Dömd hackare gripen för ShinyHunters Odido-attack
Nederländsk polis har gripit en 23-årig hackare misstänkt för att ha hjälpt ShinyHunters bryta sig in hos telekomoperatören Odido. Attacken började med ett enda telefonsamtal.
Den gripne är Pepijn van der Stap, tidigare dömd för hacking och utpressning. Han arbetade senast som Offensive Security Lead på det nederländska säkerhetsföretaget Neo Security.
Ett telefonsamtal räckte
Attacken mot Odido i februari 2026 startade med klassisk social engineering. En nederländsktalande man ringde kundtjänst och utgav sig för att vara IT-personal.
Med hjälp av intern terminologi övertygade han en anställd om att besöka en fejkad inloggningssida. Sedan bad han om verifieringskoden som behövdes för att komma in i systemen.
Över 6 miljoner kunduppgifter läcktes efter att Odido vägrade betala lösensumman.
Från fängelse till säkerhetsjobb
Van der Stap dömdes 2023 till fyra års fängelse för hacking som genererade mellan 1,5 och 2,7 miljoner euro. Han använde då aliaset "Umbreon".
Efter frigivningen i december 2025 återgick han till säkerhetsbranschen. Hans webbplats beskriver honom som säkerhetsforskare med över 100 000 ansvarsfulla avslöjanden.
ShinyHunters förnekar koppling
ShinyHunters meddelade Hackread att van der Stap inte har någon koppling till gruppen. "Den personen har ingen association med oss. Ärligt talat skrattar vi", skrev gruppen.
Nederländsk polis har inte offentligt bekräftat att van der Stap är den person vars röst släpptes tidigare i månaden.
Vad svenska företag bör tänka på
Attacken visar att social engineering fortfarande är den billigaste vägen in. En anställd med tillgång till verifieringskoder blev den svagaste länken.
Svenska telekombolag och IT-företag bör granska sina rutiner för identitetsverifiering vid supportsamtal. Tekniska skydd hjälper inte om en människa luras att öppna dörren.
Källa: Hackread