De Nederlandse politie heeft een 24-jarige man opgepakt die volgens de FBI een van de leiders is van ShinyHunters, de hackersgroep achter een lange reeks datadiefstallen. De aanhouding was al op 15 september, maar werd pas eind september bekend. De man zit voorlopig minstens negentig dagen vast. Voor jou als gewone internetgebruiker is de vraag minder wie hij is en meer wat deze groep allemaal heeft buitgemaakt, want de kans is groot dat je bij een van die bedrijven klant bent of was.
Wat er bekend is over de aanhouding
Volgens TechCrunch verdenkt de politie de man van deelname aan een criminele organisatie, waarmee ShinyHunters wordt bedoeld. Op zijn laptop vond de politie bovendien informatie over twee moorden die in het buitenland gepleegd zouden moeten worden. Daarvoor loopt een apart onderzoek naar poging tot uitlokking. Brett Leatherman, die bij de FBI de cyberafdeling leidt, noemde hem in een video een van de vermoedelijke leiders en waarschuwde de overige leden dat de opsporing doorgaat.
Tweakers schrijft op basis van RTL Nieuws dat het om een man gaat die eind 2023 al werd veroordeeld voor hacken en afpersen, en die dit jaar weer vrij was. ShinyHunters zelf ontkent elke band met hem. Of hij iets te maken had met de hack bij Odido is nog niet duidelijk, en de politie zegt uitdrukkelijk dat hij daarvoor niet is aangehouden.
De grootste hacks op naam van ShinyHunters
ShinyHunters werkt volgens een vast patroon. De groep breekt in bij een bedrijf, steelt zoveel mogelijk gegevens en dreigt die te publiceren als er geen losgeld komt. Volgens de FBI zijn er wereldwijd meer dan 140 organisaties slachtoffer geworden. De bekendste namen uit de berichtgeving van de afgelopen tijd op een rij.
- Ticketmaster, het internationale ticketplatform voor concerten en evenementen.
- AT&T, een van de grootste telecombedrijven van de Verenigde Staten.
- Rockstar Games, de maker van GTA, genoemd door The Verge.
- Pornhub, door de Nederlandse politie zelf als slachtoffer genoemd.
- Odido, de Nederlandse provider. De groep eiste die hack op, en volgens de politie waren er waarschijnlijk Nederlanders bij betrokken.
- Een kankerscreeningbedrijf, waar in augustus 2026 gegevens van miljoenen patiënten werden gelekt, meldde Tweakers eerder.
- De FBI, waar de groep in september via de vacaturesite en het sollicitatieportaal persoonsgegevens van medewerkers en sollicitanten zegt te hebben gestolen. De FBI heeft dat zelf nog niet publiek bevestigd.
Die laatste is vooral een statement. De groep zei tegen TechCrunch dat de inbraak bij de FBI niet om geld ging maar bedoeld was om beschuldigingen tegen de groep aan te vechten. Dat zegt veel over de toon waarop deze hackers opereren, en ook over hoe weinig ze lijken te vrezen.
Kunnen jouw gegevens erbij zitten?
Ben je klant van Odido, dan is de kans reëel. Kocht je ooit iets bij een van de andere getroffen bedrijven, dan is het in elk geval de moeite van controleren waard, al zeggen de bronnen niet hoeveel Nederlanders daar precies in zitten. Een aanhouding verandert daar niets meer aan, want gestolen data die eenmaal rondgaat haal je niet meer terug. Bij Odido zag je dat al. Tweakers meldde in juli dat dertig phishingcampagnes de uitgelekte klantgegevens gebruikten om mensen overtuigender op te lichten. Over de toekomst van die provider schreven we eerder ook wat je merkt van de overname door Apax.
Wat je wel kunt doen is controleren en de deur dichtzetten voor de volgende stap.
- Zoek je e-mailadres op bij Have I Been Pwned. Die dienst houdt bij in welke bekende datalekken een adres voorkomt.
- Verander wachtwoorden die je bij meerdere diensten gebruikt, en begin bij je mail. Een wachtwoordmanager maakt dat een stuk minder vervelend.
- Zet tweestapsverificatie aan waar het kan, liefst met een app en niet via sms.
- Wantrouw berichten die te veel van je weten. Een mail of sms met je naam, adres en klantnummer voelt echt, maar dat is precies wat gestolen gegevens oplichters opleveren. Bel bij twijfel zelf het bedrijf via het nummer op de officiële site.
- Geef nooit codes door aan iemand die je belt namens je bank of provider. Bij de Odido-hack ging het mis met een phishinggesprek met de klantenservice, en dezelfde truc werkt ook op klanten.
Wat deze aanhouding wel betekent
Dat de politie hier iemand vasthoudt die al eerder voor vergelijkbare feiten vastzat, is opvallend. Het laat zien hoe klein de wereld van deze groepen is en hoe snel mensen terugkeren naar hetzelfde werk. De FBI zegt nieuwe sporen te volgen op basis van deze arrestatie. Of dat de groep stillegt is de vraag, want ShinyHunters bestaat uit meerdere mensen in meerdere landen en ontkent dat de opgepakte man erbij hoort.
Voor jou is de les nuchter. Ga ervan uit dat je gegevens al eens ergens zijn gelekt, en richt je accounts zo in dat een gelekt wachtwoord of klantnummer alleen niet genoeg is. Eerder zagen we hetzelfde patroon bij het datalek bij Revolut, en dat zal niet het laatste zijn.
Gepubliceerd op 1 oktober 2026. Klopt er iets niet? Laat het de redactie weten.




