ShinyHunters behauptet, FBI-Portal gehackt und Agentendaten gestohlen zu haben

ShinyHunters behauptet, FBI-Portal gehackt und Agentendaten gestohlen zu haben

ShinyHunters behauptet, FBI-Systeme kompromittiert und Daten von Agenten und Bewerbern gestohlen zu haben, unter Berufung auf eine neue Zero-Day-Schwachstelle in einer weit verbreiteten Personalmanagement-Suite.

Die ShinyHunters-Behauptung über einen FBI-Hack tauchte am Dienstag auf, als die Cyper-Erpressergruppe erklärte, sie habe das US-amerikanische Federal Bureau of Investigation kompromittiert und Daten von aktuellen und ehemaligen Mitarbeitern gestohlen. In einer auf ihrer Dark-Web-Leak-Seite veröffentlichten Nachricht, einer versteckten Website, auf der kriminelle Gruppen gestohlene Daten veröffentlichen, um Opfer unter Druck zu setzen, erklärte die Gruppe, sie besitze "sehr sensible Daten über fast ALLE FBI-Agenten und Personen, die sich beim FBI um eine Stelle beworben haben". Sie listete kompromittierte Dienste auf, darunter Criminal Justice (CJ), HR und Medlink, wie 404 Media und The Hacker News berichteten.

Die Gruppe bezeichnete die Aktion als Vergeltung für eine öffentliche Bekanntmachung des FBI vom Mai 2026, in der ShinyHunters' Angriffe auf Canvas beschrieben wurden, ein Online-Lernmanagementsystem, das von Organisationen für Schulungen und Ausbildung genutzt wird, und in der Opfer aufgefordert wurden, keine Lösegelder zu zahlen. ShinyHunters nannte die Ankündigung des FBI "erhebliche falsche Anschuldigungen" und zeigte sich enttäuscht, dass eine Behörde Desinformation verbreite, um ihre Operationen zu stören. Die Gruppe wies auch Berichte zurück, die sie mit The Com in Verbindung brachten, einem dezentralen Kollektiv, und nannte dies eine "Propaganda"-Erzählung der Informationssicherheitsbranche.

Ein Sprecher von ShinyHunters sagte gegenüber The Register, die Gruppe habe eine neue Zero-Day-Schwachstelle in einer weit verbreiteten Personalmanagement-Suite ausgenutzt – eine Sicherheitslücke, die dem Softwarehersteller unbekannt ist und für die es noch keinen offiziellen Patch gibt –, um Remote-Code-Ausführung zu erreichen, ein Angriff, der es einem Eindringling ermöglicht, eigene Befehle auf einem anfälligen Server auszuführen, und um die FBI-Job-Website mit einem Banner zu verunstalten, auf dem "This site has been seized by ShinyHunters" stand. Zum Zeitpunkt der Berichterstattung zeigte die Website eine Wartungsmeldung: "Scheduled Maintenance Underway. We're Sniffing Out Site Updates for You!" Derzeit gibt es keine öffentlichen Details zu einer Zero-Day-Schwachstelle für Remote-Code-Ausführung vor der Authentifizierung, die die Personalmanagement-Suite betrifft, aber ShinyHunters hat bereits im Juni 2026 eine ähnliche Schwachstelle, CVE-2026-35273, ausgenutzt, um in Unternehmensnetzwerke einzudringen und Opfer zu erpressen. Die Personalmanagement-Suite ist eine Sammlung von Unternehmenssoftware, die von Organisationen für Personalaufgaben und andere Backoffice-Aufgaben verwendet wird.

Das FBI erklärte gegenüber Reuters, es sei "sich der Behauptungen über unbefugte Aktivitäten in Bezug auf FBIjobs.gov bewusst und untersuche derzeit". Die Behauptung kam kurz nachdem ShinyHunters die Dark-Web-Leak-Seite der Clop-Ransomware-Gruppe gekapert hatte – bösartige Software, die Daten sperrt oder mit der Veröffentlichung droht, es sei denn, es wird eine Zahlung geleistet – und sie durch eine Erpressungsmitteilung ersetzte, die eine Zahlung forderte. Diese Mitteilung enthielt Zeilen wie "2.333% of my net worth is a 8 figure amount" und "Clock is ticking moron", ein Zeichen für die aggressive öffentliche Haltung der Gruppe.

Die Verunstaltung eines öffentlichen Jobportals veranschaulicht ein breiteres Risiko für jede Organisation, die Webanwendungen betreibt: Eine einzige ungepatchte Schwachstelle kann einem Angreifer einen Einstiegspunkt verschaffen, der zu sensiblen Personalakten führt. Selbst wenn das Opfer eine Strafverfolgungsbehörde ist, gilt dieselbe Logik für Unternehmens-HR-Portale, Kundendatenbanken und Content-Management-Systeme.

Etay Maor, VP of Threat Intelligence bei Cato Networks, nannte die Behauptung "einen ungewöhnlich provokativen Schritt" und sagte, sie sollte ernst genommen werden. Er merkte an, dass Angreifer zwar häufig Unternehmen ins Visier nehmen und Nationalstaaten bereits Strafverfolgungsbehörden kompromittiert haben, aber eine Cyberkriminalitätsmarke, die öffentlich eine FBI-Kompromittierung beansprucht, etwas anderes sei. Maor wies auch auf ein Zeitstempel-Detail hin: Der Beitrag der Gruppe zeigte den 23. September, während die Nachricht in den USA am 22. September auftauchte, was auf Aktivitäten in Asien hindeuten könnte, obwohl er betonte, dass dies keine definitive Zuordnung sei.

Maor beschrieb ShinyHunters als eine widerstandsfähige kriminelle Marke, die Abschaltungen, Verhaftungen und Forenbeschlagnahmungen überlebt hat, indem sie ihre Methoden weiterentwickelt und neue Betreiber anzieht. Ihr aktuelles Vorgehen, so sagte er, konzentriere sich auf die Ausnutzung vertrauenswürdiger Identitätspfade durch Social Engineering am Helpdesk, bösartige OAuth-Anwendungen und gestohlene SaaS-Integrationstoken, anstatt einfach eine technische Perimeterverteidigung zu durchbrechen. OAuth ist ein Standard, mit dem Apps um Erlaubnis bitten können, auf ein Konto zuzugreifen, ohne das Passwort weiterzugeben, und ein SaaS-Integrationstoken ist ein digitaler Schlüssel, der es einem Online-Dienst ermöglicht, sich im Namen eines Nutzers mit einem anderen zu verbinden. Diese Lektion gilt über öffentliche Behörden hinaus: Organisationen, einschließlich Website-Betreiber und Unternehmen, müssen Identitäten und Vertrauensbeziehungen zu Dritten schützen.

Für Teams, die die Art von vertrauenswürdigen Zugriffspfaden überprüfen möchten, die ShinyHunters jetzt ausnutzt, hilft AEU-I, die sicherheitsorientierte IT- und Beratungspraxis der AEU Group, Organisationen bei der Bewertung von Infrastruktur- und Identitätskonfigurationen.

So schützen Sie sich

  1. Wenn Ihre Organisation eine weit verbreitete Personalmanagement-Suite verwendet, fragen Sie Ihr IT-Team oder Ihren Anbieter, ob die neuesten Sicherheitspatches installiert sind, und zögern Sie nicht, sie anzuwenden.
  2. Aktivieren Sie die Multi-Faktor-Authentifizierung für jedes Konto, das dies unterstützt, insbesondere E-Mail und alle Admin- oder HR-Systeme, damit ein gestohlenes Passwort allein nicht ausreicht.
  3. Seien Sie misstrauisch bei unerwarteten Anfragen von Helpdesks oder Support-Kanälen, die Sie auffordern, eine Anmeldung zu genehmigen oder eine Einstellung zu ändern; überprüfen Sie die Anfrage, indem Sie eine bekannte Nummer anrufen, bevor
  4. Überprüfen Sie die Drittanbieter-Apps und -Dienste, die berechtigt sind, auf Ihre Arbeitskonten zuzugreifen, und entfernen Sie alle, die Sie nicht erkennen.
  5. Wenn Sie sehen, dass eine von Ihnen verwaltete Website eine unerwartete Wartungsseite oder ein Beschlagnahmebanner anzeigt, nehmen Sie sie offline und kontaktieren Sie sofort Ihren Hosting-Anbieter oder Ihr Sicherheitsteam.
  6. Vermeiden Sie es, Erpressungsforderungen zu bezahlen, und melden Sie jede Bedrohung den Strafverfolgungsbehörden; die Aufbewahrung von Protokollen und die Nichtveränderung von Beweisen hilft den Ermittlern.

Schwachstellen & Lösungen

  • CVE-2026-35273 CVE-2026-35273 is a remote code execution vulnerability in the widely used human resources management suite that ShinyHunters said it exploited in June 2026 to break into enterprise networks; the source does not mention a patch or mitigation. Lösung & Details ansehen →

Begriffe Erklärt

  • zero-day vulnerability Eine Sicherheitslücke, die dem Softwarehersteller unbekannt ist und für die es noch keinen offiziellen Patch gibt.
  • remote code execution Eine Art von Angriff, die es jemandem ermöglicht, aus der Ferne eigene Befehle auf einem Computer oder Server auszuführen.
  • human resources management suite Eine Sammlung von Unternehmenssoftware, die von Organisationen für Personalaufgaben und andere Backoffice-Aufgaben verwendet wird.
  • dark web leak site Eine versteckte Website, auf der kriminelle Gruppen gestohlene Daten veröffentlichen, um Opfer unter Druck zu setzen.
  • ransomware Bösartige Software, die Daten sperrt oder mit der Veröffentlichung droht, es sei denn, es wird eine Zahlung geleistet.
  • OAuth Ein Standard, mit dem Apps um Erlaubnis bitten können, auf ein Konto zuzugreifen, ohne das Passwort weiterzugeben.
  • SaaS integration token Ein digitaler Schlüssel, der es einem Online-Dienst ermöglicht, sich in Ihrem Namen mit einem anderen zu verbinden; wenn er gestohlen wird, können Angreifer diese Verbindung nutzen.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung