// HEISE ONLINE — CYBERSECURITY
ShinyHunters weiter aktiv, Details zu FBI-Datendiebstahl
Offenbar hat die Cybergang ShinyHunters wirklich beim FBI Daten gestohlen. Die kriminelle Bande ist derzeit weiter umtriebig.
Die kriminelle Online-Vereinigung ShinyHunters hat vergangene Woche behauptet, Daten beim US-amerikanischen Federal Bureau of Investigation (FBI) gestohlen zu haben. Offenbar handelt es sich um keinen Bluff, die Daten scheinen echt zu sein. ShinyHunters greifen nun massiv weitere Ziele über eine Sicherheitslücke in Oracle-PeopleSoft-Software an.
Beim FBI ist die Cybergang ShinyHunters in das Job-Portal eingedrungen. Dabei will sie Daten von nahezu allen FBI-Agenten entwendet haben; ein Beispieldatensatz mit 5000 Einträgen sollte die Echtheit belegen. Reuters hatte eine Stichprobe davon mit anderen Datenbeständen abgeglichen und als plausibel eingestuft. Die britische BBC hat Beispieldaten zu Gesundheitsuntersuchungen von FBI-Agenten gesehen, die Informationen zu Blut- und Urintestergebnissen oder konkrete Informationen zu Allergien enthielten, wie sie auf ihrer Webseite mitteilt. Weitere Daten umfassen die vollständigen Namen und Anschriften. Das mache FBI-Agenten für Betrugsversuche, Erpressung und gezielte Angriffe anfällig. Außerdem könnten Kriminelle mit den Informationen die Identitäten der Strafverfolger fälschen und sich als diese ausgeben.
Laut der BBC behaupten ShinyHunters, eine Schwachstelle in einem Oracle-Cloud-Speichersystem ausgenutzt zu haben. Womöglich handelt es sich um Oracle PeopleSoft. Seit Mitte Juni attackieren ShinyHunters bekanntermaßen eine Sicherheitslücke in dieser Software. Zum Wochenende hat die Google-Tochter Mandiant ihre Warnung erneuert, dass ShinyHunters massenhaft versuchen, die Schwachstelle in Oracle PeopleSoft zu missbrauchen. Die Angriffe laufen weltweit und ShinyHunters versuchen, Regelwerke von Web Application Firewalls (WAF) mit einem geschickten URL-Encoding (sie rufen /%50SEMHUB/ statt /PSEMHUB/ auf) zu umgehen, führen die IT-Sicherheitsforscher von Mandiant in ihrer Analyse aus. Wer die Patches zum Stopfen des Sicherheitslecks CVE-2026-35273 (CVSS 9.8, Risiko „kritisch“) aus dem Juni noch nicht angewendet hat, findet in der Analyse auch Handreichungen zum Schutz vor den Angriffen.
Laut BBC hatte die Gruppe zuvor noch gedroht, den kompletten Datensatz binnen fünf Tagen zu veröffentlichen, und sprach inzwischen von Daten zu rund 60.000 aktuellen und ehemaligen FBI-Beschäftigten. Gegenüber 404 Media haben ShinyHunters am Montag dieser Woche angegeben, dass sie von Anfang an nicht vorgehabt hätten, die Daten zu veröffentlichen. Der Umfang soll demnach zwei bis drei Terabyte an Daten betragen. Ziel sei lediglich, einen FBI-Bericht zu löschen oder zu korrigieren, der dem kriminellen Portfolio von ShinyHunters Sextortion zuordnet.
Möglicherweise bekommen die kriminellen Täter aber auch kalte Füße. Brian Krebs berichtet aktuell, dass die niederländische Polizei einen 24-Jährigen festgenommen hat, der unter Verdacht steht, an Datendiebstählen und Erpressungsversuchen der ShinyHunters-Bande beteiligt zu sein. Die massive Ausweitung der ShinyHunters-Aktivitäten etwa mit dem Einbruch beim FBI und der Erpressung der Ransomware-Gruppe Cl0p soll jedoch erst nach der Festnahme stattgefunden haben. Der Verdächtige ist demnach ein Cyberkrimineller, der bereits 2023 wegen mehrerer Datendiebstähle und Erpressungen verurteilt wurde. Diese brachten ihm laut Staatsanwaltschaft zwischen 1,5 und 2,7 Millionen Euro ein.
Er war demnach mit dem Handle „Umbreon“ unterwegs, mit dem er Opfer erpresste und ihre Daten auf englischsprachigen Plattformen wie den inzwischen stillgelegten Foren RaidForums und Breached veröffentlichte. Er wurde zu vier Jahren Haft verurteilt, davon eines auf Bewährung, und im Dezember 2025 freigelassen. Nun wurde der Verdächtige Mitte September erneut festgenommen. Die niederländische Polizei bestätigte am Montag die Festnahme eines 24-Jährigen aus Amsterdam im Rahmen der ShinyHunters-Ermittlungen.
Niederländische Strafverfolgungsbehörden bitten die Öffen