FBI untersucht ShinyHunters-Behauptung nach Verunstaltung des Bewerbungsportals
FBI untersucht ShinyHunters-Angriff auf FBIjobs.gov: Portal verunstaltet, angeblich 2-3 TB Daten gestohlen. Herkunft und Ausmaß unbestätigt.
Illustration mit KI erzeugt
Das FBI untersucht unbefugte Aktivitäten im Zusammenhang mit FBIjobs.gov, nachdem die Cyberkriminellengruppe ShinyHunters behauptet hat, in die Bewerbungsplattform eingedrungen, deren Inhalte verändert und vertrauliche Datensätze zu Agenten und Bewerbern gestohlen zu haben.
Die Behauptung wurde am 22. September 2026 veröffentlicht. ShinyHunters ersetzte FBI-Bilder durch ein mit der Gruppe verbundenes Pokémon-Bild und stellte über ihre Leak-Website Forderungen. Anschließend war das Bewerbungsportal beeinträchtigt: Besucher sahen entweder einen Wartungshinweis oder die Mitteilung, dass Bewerbungen für Special Agents nicht möglich seien.
Der sichtbare Angriff belegt, dass der öffentlich zugängliche Dienst betroffen war. Er beweist jedoch nicht, dass ShinyHunters in das interne Netzwerk des FBI eingedrungen ist, auf Personalverwaltungssysteme zugreifen konnte oder den vollständigen Datensatz erbeutet hat, den die Gruppe nach eigenen Angaben besitzt.
Verunstaltete Website und deutlich weitergehende Behauptungen zum Datendiebstahl
Das FBI hat die unbefugten Aktivitäten bestätigt und eine Untersuchung eingeleitet. Die Behörde hat weder die Herkunft der mutmaßlich gestohlenen Informationen noch die von den Angreifern aufgerufenen Systeme oder das Ausmaß einer möglichen Datenexfiltration bestätigt.
ShinyHunters behauptet, zwischen 2 TB und 3 TB an Informationen extrahiert zu haben. Zudem gibt die Gruppe an, auf mehrere FBI-bezogene Dienste zugegriffen zu haben, darunter die Personalverwaltungsinfrastruktur und ein von ihr als „Medlink“ bezeichnetes System.
Diese Aussagen sind weiterhin ungeprüft. Derzeit gibt es keine öffentlich zugänglichen technischen Belege für einen Zugriff auf diese Dienste oder für eine Bewegung von FBIjobs.gov in eine umfassendere FBI-Umgebung.
Das Bewerbungsportal für Special Agents war am Mittwochmorgen weiterhin nicht verfügbar. Das FBI hat nicht offengelegt, welche Maßnahmen zur Eindämmung des Vorfalls ergriffen wurden, ob Systeme freiwillig vom Netz genommen wurden oder ob die Unterbrechung eine direkte Folge des Eindringens war.
Der Vorfall lässt sich derzeit am besten als mutmaßlicher Angriff auf die Bewerbungsinfrastruktur beschreiben. Ihn als bestätigte Kompromittierung der internen Systeme des FBI zu bezeichnen, würde über die verfügbaren Belege hinausgehen.
Beispieldatensätze wirken echt, ihre Herkunft ist jedoch ungeklärt
Zur Untermauerung seiner Behauptungen stellte ShinyHunters Journalisten ein Beispiel mit etwa 5.000 Datensätzen zur Verfügung. Mehrere Medien sollen bestätigt haben, dass die darin enthaltenen Datensätze echten FBI-Mitarbeitern zugeordnet werden konnten.
Reuters verglich Teile der Daten außerdem mit Informationen von Kreditauskunfteien und zuvor kompromittierten Datensätzen des auf Dark-Web-Informationen spezialisierten Unternehmens District 4 Labs. Dabei fand die Nachrichtenagentur in mindestens 10 Fällen offenbar übereinstimmende Angaben, darunter Informationen zu FBI-Direktor Kash Patel. Auch einige aufgeführte Tätigkeitsbeschreibungen schienen zu den genannten Personen zu passen.
Diese Überprüfung hat jedoch Grenzen. Die Übereinstimmung von Name, Adresse oder Beschäftigungsdaten zeigt lediglich, dass ein Datensatz eine reale Person beschreiben könnte. Sie belegt nicht, woher der Datensatz stammt. Aus früheren Sicherheitsverletzungen, kommerziellen Datenbanken oder anderen externen Quellen zusammengetragene Informationen könnten zu ähnlichen Übereinstimmungen führen.
Der mutmaßliche Datensatz könnte Namen, Privatadressen, Telefonnummern, Sozialversicherungsnummern, Einsatzbereiche und in einigen Fällen Informationen über Familienangehörige enthalten. Diese Kategorien gehen auf Aussagen von ShinyHunters zurück und wurden vom FBI nicht bestätigt.
Die Ermittlung der Herkunft wird daher eine zentrale Rolle bei der Untersuchung spielen. Die Ermittler müssen die Struktur, Metadaten und Kombinationen der Datenfelder im Beispiel mit den in Bewerbungs- und Personalsystemen gespeicherten Datensätzen abgleichen und zugleich prüfen, ob dieselben Informationen bereits an anderer Stelle kursierten.
Theorie einer PeopleSoft-Zero-Day-Lücke technisch nicht bestätigt
ShinyHunters soll den Angriff auf eine unbekannte Schwachstelle in Oracle PeopleSoft zurückgeführt haben. Nach Angaben der Gruppe ermöglichte die Lücke die Remote-Codeausführung über eine mit den FBI-Bewerbungsdiensten verbundene Infrastruktur.
Für diese mutmaßliche Zero-Day-Lücke gibt es keine öffentliche CVE-Kennung. Oracle hat weder ihre Existenz noch die betroffenen PeopleSoft-Produkte oder -Versionen, Voraussetzungen für eine Ausnutzung, Indicators of Compromise oder einen verfügbaren Patch bestätigt. Auch das FBI hat PeopleSoft nicht als Einstiegspunkt bestätigt.
Die Behauptung ist technisch plausibel, weil ShinyHunters bereits zuvor mit der Ausnutzung von PeopleSoft-Systemen in Verbindung gebracht wurde. Sie darf jedoch nicht als verifizierte Rekonstruktion dieses Vorfalls behandelt werden.
Im Juni behob Oracle CVE-2026-35273, eine kritische, nicht authentifizierte Schwachstelle zur Remote-Codeausführung in PeopleSoft PeopleTools. Sie hat einen CVSS-Wert von 9,8 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Google und Mandiant brachten die Ausnutzung anschließend mit Aktivitäten von ShinyHunters in Verbindung, insbesondere mit Angriffen auf Bildungseinrichtungen.
CVE-2026-35273 wurde am 12. Juni 2026 in den Katalog der bekannten ausgenutzten Schwachstellen der CISA aufgenommen. Bundesbehörden erhielten eine Frist zur Behebung bis zum 15. Juni 2026. Außerdem ist vermerkt, dass die Schwachstelle in Ransomware-Kampagnen eingesetzt wurde.
Die CISA verlangt von betroffenen Organisationen, die vom Anbieter vorgegebenen Gegenmaßnahmen umzusetzen und dabei die risikobasierte Anleitung zur Aktualisierung gemäß BOD 26-04 sowie die forensischen Anforderungen zur Triage zu befolgen. Für Cloud-Dienste müssen Behörden die jeweils geltenden Maßnahmen gemäß BOD 26-04 umsetzen oder die Nutzung einstellen, wenn keine Gegenmaßnahmen verfügbar sind. Betreiber der betroffenen Systeme müssen zudem die Erreichbarkeit aus dem Internet bewerten und die Patch-Vorgaben der Richtlinie einhalten.
Die genauen betroffenen Versionen von PeopleSoft PeopleTools wurden in den verfügbaren Berichten nicht genannt. Noch wichtiger ist, dass ShinyHunters angibt, für den Angriff auf das FBI eine andere, zuvor unbekannte Schwachstelle genutzt zu haben. Derzeit gibt es keine öffentlichen Hinweise auf einen Zusammenhang zwischen CVE-2026-35273 und FBIjobs.gov.
In den vergangenen 90 Tagen wurden drei weitere Schwachstellen von Oracle in den KEV-Katalog aufgenommen: CVE-2015-5287 am 26. August 2026, CVE-2026-21962 am 24. August 2026 und CVE-2026-46817 am 15. Juli 2026. Ihre Aufnahme liefert Oracle-Kunden zusätzlichen operativen Kontext, stellt jedoch keinen Bezug zu diesem Vorfall her.
Als Motiv wird Vergeltung genannt, nicht Erpressung
ShinyHunters stellte den Angriff als Vergeltungsmaßnahme für die öffentliche FBI-Warnung PSA260515 dar. Diese war Anfang 2026 nach dem Angriff der Gruppe auf Instructure veröffentlicht worden, das Unternehmen hinter der Bildungsplattform Canvas. Der Vorfall beeinträchtigte Dienste an Tausenden US-Universitäten und Schulen vom Kindergarten bis zur 12. Klasse. Instructure zahlte schließlich ein Lösegeld, um den Betrieb wiederherzustellen.
Die FBI-Warnung soll ShinyHunters vorgeworfen haben, die Behauptungen über gestohlene Daten zu übertreiben und Mitarbeiter von betroffenen Organisationen mit Druckmitteln zu bedrohen. Die Gruppe forderte die Behörde auf, die Mitteilung zurückzuziehen oder zu überarbeiten, und drohte mit der Veröffentlichung von Informationen über Agenten und Bewerber, solange sie weiterhin verfügbar sei.
ShinyHunters wies zurück, Unternehmensmitarbeiter durch fingierte Notrufe an Einsatzorte gelockt, Familienangehörige per SMS bedroht, den Besitz kompromittierender Bilder oder Videos behauptet, Sextortion betrieben oder zu The Com gehört zu haben.
Diese Dementis und Forderungen erklären das von der Gruppe angegebene Motiv; sie bestätigen jedoch nicht ihre Behauptungen über den Angriff. Unklar ist auch, ob die Operation von den Kernmitgliedern von ShinyHunters, von Partnern, einzelnen Mitgliedern oder einem anderen Akteur durchgeführt wurde, der den Namen der Gruppe verwendete.
Der Vorfall folgt auf zunehmend konfrontative Aktivitäten der Gruppe, darunter die jüngste Kompromittierung und Verunstaltung der Tor-Leak-Website von Clop. Das FBI soll ShinyHunters seit fast einem Jahr verstärkt ins Visier genommen haben, nachdem es zu Vorfällen im Zusammenhang mit Ticketmaster, AT&T, McGraw Hill, Carnival Cruise Line und 7-Eleven gekommen war.
Für Mitarbeiter und Bewerber bestehen Risiken, bevor die Herkunft geklärt ist
Sollten die Daten aus FBI-Systemen stammen, geht der mögliche Schaden über herkömmlichen Identitätsbetrug hinaus. Privatadressen, Einsatzbereiche und Angaben zu Familienangehörigen könnten Belästigungen, physische Angriffe, Identitätsmissbrauch oder gezielte Social-Engineering-Kampagnen ermöglichen.
Informationen über berufliche Aufgaben könnten Angreifern außerdem dabei helfen, Mitarbeiter zu identifizieren, die mit sensiblen Ermittlungen befasst sind. In Verbindung mit Telefonnummern oder familiären Beziehungen könnten solche Angaben betrügerische Nachrichten überzeugender machen und den Druck auf die betroffenen Personen erhöhen.
Eine Veröffentlichung ist nicht das einzige Risiko. Andrew Brandt, Incident Responder bei Huntress, bewertete einen Verkauf an kriminelle Käufer oder staatliche Akteure als potenziell gefährlicher als eine öffentliche Veröffentlichung. Ein privater Käufer könnte den nachrichtendienstlichen Wert der Datensätze bewahren und sie gezielt für Betrug, Überwachung, Nötigung oder weitere Angriffe einsetzen.
Dies sind Risikoszenarien, keine festgestellten Folgen. Ihre Wahrscheinlichkeit hängt davon ab, ob das Beispiel aus vom FBI kontrollierten Systemen stammt, wie aktuell die Daten sind und ob ShinyHunters tatsächlich über deutlich umfangreichere Informationen verfügt.
Abwehrmaßnahmen während der laufenden Untersuchung
Organisationen, die PeopleSoft PeopleTools betreiben, sollten nicht auf eine Bestätigung des mutmaßlichen Angriffs auf das FBI warten, bevor sie öffentlich erreichbare Installationen überprüfen. Sie sollten internetexponierte Komponenten erfassen, Authentifizierungs- und Administrationsaktivitäten untersuchen, nach nicht erklärbarer Codeausführung suchen und verbundene Dienste auf laterale Bewegungen oder Persistenzmechanismen prüfen.
Von CVE-2026-35273 betroffene Systeme erfordern die von Oracle und der CISA vorgeschriebenen Gegenmaßnahmen. Die angebliche zweite PeopleSoft-Schwachstelle muss als unbestätigt eingestuft bleiben, bis Oracle oder eine andere maßgebliche technische Stelle ihre Existenz bestätigt und Hinweise zur Behebung veröffentlicht.
Für das FBI besteht zunächst die Aufgabe, die Herkunft des Beispiels mit 5.000 Datensätzen zu ermitteln, mögliche Exfiltrationswege zu identifizieren, die verbundene Bewerbungsinfrastruktur zu bewerten und festzustellen, ob die Angreifer auf Personaldaten oder andere Dienste zugreifen konnten.
Potenziell betroffene Agenten, ehemalige Mitarbeiter und Bewerber sollten sich auf gezieltes Phishing, Identitätsmissbrauch, Identitätsbetrug und Belästigungen einstellen. Nachrichten, die sich auf tatsächliche Bewerbungen, Berufsbezeichnungen, Angehörige oder Adressen beziehen, sollten nicht allein deshalb als vertrauenswürdig gelten, weil sie korrekte persönliche Angaben enthalten.
Auch die Überwachung krimineller Marktplätze und Leak-Websites wird erforderlich sein. Eine Veröffentlichung oder ein versuchter Verkauf könnte den Umfang des Datensatzes klären, zugleich aber die Gefahr für die darin genannten Personen erhöhen.
Die Untersuchung hat unbefugte Aktivitäten gegen FBIjobs.gov bestätigt. Alles darüber hinaus – darunter die angebliche Zero-Day-Lücke, der Diebstahl von Terabytes an Informationen und der Zugriff auf umfassendere FBI-Systeme – muss weiterhin belegt werden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-21962Kritisch10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2026-46817Kritisch9.8Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful a
- CVE-2026-35273Kritisch9.8Vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Supported versions that are affected are 8.61 and 8.62. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise PeopleS
- CVE-2015-5287Hoch7.8The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
