Skip to content
Artwork for Andrej Karpathy的RSS订阅清单
Andrej Karpathy的RSS订阅清单 · Tuesday · 7 min

Pepijn:「我上瘾的是收集数据」— 白天安全主管,夜里勒索者

一名白天负责攻防安全、夜里涉嫌数据勒索的“改过自新”黑客,在接受采访后不久被荷兰警方逮捕;随后,ShinyHunters 又入侵 FBI 招聘网站,并留下与其旧身份相关的 Umbreon 标记。这篇 Brian Krebs 的调查报道,揭开了网络安全从业者双重身份、犯罪团伙内斗与“黑客品牌化”的复杂现实。 本期节目深度解析原文中最值得警惕的两条主线:一是技术贡献、职业履历与悔改叙事为何不足以消除内部风险;二是一次对 Oracle PeopleSoft 漏洞的编码绕过,如何让临时防护规则失效,并被迅速用于大规模攻击。建议结合原文阅读,了解完整调查细节与证据边界。 原文链接: https://krebsonsecurity.com/2026/09/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation/ 原文标题:Dutch Police Arrest ‘Reformed’ Hacker in Shiny Hunters Investigation 主要内容: • Pepijn van der Stap 曾以 Umbreon 身份参与数据交易与勒索,同时又在安全行业任职,呈现出防守者与攻击者并存的双重身份。 • ShinyHunters 在其被捕后声称入侵 FBI 招聘网站;报道指出,攻击者宣称的数据范围尚未被 FBI 全面公开验证。 • 攻击利用 Oracle PeopleSoft 的 CVE-2026-35273,并通过 URL 编码制造 WAF 与后端应用对请求语义理解不一致,从而绕过临时规则。 • 人事、联系方式、家庭关系与健康信息一旦被关联,普通招聘记录就可能被用于冒充、定向胁迫和长期情报筛选。 • ShinyHunters 已不只是固定成员的团伙,更像可被继承、争夺和滥用的犯罪品牌;成员间的利益冲突与嫁祸,使攻击风险进一步升级。 推荐理由: 这是一篇把人物调查、漏洞利用和地下犯罪经济结合得很紧密的报道。它提醒我们:安全风险不只来自外部漏洞,也来自身份、声誉与访问权限之间难以量化的信任缺口;而“打上补丁之前的临时缓解措施”,尤其需要经受编码、解码和代理链路差异的检验。通过本期对原文的深度解析,你能更系统地理解现代勒索团伙如何围绕数据、品牌与控制权运作。 --- 「Andrej Karpathy的RSS订阅清单」为您精选全球最前沿的AI技术博客文章,深度剖析技术背后的核心洞察。 由 voieech.com 提供技术支持。

0:00-7:23

transcript

No transcript — this publisher did not publish one.

show notes

一名白天负责攻防安全、夜里涉嫌数据勒索的“改过自新”黑客,在接受采访后不久被荷兰警方逮捕;随后,ShinyHunters 又入侵 FBI 招聘网站,并留下与其旧身份相关的 Umbreon 标记。这篇 Brian Krebs 的调查报道,揭开了网络安全从业者双重身份、犯罪团伙内斗与“黑客品牌化”的复杂现实。

本期节目深度解析原文中最值得警惕的两条主线:一是技术贡献、职业履历与悔改叙事为何不足以消除内部风险;二是一次对 Oracle PeopleSoft 漏洞的编码绕过,如何让临时防护规则失效,并被迅速用于大规模攻击。建议结合原文阅读,了解完整调查细节与证据边界。

原文链接:
https://krebsonsecurity.com/2026/09/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation/

原文标题:Dutch Police Arrest ‘Reformed’ Hacker in Shiny Hunters Investigation

主要内容:

• Pepijn van der Stap 曾以 Umbreon 身份参与数据交易与勒索,同时又在安全行业任职,呈现出防守者与攻击者并存的双重身份。

• ShinyHunters 在其被捕后声称入侵 FBI 招聘网站;报道指出,攻击者宣称的数据范围尚未被 FBI 全面公开验证。

• 攻击利用 Oracle PeopleSoft 的 CVE-2026-35273,并通过 URL 编码制造 WAF 与后端应用对请求语义理解不一致,从而绕过临时规则。

• 人事、联系方式、家庭关系与健康信息一旦被关联,普通招聘记录就可能被用于冒充、定向胁迫和长期情报筛选。

• ShinyHunters 已不只是固定成员的团伙,更像可被继承、争夺和滥用的犯罪品牌;成员间的利益冲突与嫁祸,使攻击风险进一步升级。

推荐理由:
这是一篇把人物调查、漏洞利用和地下犯罪经济结合得很紧密的报道。它提醒我们:安全风险不只来自外部漏洞,也来自身份、声誉与访问权限之间难以量化的信任缺口;而“打上补丁之前的临时缓解措施”,尤其需要经受编码、解码和代理链路差异的检验。通过本期对原文的深度解析,你能更系统地理解现代勒索团伙如何围绕数据、品牌与控制权运作。

---

「Andrej Karpathy的RSS订阅清单」为您精选全球最前沿的AI技术博客文章,深度剖析技术背后的核心洞察。
由 voieech.com 提供技术支持。