NachrichtenMakroFBI weist Mitarbeiter an, davon auszugehen, dass Hacker ihre persönlichen Daten besitzen

FBI weist Mitarbeiter an, davon auszugehen, dass Hacker ihre persönlichen Daten besitzen

Autor: Decrypt·

Wichtige Erkenntnisse

  • •Ein internes FBI-Memo weist die Mitarbeiter der Behörde an, nach einem mutmaßlichen Angriff auf FBIjobs.gov davon auszugehen, dass ShinyHunters ihre persönlichen Daten gestohlen hat.
  • •ShinyHunters behauptet, 2 bis 3 Terabyte an Daten von nahezu allen FBI-Agenten und allen Personen zu besitzen, die sich jemals für eine Stelle beim FBI beworben haben, darunter Namen, Telefonnummern und Wohnadressen.
  • •Die Gruppe erklärt, durch eine bislang unbekannte oder Zero-Day-Schwachstelle in Oracles HR-Software PeopleSoft eingedrungen zu sein. Sollte sich diese Behauptung bestätigen, wären auch Organisationen außerhalb des FBI betroffen.
  • •ShinyHunters bezeichnete den Angriff als Vergeltung für eine Warnung des FBI vom 15. Mai zu den Belästigungstaktiken der Gruppe und erklärte später, das Ultimatum sei eine Marketingkampagne gewesen und die Daten würden nicht veröffentlicht.
  • •Der Leiter der FBI Cyber Division, Brett Leatherman, warnte die Hacker am 29. September unter Verweis auf eine Festnahme in den Niederlanden. Das FBI erklärte, es ermittle und habe das Ausmaß oder die Methode des mutmaßlichen Datendiebstahls nicht bestätigt.
FBI weist Mitarbeiter an, davon auszugehen, dass Hacker ihre persönlichen Daten besitzen

Ein internes FBI-Memo weist die Mitarbeiter der Behörde an, davon auszugehen, dass die Hackergruppe ShinyHunters nach einem mutmaßlichen Angriff auf die Job-Website FBIjobs.gov ihre persönlichen Daten gestohlen hat. Dem Memo zufolge, über das diese Woche Reuters und Axios berichteten, geht das FBI davon aus, dass die Daten sämtlicher Mitarbeiter entwendet worden sein könnten.

Die Gruppe, die sich zu dem Angriff bekennt, behauptet, Daten von nahezu allen FBI-Agenten und von jedem zu besitzen, der sich jemals für eine Stelle beim FBI beworben hat. Sie beziffert die Beute auf 2 bis 3 Terabyte, darunter Namen, Telefonnummern, Wohnadressen und in einigen Fällen Angaben zu Ehepartnern. Sollte die Darstellung der Gruppe zutreffen, würde der Schaden über die derzeit aktiven Agenten hinausgehen: Nach eigenen Angaben könnten sich die Dateien auf jeden erstrecken, der sich jemals für eine Stelle beim FBI beworben hat. Das FBI erklärte, es ermittle und habe das Ausmaß des Angriffs nicht bestätigt.

Nach Angaben der Gruppe begann der Eindringversuch an einem Montagabend. Am Dienstag, dem 22. September, sahen Besucher der Website ein Banner, wonach sie von ShinyHunters übernommen worden sei, wie Gizmodo berichtete. Die Gruppe behauptet, durch eine bislang unbekannte Schwachstelle in Oracle PeopleSoft eingedrungen zu sein, einer Software, die viele Organisationen für ihre Personalverwaltung einsetzen. Sicherheitsforscher bezeichnen eine solche Schwachstelle als Zero-Day: einen Fehler, von dem der Anbieter nichts weiß und für den es noch keine Lösung gibt. Da PeopleSoft in vielen Organisationen für HR-Systeme eingesetzt wird, wäre die Behauptung, sollte sie bestätigt werden, für Arbeitgeber weit über das FBI hinaus relevant. Das FBI hat weder die Methode noch das Ausmaß des mutmaßlichen Datendiebstahls bestätigt.

Die Gruppe erklärt, Auslöser sei eine Warnung des FBI gewesen. In dieser Mitteilung vom 15. Mai warnte die Behörde, dass ShinyHunters Belästigung einsetzt, darunter Drohungen gegen Familienangehörige von Opfern und in einigen Fällen sogenanntes Swatting — ein fingierter Notruf, der bewaffnete Polizeikräfte zur Haustür einer Person schickt. Die Gruppe weist diese Darstellung zurück. Sie gab der Behörde eine Woche Zeit, die Warnung zurückzunehmen.

ShinyHunters ist keine neue Gruppe. Sie trat 2020 in Erscheinung, indem sie gestohlene Datenbanken in Hackerforen verkaufte, und half beim Betrieb eines der größten Foren dieser Art, BreachForums. Im vergangenen Jahr behauptete sie, rund 1,5 Milliarden Datensätze von Kunden von Salesforce zu besitzen, einer weit verbreiteten Plattform für Kundendaten.

Dann schlug das FBI zurück. Der Leiter der Cyber Division, Brett Leatherman, veröffentlichte am 29. September ein Video auf X, als das einwöchige Ultimatum der Gruppe zur Rücknahme der Warnung auslief. Er verwies auf eine Festnahme in den Niederlanden am 15. September und sagte den Hackern: "we know how to find you". Zugleich forderte er sie auf, sich zuerst zu melden. Die Gruppe erklärt, der festgenommene Mann habe keine Verbindung zu ihr.

FBI pitches ShinyHunters on cooperating: "You know how to find us, and we know how to find you. I suggest you reach out first while the choice is still yours. pic.twitter.com/LP90fjlsnO

— Ken Klippenstein (@kenklippenstein) September 29, 2026

https://x.com/kenklippenstein/status/2104963948848074979?ref_src=twsrc%5Etfw

ShinyHunters erklärte später, das Ultimatum sei eine Marketingkampagne gewesen, und die Gruppe plane nicht, die Daten zu veröffentlichen. Das Memo weist die Mitarbeiter außerdem an, mit virtuellen Briefings zu rechnen und auf verdächtige Textnachrichten oder Anrufe von unbekannten Nummern zu achten — eine Empfehlung, die mit der Warnung der Behörde vom Mai übereinstimmt, wonach die Gruppe ihre Ziele belästigt.

Warum sollte eine Wohnadresse eine solche Bedeutung haben? Weil gestohlene Daten selten auf einem Bildschirm bleiben. Sollten die Daten veröffentlicht und Mitarbeiter gedoxxt werden, könnten sie bedroht oder körperlich angegriffen werden, die Zahl der Fälle von Identitätsdiebstahl könnte steigen und auch Angehörige gedoxxter FBI-Mitarbeiter könnten gefährdet sein.

Der Kryptosektor hat dieses Muster bereits gezeigt. Coinbase erklärte, dass bestochene Support-Mitarbeiter im vergangenen Jahr Kundendaten weitergegeben hätten; anschließend sah sich das Unternehmen mit einer Erpressungsforderung über 20 Millionen US-Dollar konfrontiert. Bis April hatte Frankreich seit 2023 135 kryptobezogene "Wrench Attacks" registriert und 88 Verdächtige angeklagt. In einem Fall sollen Angreifer, die ein Paar vor seiner Wohnung in Nancy zusammenschlugen, die persönlichen Daten des Paares aus einem Datenleck im Januar bei Waltio erhalten haben, einer französischen Krypto-Steuerplattform, bei dem etwa 50.000 Nutzer betroffen waren.

Das von den Hackern gesetzte einwöchige Zeitfenster ist abgelaufen, und ShinyHunters erklärt, die Daten nicht zu veröffentlichen. Dem Bericht zufolge weist das Memo die Mitarbeiter an, von einer drastischen Annahme auszugehen: Ihre Daten sind bereits öffentlich.