Angebliche Erpressung richtete sich gegen ein Unternehmen, das Boeing im November 2025 verkauft hatte
Ein mutmaßlicher ShinyHunters-Akteur namens „Rey“ wurde festgenommen, während die Cyberkriminellengruppe angeblich versuchte, Jeppesen ForeFlight zu erpressen. Das berichteten zwei mit den Ermittlungen vertraute Quellen gegenüber KrebsOnSecurity.
Jeppesen ForeFlight bietet Navigations- und digitale Luftfahrtdienste an. Boeing verkaufte das Unternehmen im November 2025 für 10,55 Milliarden US-Dollar an die Private-Equity-Firma Thoma Bravo.
Den beiden Quellen zufolge wurden sensible Informationen gestohlen, deren Inhalt Risiken für die Betriebs- und Sicherheitsabläufe mit sich bringen könnte. Die vorliegenden Berichte belegen diese Behauptungen jedoch nicht unabhängig und zeigen auch nicht, welche Daten gegebenenfalls erlangt wurden.
Boeing bestätigte, Kenntnis von den Behauptungen eines Angreifers über Daten zu haben, die angeblich mit dem Unternehmen und seiner früheren Tochtergesellschaft in Verbindung stehen. Das Unternehmen erklärte, den Vorfall gemeinsam mit Jeppesen ForeFlight zu prüfen. Einen Einbruch oder Datendiebstahl bestätigte Boeing nicht.
Jeppesen ForeFlight erklärte, die eigene Untersuchung habe keine Auswirkungen auf Produkte oder Betriebsabläufe ergeben. Diese Aussage bezieht sich auf die vom Unternehmen festgestellten betrieblichen Auswirkungen, klärt aber nicht, ob auf Informationen zugegriffen oder diese entwendet wurden.
Den Quellen zufolge fand der mutmaßliche Erpressungsversuch ungefähr zum Zeitpunkt von Reys Festnahme statt. Ein Datum für einen möglichen zugrunde liegenden Einbruch wird nicht genannt. Die Berichte stellen außerdem keine Verbindung zwischen dem Fall Jeppesen ForeFlight und der separaten Ausnutzung von Oracle PeopleSoft her, die weiter unten beschrieben wird.
Reuters identifizierte den Festgenommenen als Saif Al-din Khader
Reuters berichtete am 3. Oktober, dass die jordanischen Behörden Saif Al-din Khader in Amman festgenommen hätten. Die Nachrichtenagentur berief sich auf drei nicht namentlich genannte Quellen und berichtete außerdem, Khader kooperiere mit dem FBI.
Das vorliegende Material bestätigt weder die Festnahme noch die Kooperation unabhängig. Das Datum 3. Oktober bezieht sich auf den Reuters-Bericht und nicht notwendigerweise auf den Zeitpunkt des behördlichen Zugriffs.
KrebsOnSecurity hatte Khader in einem Profil vom November 2025 als Rey identifiziert. In diesem früheren Bericht räumte er ein, mit mehreren Ransomware-Gruppen zusammengearbeitet zu haben.
Dem Bericht zufolge übernahm Rey unmittelbar nach der Festnahme des Niederländers Pepijn van der Stap, 24, am Abend des 15. September die Kontrolle über den Namen ShinyHunters. Rey behauptete später, über hochsensible Informationen des FBI zu verfügen, und drohte der Ransomware-Gruppe Cl0p.
Über einen seit Langem genutzten Twitter/X-Account veröffentlichte er provozierende Inhalte, darunter Bilder, die mit Van der Staps früherem Alias Umbreon in Verbindung standen. Ein im Bericht beschriebenes Meme wurde am 22. September gepostet. Später zog Rey seine Drohungen gegen das FBI und Cl0p laut dem Bericht zurück.
Seine öffentlichen Äußerungen beweisen nicht, dass er FBI-Daten gestohlen hat.
Der Bericht beschreibt außerdem Hinweise darauf, dass Reys Vater mit geteilten Zugangsdaten auf mehrere Mitarbeiterportale von Royal Jordanian Airlines zugriff. Die Hinweise stammen aus Daten, die erfasst wurden, nachdem Schadsoftware zum Ausspähen von Passwörtern den gemeinsam genutzten Computer der Familie Khader kompromittiert hatte. Sie stützen die Darstellung des Portalzugriffs, belegen aber nicht unabhängig die Berufsbezeichnung des Vaters.
ShinyHunters ist eine wandelbare Marke, was die Zuordnung erschwert
Experten, auf die sich die Berichte stützen, unterscheiden die jüngsten Nutzer der Identität ShinyHunters von den ursprünglichen Kernmitgliedern der Gruppe. Viele der frühen Beteiligten waren französische Staatsbürger, die zuvor wegen mutmaßlicher Cyberkriminalität festgenommen oder inhaftiert worden waren.
Mit den Ermittlungen vertraute Quellen beschrieben die heutige Struktur als loses Netzwerk von Akteuren und Affiliates statt als Organisation mit einer dauerhaft gleichbleibenden Mitgliedschaft. Demnach konzentrierte sich das FBI auf eine kleine Gruppe verbliebener Freelancer oder Affiliates, die mutmaßlich gestohlene Zugangsdaten für den Zugriff auf SaaS-Plattformen großer Unternehmen bereitstellten. Im Gegenzug erhielten sie Berichten zufolge einen Anteil an den Lösegeldzahlungen.
Das bedeutet nicht, dass die Zugangsdaten bei den SaaS-Anbietern selbst gestohlen wurden.
Die unter dem Namen ShinyHunters beanspruchten Angriffe reichen mindestens bis ins Jahr 2019 zurück. Die Berichte bringen mit der Gruppe verbundene Cyberkriminelle mit Dutzenden Angriffen in Verbindung, bei denen Milliarden Datensätze gestohlen worden seien. Diese Gesamtzahlen lassen sich jedoch weder Jeppesen ForeFlight noch Rey oder einem einzelnen derzeit aktiven Akteur zuordnen.
Ein Teilnehmer einer angeblich von Rey betriebenen Telegram-Community lieferte eine weitere, nicht bestätigte Beschreibung seiner Aktivitäten. Der Teilnehmer behauptete, Rey habe sich einen PGP-Schlüssel eines älteren Forums beschafft und damit BreachForums-Websites und Telegram-Kanäle eingerichtet. Dabei habe er sich als ShinyHunters ausgegeben, Unternehmen erpresst und Daten oder Foren verkauft beziehungsweise weiterverkauft. Dies bleibt die Behauptung eines einzelnen Community-Mitglieds.
Der Fall Van der Stap wirft eine zusätzliche Frage zur Zuordnung auf. Er wurde laut einem am 28. September veröffentlichten Bericht in den Niederlanden wegen des Verdachts festgenommen, ShinyHunters bei Datendiebstählen und Erpressungen unterstützt zu haben. RTL berichtete am 29. September separat, dass Ermittler ihn verdächtigten, versucht zu haben, mindestens zwei Morde im Ausland in Auftrag zu geben, und davon ausgingen, es gebe Hinweise darauf, dass er die Anschläge bestellt habe. Diese Angaben sind von RTL wiedergegebene Vorwürfe.
CVE-2026-35273 ermöglichte die Übernahme von PeopleSoft aus der Ferne
Unabhängig von den Vorwürfen zu Jeppesen ForeFlight wird ShinyHunters mit der Ausnutzung von CVE-2026-35273 in Verbindung gebracht. Dabei handelt es sich um eine kritische Schwachstelle in der Komponente Updates Environment Management von Oracle PeopleSoft Enterprise PeopleTools.
Laut der Beschreibung in der NVD sind die unterstützten Versionen 8.61 und 8.62 betroffen. Ein separates Produkt- und Versionsfeld im vorliegenden NVD-Material nennt dagegen nur 8.61. Die beiden Einträge stimmen also nicht überein.
Die Schwachstelle hat einen CVSS-v3.1-Basiswert von 9,8 und folgenden Vektor:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Sie ist als CWE-306 klassifiziert. Laut NVD kann ein nicht authentifizierter Angreifer mit Netzwerkzugriff über HTTP die Schwachstelle ohne Interaktion eines Nutzers ausnutzen. Ein erfolgreicher Angriff kann zur Übernahme von PeopleSoft Enterprise PeopleTools führen und Vertraulichkeit, Integrität und Verfügbarkeit erheblich beeinträchtigen.
KrebsOnSecurity berichtete, ShinyHunters habe die Schwachstelle ab Juni als Zero-Day ausgenutzt. In der betreffenden Passage wird kein Jahr genannt. Oracle veröffentlichte daraufhin ein Sicherheitsupdate. Mandiant stellte zudem Web-Application-Firewall-Regeln für Organisationen bereit, die das Update nicht umgehend installieren konnten.
Dem Bericht zufolge setzte ShinyHunters später eine URL-Encoding-Technik ein, um diese WAF-Regeln zu umgehen. Die Regeln sollten daher als vorübergehende Schutzmaßnahme und nicht als Ersatz für das Oracle-Update betrachtet werden.
ShinyHunters erklärte im Juni gegenüber BleepingComputer, das ursprüngliche Ziel sei gewesen, in die PeopleSoft-Datenbank des FBI einzudringen. Die Gruppe gab an, diese Versuche seien gescheitert.
In einem am 25. September veröffentlichten Bericht erklärten Mandiant und die Google Threat Intelligence Group, ShinyHunters habe CVE-2026-35273 in großem Umfang ausgenutzt und Daten aus Dutzenden Systemen gestohlen. Betroffen waren demnach die Bereiche Hochschulbildung, Technologie, Gesundheitswesen, Landwirtschaft, Transport und Regierung.
CISA setzte für Bundesbehörden den 15.06.2026 als Frist zur Behebung fest
CISA nahm CVE-2026-35273 am 12.06.2026 in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) auf. Damit galt die Ausnutzung als beobachtete Bedrohung und nicht mehr als rein theoretisches Risiko. Für US-Bundesbehörden lief die Frist zur Behebung am 15.06.2026 ab. Die Schwachstelle ist außerdem als in Ransomware-Kampagnen eingesetzt verzeichnet.
Die von CISA geforderte Maßnahme sieht Schutzvorkehrungen gemäß den Anweisungen des Herstellers sowie die Einhaltung von BOD 26-04 Prioritizing Security Updates Based on Risk und den Forensics Triage Requirements der Behörde vor.
Für Cloud-Dienste müssen Organisationen die jeweils geltenden Vorgaben aus BOD 26-04 befolgen oder das Produkt nicht weiter nutzen, falls keine Schutzmaßnahmen verfügbar sind. Verantwortliche müssen außerdem die Internet-Exponierung jedes Assets bewerten und die Patch-Vorgaben aus BOD 26-04 einhalten.
Administratoren sollten das Oracle-Sicherheitsupdate auf betroffenen Installationen von PeopleSoft Enterprise PeopleTools einspielen. Das vorliegende Material nennt keine konkrete korrigierte Versionsnummer. Verantwortliche sollten sich daher an die Anweisungen von Oracle halten und nicht von einem bestimmten Versionsstand ausgehen.
Organisationen, die die WAF-Regeln von Mandiant einsetzen, sollten den berichteten Umgehungsweg über URL-Encoding berücksichtigen. Das vorliegende Material enthält keine konkreten Domains, IP-Adressen oder Datei-Hashes.
CVE-2026-35273 ist nicht der einzige aktuelle Oracle-Eintrag im KEV-Katalog. Hinzu kamen CVE-2015-5287 am 26.08.2026, CVE-2026-21962 am 24.08.2026 und CVE-2026-46817 am 15.07.2026.
Offenlegung auf FBI-Recruiting-Website ist ein separat berichteter Vorfall
Reuters berichtete am 5. Oktober, das FBI habe einen Accenture-Auftragnehmer abgezogen, nachdem dieser es versäumt hatte, eine von ShinyHunters angegriffene FBI-Recruiting-Website zu patchen.
Laut Reuters waren mehr als 5.000 FBI-Mitarbeiter von der Offenlegung betroffen. Diese Zahl bezieht sich auf Personen, nicht auf einzelne Datensätze. Zu den kompromittierten Informationen gehörten demnach Organisationseinheiten und Spezialisierungen des Personals sowie medizinische und psychiatrische Akten.
Dieser Vorfall sollte nicht mit dem von ShinyHunters behaupteten Versuch vermengt werden, in die PeopleSoft-Datenbank des FBI einzudringen. Die Gruppe bezeichnete die PeopleSoft-Angriffe als erfolglos. Reuters berichtete dagegen von einer erfolgreichen Offenlegung auf einer Recruiting-Website infolge eines fehlenden Patches.
Der vorliegende Bericht enthält keine technischen Belege dafür, dass CVE-2026-35273 gegen die Recruiting-Website eingesetzt wurde. Ebenso wenig belegt er, dass die PeopleSoft-Angriffe und die Kompromittierung der Recruiting-Website Teil derselben Operation waren oder exakt dieselben Personen dahinterstanden.
Diese Unterscheidung ist für die Planung von Gegenmaßnahmen wichtig. Im einen Fall geht es um die nachgewiesene massenhafte Ausnutzung einer kritischen Oracle-Schwachstelle, im anderen um eine separat berichtete Offenlegung auf einer Website, von der mehr als 5.000 Mitarbeiter betroffen waren.




