De hackersgroep ShinyHunters ontkent banden te onderhouden met de Nederlandse ‘meesterhacker’ Pepijn van der S. De Politie Landelijke Opsporing en Interventies bevestigt dat er deze maand een 24-jarige man uit Amsterdam is aangehouden in een onderzoek naar de beruchte hackersgroep ShinyHunters. Hij wordt er ook van verdacht pogingen te hebben gedaan tot uitlokking van twee moorden, aldus de politie.
Vandaag staat Van der S., tevens een van de bekendste figuren uit de Nederlandse cybersecurity-wereld, voor de raadkamer van de rechtbank Rotterdam. Later komt de politie met meer info. Diverse media, waaronder Reuters, NOS, RTL en het AD melden dat Van der S., die begin dit jaar vrijkwam uit detentie, de verdachte is.
Als zijn betrokkenheid bij ShinyHunters kan worden aangetoond, hangt hem een zware straf boven het hoofd. Het hackerscollectief belaagde eerder AT&T, Ticketmaster, Pornhub en in Nederland Odido. Recent claimde de groep de gegevens van duizenden medewerkers en sollicitanten van de FBI te hebben gestolen.
Onder- en bovenwereld
Van der S. heeft ondanks zijn jonge leeftijd al een lang verleden van meerdere afpersingen, afdreiging, witwassen en hacken. Behalve veel (los)geld verwierf hij ook grote faam in hackerskringen. Naast zijn criminele carrière werkte Van der S. ook met succes in de bovenwereld.
Voor zijn arrestatie in september 2023 zat hij bij het securitybedrijf Hadrian waar zijn directeur zich erover verbaasde dat Van der S. naast zijn veeleisende baan ook nog als vrijwilliger voor de ethische hackersorganisatie DIVD zijn sporen verdiende. Wat zijn werkgever niet wist, is dat Pepijn bovendien een sleutelrol speelde als ‘black hat’ in een bende nietsontziende cybercriminelen.
In 2023 werd hij veroordeeld tot vier jaar celstraf, maar hij kwam afgelopen januari vrij. Van der S. begon in april 2025 (voor zijn vrijlating) bij Korper ICT, aldus zijn LinkedIn-profiel. Later dat jaar kreeg hij een baan als ‘offensive security lead’ bij Neo Security in Amsterdam-West.
Voorlopig zit Van der S. voorlopig in volledige beperking.
Niet rechtlijnig verlopen
Nieuwsgierigheid is altijd mijn kompas geweest, schrijft hij op zijn LinkedIn-profiel. ‘Mijn pad is niet rechtlijnig verlopen. Ik heb beveiliging vanuit beide perspectieven bekeken – een ervaring die me harde lessen leerde, maar uiteindelijk ook duidelijkheid verschafte: kennis is bedoeld om op te bouwen en te beschermen, niet om te vernietigen. Mijn verleden heeft de overtuiging gevormd dat je, om de sterkste verdediging op te zetten, de aanval door en door moet begrijpen.’
‘Het begon met een vonk van nieuwsgierigheid – het soort dat ontstaat wanneer je op negenjarige leeftijd boeken als Artemis Fowl leest en beseft dat de wereld vol zit met complexe systemen die wachten om begrepen te worden. Dit leidde tot een liefde voor de elegante eenvoud van Unix en de directheid van talen als Go en C. Ik bestudeerde RFC’s en compliance-documenten met dezelfde toewijding; ik zag ze niet als droge regels, maar als blauwdrukken voor het creëren van orde en veiligheid.’
‘Vandaag de dag pas ik diezelfde mentaliteit van diepgaande analyse toe in mijn werk. Of ik nu firmware reverse-engineer, een eigen (propriëtair) protocol analyseer of beveiligingsmaatregelen koppel aan raamwerken zoals NIST CSF, OWASP ASVS en ISO 27001: mijn doel blijft hetzelfde. Ik wil een systeem zo grondig doorgronden dat ik kan bijdragen aan een veerkrachtige, veilige en betrouwbare omgeving.’
