As autoridades policiais dos Países Baixos efetuaram novamente a prisão de Pepijn van der Stap, jovem holandês de 24 anos apontado como suposto colaborador do grupo cibercriminoso ShinyHunters. A ação policial ocorreu em meio a uma expressiva escalada internacional de ciberataques promovidos pelo coletivo, que recentemente reivindicou a autoria de invasões de alto impacto, incluindo a violação de plataformas ligadas ao FBI, nos Estados Unidos, e a extração em massa de dados confidenciais pertencentes à Odido, considerada a principal operadora de telecomunicações móveis do território holandês. As informações a respeito da custódia do jovem foram inicialmente confirmadas por fontes próximas às investigações ao veículo de segurança digital KrebsOnSecurity.
A detenção do especialista em tecnologia aconteceu por volta de 16 de setembro, quando equipes policiais foram vistas transportando equipamentos e bens materiais para fora da residência do suspeito. O cumprimento dos mandados de busca e apreensão no local foi acompanhado por testemunhas que presenciaram a movimentação e, na sequência, o fato foi confirmado por duas fontes que acompanham o andamento do caso nos Países Baixos. Até o momento da abordagem policial, o jovem exercia a função profissional de líder de segurança ofensiva na empresa privada de cibersegurança Neo Security, sediada no país europeu.
Após a prisão, a repercussão do caso gerou pedidos de posicionamento à empresa contratante, mas a Neo Security optou por não se manifestar perante a imprensa especializada. De maneira semelhante, a Polícia Nacional da Holanda manteve postura reservada sobre as diligências em andamento e não divulgou declarações públicas detalhando os termos formais da acusação ou os próximos passos jurídicos da investigação.
O histórico criminal e a rotina sob identidade secreta
A presença de Pepijn van der Stap nos registros policiais holandeses não é inédita. O jovem já era amplamente conhecido pelas agências da lei após ter sido julgado e condenado no ano de 2023 por coordenar uma longa sucessão de investidas digitais ilícitas. Naquela ocasião, as apurações judiciais revelaram que o montante acumulado por meio das fraudes e chantagens cibernéticas atingiu quantias entre 1,5 milhão e 2,7 milhões de euros, valores obtidos por intermédio de métodos extorsivos aplicados contra diversas corporações.
Durante o processo penal ocorrido no último ano, o próprio acusado admitiu em depoimento que mantinha uma rotina estruturada em duas esferas inteiramente opostas. Sob a luz do dia, ele atuava no mercado formal de tecnologia como engenheiro de software na startup de proteção digital Hadrian e também desempenhava atividades como pesquisador voluntário no respeitado Instituto Holandês para Divulgação de Vulnerabilidades (DIVD), uma organização sem fins lucrativos focada na identificação ética de falhas em sistemas computacionais para prevenção de crimes na internet.
Contudo, durante o período noturno, o profissional assumia a identidade clandestina de “Umbreon”, nome fictício inspirado em uma criatura da franquia japonesa Pokémon. Com esse pseudônimo, ele operava ativamente na chantagem a diretores e proprietários de redes corporativas invadidas, exigindo quantias financeiras sob ameaça de exposição pública, além de negociar arquivos roubados no submundo dos fóruns da internet.
Um dos episódios mais emblemáticos de sua atuação sob o apelido ocorreu em setembro de 2021, quando o perfil comercializou uma volumosa base de dados através da plataforma digital RaidForums, disponibilizando arquivos privados que continham informações sigilosas de aproximadamente 2,3 milhões de pessoas da Holanda, acompanhado em sua conta de usuário pela ilustração representativa do personagem fictício.
A condenação prévia e a tese de reabilitação pessoal
Pelas infrações cibernéticas cometidas no passado, o tribunal holandês aplicou a ele uma sentença de quatro anos de reclusão em regime fechado. Apesar da gravidade das infrações, o rapaz cumpriu apenas parte da condenação estabelecida pela Justiça, obtendo a liberdade formal em dezembro do ano passado. Nas semanas que antecederam a nova prisão ocorrida em setembro, ele chegou a conceder declarações públicas na tentativa de afastar sua imagem das práticas digitais ilegais.
Em conversa mantida com o canal KrebsOnSecurity antes de voltar à custódia policial, ele se descreveu publicamente como alguém que havia abandonado em definitivo o ecossistema do crime cibernético. Na entrevista, argumentou que seu foco profissional estava direcionado à tentativa de recompor sua trajetória pessoal e profissional no mercado de trabalho e reunir recursos para efetuar reparações financeiras direcionadas às vítimas de suas ações anteriores.
Essa narrativa de distanciamento financeiro em relação aos ataques virtuais já havia sido sustentada anteriormente pelo holandês em outras conversas com a imprensa. No início deste ano, durante uma manifestação concedida ao veículo Bloomberg em 2024, o jovem tentou explicar os fatores psicológicos e pessoais que o impulsionavam a conduzir invasões em redes corporativas:
“O ataque hacker era muito fácil para mim e não era uma compulsão. Meu hábito era colecionar. Colecionar dados, organizar dados, baixar dados, criar pastas”, justificou Van der Stap em declaração à Bloomberg, em 2024.
O ataque à operadora Odido e a técnica de engenharia social
O retorno do jovem à mira dos investigadores europeus intensificou-se a partir de novos elementos trazidos à tona por investigações policiais recentes. Um dos pontos decisivos para o avanço dos trabalhos foi a divulgação, por parte das forças de segurança dos Países Baixos, de um registro de áudio proveniente de uma ligação telefônica executada em fevereiro deste ano. O material capturou a abordagem realizada contra a estrutura interna da Odido, principal empresa do ramo móvel em operação no país.
Na gravação em poder dos investigadores, ouve-se um indivíduo comunicando-se fluentemente no idioma holandês. O autor da chamada executou uma manobra conhecida no meio cibernético como engenharia social, fazendo-se passar por um técnico autorizado da equipe de suporte de tecnologia da informação. Por meio dessa simulação, ele enganou com sucesso uma funcionária da corporação de telefonia e obteve credenciais e caminhos internos de acesso à rede privada da companhia.
A invasão resultante da manobra culminou na extração ilegal e no comprometimento de registros de mais de 6,2 milhões de clientes








