ShinyHunters behauptet FBI-Hack über eine unbekannte RCE-Schwachstelle in PeopleSoft

ShinyHunters behauptet FBI-Hack via PeopleSoft Zero-Day mit 2-3 TB Datendiebstahl. FBI prüft Vorfall, Bestätigung fehlt.

ShinyHunters behauptet FBI-Hack über eine unbekannte RCE-Schwachstelle in PeopleSoft
Datenlecks

Illustration mit KI erzeugt

Am 22. September 2026 wurde bekannt, dass ShinyHunters die Verantwortung für eine möglicherweise weitreichende Kompromittierung von Systemen des Federal Bureau of Investigation übernimmt. Die Gruppe behauptet, über eine bislang nicht offengelegte Schwachstelle in Oracle PeopleSoft eingedrungen zu sein und sich anschließend in die von der FBI verwaltete AWS-GovCloud-Infrastruktur bewegt zu haben.

Nach Angaben der Angreifer begann die Operation am Montagabend und führte zum Diebstahl von zwischen 2 TB und 3 TB Daten. Das mutmaßliche Diebesgut soll Datensätze über FBI-Beschäftigte, ehemalige Mitarbeiter, Bewerber, interne Abläufe, personenbezogene Informationen und gesundheitsbezogene Daten umfassen.

Diese Angaben sind bislang nicht verifiziert.

Das FBI hat bestätigt, Berichte über unbefugte Aktivitäten im Zusammenhang mit FBIjobs.gov zu untersuchen. Die Behörde hat jedoch nicht bestätigt, dass Angreifer Zugriff erlangten, PeopleSoft ausnutzten, AWS GovCloud erreichten oder Daten entwendeten.

Angeblicher PeopleSoft-Zugriffspunkt und anschließende laterale Bewegung in der Cloud

ShinyHunters beschreibt den Mechanismus für den Erstzugriff als eine bislang unbekannte und ungepatchte Remote-Code-Execution-Schwachstelle in Oracle PeopleSoft. Die Gruppe behauptet, die Schwachstelle entdeckt und sofort gegen das FBI eingesetzt zu haben.

Zur Untermauerung dieser Darstellung wurden keine technischen Informationen veröffentlicht. Es gibt weder eine CVE-Kennung noch einen CVSS-Score, Proof-of-Concept-Code, Angaben zur betroffenen PeopleSoft-Komponente, zu erforderlichen Authentifizierungsmaßnahmen, zu Exploit-Anfragen oder zum betroffenen Versionsbereich. Administratoren können daher nicht feststellen, ob eine bestimmte PeopleSoft-Version oder -Konfiguration gefährdet ist.

Oracle hat bislang weder ein entsprechendes Sicherheitsbulletin veröffentlicht noch einen Patch für die mutmaßliche Schwachstelle herausgegeben. Es wurde kein Eintrag im Katalog der CISA zu bekannten ausgenutzten Schwachstellen gemeldet, und mit der Behauptung ist keine Frist für eine Behebung verbunden. Der Vorfall kann derzeit nicht als bestätigte Ausnutzung einer dokumentierten Oracle-Schwachstelle eingestuft werden.

Die mutmaßliche Angriffskette geht über PeopleSoft hinaus. ShinyHunters behauptet, der anfängliche Zugriff habe laterale Bewegungen in mehrere FBI-Umgebungen ermöglicht, darunter AWS-GovCloud-Systeme zur Speicherung von Beschäftigten- und Bewerberdaten. Die Gruppe gibt außerdem an, Zugriff auf FBI Criminal Justice, Human Resources, Medlink und weitere Dienste erlangt zu haben.

Wie diese Bewegung erfolgt sein soll, ist unbekannt. Die Gruppe hat nicht offengelegt, ob sie Passwörter, Sitzungstoken, Anwendungsgeheimnisse, Cloud-Zugangsdaten oder Zugriffsschlüssel erbeutet hat. Auch zu einer möglichen Rechteausweitung, Persistenz oder den erreichten Cloud-Ressourcen liegen keine bestätigten Informationen vor.

Laut ShinyHunters erkannte das FBI den Eindringversuch schnell, nahm betroffene Systeme offline und kappte den Zugriff auf mehrere Netzwerke. Die Website FBI Jobs zeigte später eine Wartungsmitteilung an. Diese gemeldeten Reaktionsmaßnahmen belegen jedoch nicht den zugrunde liegenden Exploit-Weg.

Beschäftigten- und Bewerberdaten bilden den Kern des mutmaßlichen Diebstahls

Die Angreifer beziffern den Umfang des angeblich gestohlenen Materials auf zwischen 2 TB und 3 TB. Es soll aktuelle und ehemalige FBI-Beschäftigte, Bewerber, interne Datensätze, PII sowie geschützte oder gesundheitsbezogene Informationen betreffen.

Diese Zahl wurde bislang nicht unabhängig bestätigt. Gleiches gilt für die Herkunft der angeblich erbeuteten Daten.

ShinyHunters stellte BleepingComputer, das über die Behauptungen und die Reaktion des FBI berichtete zwei Beispieldatensätze zur Verfügung. Einer der Datensätze soll einen FBI-Special-Agent betroffen haben, der mit einer früheren Untersuchung von BreachForums in Verbindung stand. Der zweite soll FBI-Direktor Kash Patel betroffen haben. Das Nachrichtenportal veröffentlichte die persönlichen Details nicht und konnte weder die Datensätze authentifizieren noch ihre Herkunft feststellen.

Unabhängig davon erhielt 404 Media ein Beispiel mit etwa 5.000 mutmaßlichen Datensätzen von FBI-Beschäftigten. Das Medium bestätigte die Richtigkeit einiger Angaben, darunter Telefonnummern, die zu den jeweiligen Namen passten, sowie Nummern, die Mitarbeitern des U.S. Department of Justice zugeordnet waren.

Diese begrenzte Überprüfung belegt die behauptete Angriffskette nicht. Die korrekten Datensätze könnten aus einem anderen System, einem früheren Vorfall, zusammengetragenen Daten oder einer Quelle stammen, die nichts mit PeopleSoft zu tun hat. Es gibt keine verfügbaren Belege, die das Beispiel eindeutig mit dem behaupteten Eindringen am Montagabend verbinden.

ShinyHunters behauptet außerdem, versucht zu haben, Spuren von kompromittierten Servern zu löschen. Sollte dies zutreffen, könnte das Löschen von Artefakten die Rekonstruktion der ursprünglichen Anfrage, ausgeführter Befehle, des Zugriffs auf Zugangsdaten und der anschließenden Bewegungen erschweren. Auch diese Behauptung wird durch keine veröffentlichten forensischen Belege gestützt.

Verunstaltete Recruiting-Website ist der wichtigste sichtbare Hinweis

Das konkreteste öffentlich sichtbare Zeichen ist ein Screenshot, der angeblich zeigt, dass apply.fbijobs.gov mit dem Umbreon-Pokémon-Logo von ShinyHunters und einer Übernahmebotschaft verunstaltet wurde.

Der angezeigte Text behauptete, Informationen über Beschäftigte und Bewerber seien kompromittiert worden, darunter sensible PII und gesundheitsbezogene Datensätze. Außerdem wurde angedeutet, dass die Angaben auf der Seite nur einen Bruchteil des Materials darstellten, über das die Gruppe verfüge.

Das FBI erklärte, von Behauptungen über unbefugte Aktivitäten im Zusammenhang mit FBIjobs.gov zu wissen und diese zu untersuchen. In der Stellungnahme wurde weder bestätigt, dass der Screenshot eine erfolgreiche Kompromittierung darstellte, noch dass die Recruiting-Plattform als Einstiegspunkt diente.

Eine Verunstaltung allein würde keinen Zugriff auf interne FBI-Umgebungen belegen. Eine öffentliche Website, ihr Content-Management-Pfad, ihre Hosting-Schicht und verbundene Backend-Anwendungen können voneinander getrennte Angriffsflächen darstellen. Ohne Protokolle oder Angaben zur Architektur bleibt der Zusammenhang zwischen der mutmaßlichen Verunstaltung und dem behaupteten PeopleSoft-Exploit unbekannt.

Die öffentlich beschriebenen Hinweise beschränken sich daher auf:

  • Den Namen des betroffenen Dienstes: FBIjobs.gov.
  • Den Hostnamen apply.fbijobs.gov.
  • Das bei der mutmaßlichen Verunstaltung verwendete Umbreon-Branding.
  • Verweise auf aktuelle und ehemalige FBI-Beschäftigte sowie Bewerber.
  • Die als gestohlene Datensätze präsentierten Beispiele.

Es wurden keine schädlichen IP-Adressen, Domains, Dateihashes, Befehlszeilen, Payloads, Exploit-Signaturen oder benannten Tools veröffentlicht. Verteidiger können daher noch keine Erkennungsmechanismen mit hoher Aussagekraft für einen spezifischen PeopleSoft-Exploit entwickeln.

Die Gruppe stellt die Operation als Vergeltung und nicht als finanziell motiviert dar

ShinyHunters behauptet, die mutmaßliche FBI-Operation sei eine Vergeltungsaktion für einen im Mai 2026 veröffentlichten FBI-FLASH-Bericht gewesen. Die Gruppe weist Darstellungen zurück, wonach ihre Mitglieder den Umfang ihres Zugriffs übertrieben, Opfer und Angehörige belästigt, Swatting-Angriffe durchgeführt oder fälschlich behauptet hätten, über kompromittierendes Material zu verfügen.

Außerdem bestreitet sie, der Gruppe „The Com“ anzugehören, einem lose organisierten kriminellen Ökosystem, das mit Datenschutzverletzungen, dem Diebstahl von Kryptowährungen und weiteren Straftaten in Verbindung gebracht wird.

Die Gruppe gab dem FBI eine Woche Zeit, den FLASH-Bericht zu ändern oder zurückzuziehen. Sie bezeichnete die Forderung als nicht finanzieller Natur und wies die Bezeichnung ihres Vorgehens als Erpressung zurück.

Diese Bezeichnung ändert nichts an der praktischen Bedrohung. Eine Forderung, die mit dem behaupteten Diebstahl sensibler Daten untermauert wird, erzeugt unabhängig von einer Geldforderung Zwangsdruck. ShinyHunters beantwortete die Frage nicht, ob die angeblichen FBI-Datensätze veröffentlicht würden, sollte die Frist verstreichen.

Ein Vertreter deutete außerdem an, dass die Gruppe sich keine Sorgen darüber mache, möglicherweise die Bemühungen der USA zur Identifizierung und Festnahme ihrer Mitglieder zu verstärken.

Behauptungen über eine umfassendere Ausnutzung erhöhen das Risiko für PeopleSoft-Betreiber

ShinyHunters behauptet, der mutmaßliche Zero-Day werde inzwischen gegen weitere Organisationen eingesetzt, darunter Fortune-500-Unternehmen. Die Gruppe gibt an, dass sich die Aktivitäten zunächst auf den Bildungssektor konzentriert hätten, bevor sie auf Unternehmen ausgeweitet worden seien.

Zur Untermauerung dieser Aussagen wurden weder eine Liste der Opfer noch Telemetriedaten zur Ausnutzung oder technische Indikatoren veröffentlicht. Dennoch war die Gruppe bereits zuvor an öffentlichen Auseinandersetzungen über die Ausnutzung von Oracle-Produkten beteiligt.

Während der Datendiebstahlkampagne von Clop gegen Oracle E-Business Suite im Jahr 2025 war ShinyHunters Teil einer Gruppe namens Scattered Lapsus$ Hunters. Dieses Kollektiv veröffentlichte Exploit-Material als Proof of Concept, das laut späteren Angaben von Oracle mit dem in der Kampagne eingesetzten Exploit übereinstimmte.

ShinyHunters behauptete anschließend, der Exploit habe ursprünglich der Gruppe gehört und Clop habe ihn ohne Genehmigung erworben. In der vergangenen Woche erklärte die Gruppe, die Leak-Website von Clop kompromittiert und verunstaltet, Serverdaten und private Schlüssel für dessen Tor-Onion-Service gestohlen und Clop auf ihre eigene Leak-Plattform gesetzt zu haben.

Diese Vorgeschichte bestätigt die neue PeopleSoft-Behauptung nicht. Sie macht jedoch eine schnelle technische Untersuchung sinnvoller, als die Anschuldigung allein wegen der bislang unvollständigen Beweislage zurückzuweisen.

Abwehrmaßnahmen müssen ohne Patch oder Exploit-Signatur anlaufen

Administratoren von PeopleSoft verfügen derzeit weder über einen veröffentlichten Patch noch über eine versionsspezifische Gegenmaßnahme oder einen verlässlichen Indikator für die mutmaßliche Schwachstelle. Unternehmen sollten die Sicherheitsmitteilungen von Oracle überwachen und gleichzeitig die für eine mögliche nachträgliche Feststellung einer Ausnutzung erforderlichen Beweise sichern.

Zu den vorrangigen Maßnahmen gehören:

  • Internetzugängliche PeopleSoft-Instanzen erfassen und ihre genauen Versionen, Module sowie die bestehende Authentifizierungsexposition dokumentieren.
  • Protokolle von PeopleSoft-Anwendungen, Webservern, Betriebssystemen, Identitätsdiensten, Netzwerken und Endpunkten auf nicht erklärbare Befehlsausführungen überprüfen.
  • Neu angelegte Konten, unerwartete Rechteänderungen, ungewöhnliche Dienstidentitäten und anomale Verwendung von Zugangsdaten untersuchen.
  • Cloud-Audit-Aufzeichnungen auf laterale Bewegungen, unbekannte Sitzungen, neu angelegte Zugriffsschlüssel, Rollenübernahmen und massenhaften Zugriff auf Personal-Datenbestände prüfen.
  • Nach Versuchen suchen, Protokolle zu löschen, Verlaufsdaten zu bereinigen, Anwendungsartefakte zu entfernen oder die Überwachung zu deaktivieren.
  • Ausgehende Datenübertragungen auf Volumen oder Zieladressen überprüfen, die nicht dem normalen Betrieb entsprechen.
  • Flüchtige Beweismittel und relevante Protokolle sichern, bevor verdächtige Systeme neu aufgebaut oder isoliert werden.

Unternehmen sollten die Schwachstelle weder als bestätigt bezeichnen noch davon ausgehen, dass jede exponierte PeopleSoft-Installation verwundbar ist. Die betroffenen Versionen wurden nicht offengelegt, und selbst die Existenz des mutmaßlichen Zero-Day ist weiterhin unbestätigt.

Angemessen ist eine verstärkte Untersuchung, ohne die Aussagen der Angreifer als erwiesene Tatsachen zu behandeln. Die Untersuchung des FBI und mögliche nachfolgende Hinweise von Oracle werden klären müssen, ob es sich um eine tatsächliche PeopleSoft-Zero-Day-Kampagne, eine Kompromittierung über einen anderen Angriffsweg oder eine übertriebene Darstellung handelt, die auf teilweise authentischen Daten beruht.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenShinyHuntersFBI HackPeopleSoft SchwachstelleRCE Zero-DayAWS GovCloudDatendiebstahl
Zurück zur Startseite