Mastodon Mastodon Mastodon Mastodon

ShinyHunters behauptet, das FBI gehackt zu haben: Was bestätigt ist und was nur Aussagen der Hacker sind

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Am 22. September 2026 erklärte die Gruppierung ShinyHunters, sie habe Systeme des Federal Bureau of Investigation (FBI) kompromittiert und personenbezogene Daten aktueller und ehemaliger Mitarbeitender sowie von Bewerberinnen und Bewerbern entwendet. Das FBI bestätigte, dass es eine „unbefugte Aktivität, die das Portal fbijobs.gov betroffen hat“, untersucht, betonte jedoch, dass Einstiegsvektor und tatsächliches Ausmaß des Datenabflusses bislang nicht festgestellt sind. Organisationen, die Oracle PeopleSoft Enterprise PeopleTools in den Versionen 8.61 und 8.62 einsetzen, sollten umgehend prüfen, ob der Patch für CVE-2026-35273 – eine kritische Schwachstelle mit einem CVSS-Score von 9.8, die im Kontext dieses Vorfalls genannt wird – installiert ist.

Was die Hacker behaupten und was offiziell bestätigt ist

Laut einer von ShinyHunters auf ihrer Darknet-Seite veröffentlichten Erklärung hat die Gruppierung Zugriff auf HR-, MedLink-, Criminal-Justice-Systeme und weitere interne Services des FBI erlangt. Die Hacker behaupten außerdem, die Website FBI Jobs defaced zu haben, indem sie ein Banner mit der Aufschrift „This site has been seized by ShinyHunters“ platzierten – eine ironische Anspielung auf Platzhalterseiten, die Strafverfolgungsbehörden bei der Übernahme von Infrastruktur von Cyberkriminellen einsetzen. Zum Zeitpunkt der Veröffentlichung zeigt das Portal apply.fbijobs.gov einen Hinweis auf Wartungsarbeiten an.

Die offizielle Position des FBI fällt jedoch deutlich zurückhaltender aus. Das Bureau räumte ein, dass es eine Meldung über eine Kompromittierung des Portals fbijobs.gov und eine mögliche Beeinträchtigung personenbezogener Daten von Mitarbeitenden gibt, wies aber darauf hin, dass der Einstiegsvektor – ob über einen externen Dienstleister oder die eigene Infrastruktur – weiterhin ungeklärt ist. Weder den tatsächlichen Datenabfluss, noch ein Defacement der Website oder die Identität der Angreifer hat das FBI bestätigt.

Behauptungen über den Diebstahl von 2–3 Terabyte Daten, Zugriff auf AWS GovCloud, die Kompromittierung interner Services und das Vorliegen von Informationen über „fast alle“ FBI-Mitarbeitenden sind von keiner Primärquelle bestätigt. Das Magazin 404 Media berichtete, von den Hackern ein Sample von etwa 5000 Datensätzen erhalten zu haben, von denen ein Teil über offene Quellen teilweise verifiziert wurde, jedoch ist die vollständige Echtheit des gesamten Datenbestands nicht belegt.

CVE-2026-35273: kritische Schwachstelle, kein „neuer Zero-Day“

Ein Vertreter von ShinyHunters erklärte gegenüber Journalistinnen und Journalisten, man habe einen „neuen Zero-Day in Oracle PeopleSoft“ eingesetzt. Diese Aussage entspricht jedoch nicht der zeitlichen Abfolge. Die Schwachstelle CVE-2026-35273 wurde von Oracle am 10. Juni 2026 öffentlich dokumentiert – also mehr als drei Monate vor dem gemeldeten Vorfall. Laut dem Sicherheitshinweis von Oracle betrifft die Schwachstelle die Komponente Updates Environment Management in Oracle PeopleSoft Enterprise PeopleTools in den Versionen 8.61 und 8.62.

Die wichtigsten technischen Eckdaten der Schwachstelle laut Oracle-Risikomatrix:

  • CVSS 3.1: 9.8 (kritisch)
  • Angriffsvektor: Netzwerk, über HTTP
  • Authentifizierung: nicht erforderlich
  • Benutzerinteraktion: nicht erforderlich
  • Auswirkung: hoch auf Vertraulichkeit, Integrität und Verfügbarkeit
  • Ergebnis der Ausnutzung: Remote Code Execution (Remote-Ausführung beliebigen Codes, RCE)

Der Patch ist im kritischen Oracle-Sicherheitsupdate vom Juni 2026 enthalten. Die Schwachstelle wurde am 12. Juni 2026 in den CISA-Katalog Known Exploited Vulnerabilities (KEV) aufgenommen, mit einer Frist zur Behebung bis zum 15. Juni 2026. Es handelt sich also nicht um einen Zero-Day, sondern um eine kritische Schwachstelle mit verfügbarem Patch, der bereits im Juni hätte eingespielt werden müssen.

Den ursprünglichen Berichten zufolge setzte ShinyHunters CVE-2026-35273 bereits im Juni 2026 für Angriffe auf Unternehmensnetzwerke ein. Allerdings gibt es keine offizielle Quelle, die bestätigt, dass genau diese Schwachstelle für das Eindringen in die Systeme des FBI genutzt wurde.

Wir haben bereits früher über die aktive Ausnutzung von Schwachstellen in Oracle-Produkten berichtet, die in den CISA-KEV-Katalog aufgenommen wurden – der aktuelle Vorfall bestätigt, dass Produkte dieses Herstellers weiterhin ein bevorzugtes Ziel für Angreifer bleiben.

Kontext: Motivation und Profil der Gruppierung

ShinyHunters gibt an, der Angriff sei eine Reaktion auf die öffentliche Warnung des FBI vom 15. Mai 2026, in der das Bureau die Taktiken der Gruppierung bei Angriffen auf das Learning-Management-System Canvas beschrieb und potenzielle Opfer aufforderte, kein Lösegeld zu zahlen. In derselben Warnung wies das FBI darauf hin, dass ShinyHunters „reale oder übertriebene Behauptungen über Zugriff auf vertrauliche Informationen“ einsetzt, um Druck auf Opfer auszuüben – ein Detail, das bei der Bewertung der aktuellen Aussagen der Gruppierung berücksichtigt werden sollte.

Die Hacker gaben dem FBI eine Woche Zeit, den Bericht vom Mai „zu korrigieren oder zu entfernen“, ohne jedoch zu präzisieren, ob sie die erbeuteten Daten zu veröffentlichen beabsichtigen. Die Gruppierung wies außerdem Verbindungen zur Community The Com zurück – einem dezentralen Zusammenschluss englischsprachiger Cyberkrimineller, mit dem ShinyHunters in Berichten von Strafverfolgungsbehörden in Verbindung gebracht wird.

Wie Etay Maor von Cato Networks festhält, ist ShinyHunters eine etablierte kriminelle Marke, die Verhaftungen, die Zerschlagung von Foren und die Beschlagnahme von Infrastruktur überstanden hat, indem sie ihre Methoden anpasst und neue Mitglieder anzieht. Die aktuelle Taktik der Gruppierung hat sich von technischen Perimeterangriffen hin zum Missbrauch vertrauenswürdiger Identifizierungswege verlagert: Social Engineering über Helpdesks, bösartige OAuth-Apps und gestohlene Integrations-Tokens für SaaS-Dienste.

Praktische Empfehlungen

  • Oracle PeopleSoft: Falls der Patch aus dem kritischen Oracle-Update vom Juni 2026 für PeopleTools in den Versionen 8.61 und 8.62 noch nicht eingespielt wurde, muss dies umgehend nachgeholt werden. Die Frist zur Behebung gemäß CISA-KEV-Katalog ist am 15. Juni 2026 abgelaufen.
  • Audit externer Portale: Organisationen, die PeopleSoft für Personal- oder Recruiting-Portale mit Internetzugang einsetzen, sollten ihre Logs seit Juni 2026 auf Anzeichen ungewöhnlicher Aktivität prüfen.
  • Absicherung der Identitätskette: Angesichts der beschriebenen Taktiken von ShinyHunters sollten Sie die Kontrolle über Prozesse zum Passwort-Reset über den Support verstärken, ein Audit der OAuth-Apps mit Zugriff auf Unternehmensdaten durchführen und Integrations-Tokens für SaaS-Dienste rotieren.
  • Monitoring möglicher Datenabflüsse: Organisationen, deren Mitarbeitende sich beim FBI beworben haben, sollten diese über das potenzielle Risiko einer Kompromittierung personenbezogener Daten informieren, noch bevor die endgültigen Ergebnisse der Untersuchung vorliegen.

Der Vorfall mit dem behaupteten FBI-Hack wirft derzeit mehr Fragen auf, als er beantwortet: Ausmaß des Datenabflusses, Angriffsvektor und sogar die Identität der Angreifer sind offiziell nicht bestätigt. Bestätigt ist jedoch das Wesentliche – die kritische Schwachstelle CVE-2026-35273 in Oracle PeopleSoft mit einem CVSS-Score von 9.8 wird aktiv ausgenutzt, und ein Patch steht bereit. Für Organisationen, die PeopleTools 8.61 oder 8.62 einsetzen, ist die Installation dieses Patches keine Empfehlung, sondern eine zwingende Maßnahme – seit drei Monaten überfällig.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.