro Oracle E-Business Suite, un pattern che le organizzazioni con installazioni Oracle legacy dovrebbero monitorare con priorità alta, specie su portali HR e gestione del personale raggiungibili da Internet. La seconda è che l’escalation verso la minaccia di violenza fisica, per quanto riconducibile a un singolo individuo e non necessariamente a una policy del gruppo, segnala un livello di rischio che i team di sicurezza aziendale e le funzioni di protezione esecutiva non possono più permettersi di ignorare quando valutano l’esposizione a questi collettivi: non si tratta più soltanto di dati e riscatti, ma potenzialmente di sicurezza personale di dipendenti e dirigenti coinvolti nelle indagini o nella risposta agli incidenti.

Per chi gestisce ambienti Oracle PeopleSoft o E-Business Suite esposti, la raccomandazione resta quella consueta ma oggi più urgente: applicare tempestivamente le patch critiche Oracle, segmentare l’accesso ai portali HR da Internet, monitorare i log di autenticazione per anomalie e verificare la presenza di eventuali SSO o integrazioni SaaS (Salesforce, Snowflake e simili) con permessi più ampi del necessario, dato che restano il vettore preferito del gruppo per il furto di dati su vasta scala.

Condividi: Twitter  |  Facebook  |  LinkedIn
Unisciti alla discussione

Questo è un blog del Fediverso: puoi trovare questo articolo ovunque con @blog@insicurezzadigitale.com e ogni commento/risposta apparirà qui sotto.

Se vuoi commentare su Il laptop di “Umbreon”: dentro ShinyHunters tra l’hack all’FBI e i piani di due omicidi, utilizza la discussione sul Forum.

>> forum community