ShinyHunters wollen über ein HR-System Daten aller FBI-Mitarbeiter erbeutet haben

22.09.2026 9 Min. 5

Eine Hackergruppe behauptet, sie habe die Personalakten aller Menschen, die beim FBI arbeiten, dort gearbeitet haben oder sich jemals beworben haben. ShinyHunters erklärte gegenüber 404 Media, man sei über das Bewerbungssystem der Behörde eingestiegen, habe zwei bis drei Terabyte aus einer Behördencloud gezogen und am Dienstag das Karriereportal des FBI verunstaltet. Geld fordert die Gruppe nicht. Sie verlangt, dass das FBI eine öffentliche Warnung über sie selbst zurückzieht, und hat dafür eine Woche gesetzt.

Das FBI hat nichts bestätigt. Von außen überprüfbar ist wenig, aber nicht nichts: Das Karriereportal ist offline, und die Journalisten, denen eine Stichprobe der Daten gezeigt wurde, konnten einen Teil davon mit öffentlichen Quellen abgleichen.

Kurz gefasst

  • ShinyHunters spricht von 2 bis 3 TB aus den Bewerbungs- und Personalsystemen des FBI. Einstiegspunkt soll ein Oracle-PeopleSoft-Server gewesen sein.
  • 404 Media sah eine Stichprobe von 5000 Datensätzen: Namen, Privatadressen, Telefonnummern, Geburtsdaten und Angaben zu Ehepartnern. Einige Nummern führen zu Mitarbeitern des US-Justizministeriums.
  • Es geht nicht um Lösegeld. Die Gruppe will, dass das FBI seinen veröffentlichten Hinweis zu ShinyHunters binnen einer Woche entfernt.
  • apply.fbijobs.gov und das Portal für Special-Agent-Bewerbungen liefern eine Wartungsseite aus. FBI, Oracle und AWS äußern sich nicht.

Was die Gruppe erbeutet haben will

„Wir haben das FBI gehackt. Wir haben Daten zu allen FBI-Mitarbeitern und Bewerbern“, sagte ein Vertreter der Gruppe am 22. September zu 404 Media. Derselbe Vertreter beschrieb den Weg: eine Zero-Day-Lücke in Oracle PeopleSoft, der Software, auf der die Behörde ihre Personalgewinnung betreibt, danach ein Wechsel auf Server in der AWS GovCloud, von wo die Daten heruntergeladen wurden. Drei interne Dienste werden genannt: Criminal Justice, Human Resources und Medlink.

Die veränderte Seite war einem Beschlagnahmebanner nachempfunden, wie es Strafverfolger auf abgeschaltete Websites setzen: „diese Seite wurde von ShinyHunters beschlagnahmt“, dazu die Behauptung, sämtliche FBI-Daten seien kompromittiert, einschließlich personenbezogener und Gesundheitsdaten aktueller und ehemaliger Mitarbeiter sowie aller Bewerber, und der Satz „Wir haben viel mehr, als wir hier behaupten.“

Auf die Frage nach Erpressung kam eine Antwort, die man zweimal lesen sollte: „Was wir vorhaben, würde ich nicht Erpressung nennen, eher Nötigung.“ Und: „Finanziell motiviert ist das nicht.“ Die Gruppe will, dass das FBI seinen öffentlichen Hinweis zu ShinyHunters zurücknimmt, der aus ihrer Sicht falsche Behauptungen enthält. Die Frist beträgt eine Woche, danach droht sie mit Veröffentlichung.

5000Datensätze in der geprüften Stichprobe
2-3 TBUmfang laut Gruppe
3genannte interne Dienste
7 Tagebis zur angedrohten Veröffentlichung

Was sich halten lässt und was nicht

Eine Erpressergruppe ist eine schlechte Primärquelle, und diese hier hat ein offensichtliches Interesse daran, größer zu wirken, als sie ist. Es lohnt sich also, die Behauptung von dem zu trennen, was jeder nachprüfen kann.

Die BehauptungWas sich von außen prüfen lässt
Daten aller FBI-Mitarbeiter und BewerberJournalisten haben eine Stichprobe von 5000 Datensätzen gesehen. Den vollen Bestand hat außerhalb der Gruppe niemand gesehen, eine Dateiliste gibt es nicht.
Die Stichprobe ist echt404 Media prüfte Telefonnummern daraus über OSINT Industries und erhielt passende Namen, ein zweites Werkzeug verband einige Nummern mit Personal des Justizministeriums. TechCrunch glich unabhängig davon einen Teil mit öffentlichen Registern ab.
2 bis 3 Terabyte abgeflossenNur das Wort der Gruppe. Weder Größenangaben noch Verzeichnisstrukturen noch sonstige Belege für den Umfang wurden gezeigt.
Einstieg über eine unbekannte PeopleSoft-LückeEin Screenshot zeigt einen /PSEMHUB/-Pfad auf apply.fbijobs.gov. Oracle hat keine neue Lücke bestätigt, eine CVE-Nummer existiert dafür nicht.
Das Karriereportal wurde beschlagnahmtIm Ergebnis stimmt es: apply.fbijobs.gov liefert eine Wartungsseite aus, das Bewerbungsportal für Special Agents liegt mit.

Die PeopleSoft-Lücke dahinter

PeopleSoft ist Oracles Paket für Gehaltsabrechnung, Personalverwaltung und Studierendendaten. Die fragliche Komponente, der Environment Management Hub, war nie dafür gedacht, ins Internet zu schauen, und wurde im Juni zu einer der unangenehmsten Lücken des Jahres. CVE-2026-35273 steht bei 9,8 von 10: kein Login, keine Nutzerinteraktion, eine HTTP-Anfrage genügt, um den Server zu übernehmen.

  1. Das FBI veröffentlicht einen Hinweis zu ShinyHunters und beschreibt die Erpressungs- und Einschüchterungsmethoden der Gruppe.
  2. Auf dieses Datum legt Mandiant später den Beginn der Angriffe auf die PeopleSoft-Lücke.
  3. Ende des von Mandiant rekonstruierten Angriffszeitraums. Die Gruppe wird dort als UNC6240 geführt.
  4. Oracle liefert einen außerplanmäßigen Patch für CVE-2026-35273.
  5. Die CISA nimmt die Lücke in ihren Katalog aktiv ausgenutzter Schwachstellen auf.
  6. ShinyHunters will in dieser Nacht eine neue PeopleSoft-Lücke gefunden und noch am selben Tag gegen das FBI eingesetzt haben.
  7. Das Karriereportal wird verunstaltet und dann abgeschaltet. Auf der Leak-Seite der Gruppe erscheint das Ultimatum.

Die Juni-Kampagne war keine Kleinigkeit. Mandiant warnte mehr als hundert Organisationen, deren Systeme offen standen, rund 68 Prozent davon waren Universitäten. Bei einer von ihnen, der University of Nottingham, landeten am Ende die Daten von 455.000 Studierenden auf einer Leak-Seite.

Genau deshalb ist der FBI-Fall uneindeutig. Der Screenshot der Gruppe zeigt dieselbe Komponente, die Oracle im Juni geschlossen hat. Entweder steckt dort eine zweite Lücke, oder der Server der Behörde hat das Juni-Update nie bekommen. Die Gruppe beharrt darauf, dass die Schwachstelle neu und nirgends beschrieben ist. Oracle sagt in keine Richtung etwas.

Noch offen: ob das FBI überhaupt etwas verloren hat, wie viel von der behaupteten Menge existiert, ob die Lücke neu ist und ob die Stichprobe von 5000 Datensätzen für einen größeren Bestand steht oder bereits alles ist. Im eigenen Hinweis vom Mai warnt das FBI ausdrücklich, dass solche Gruppen den Umfang der Beute regelmäßig aufblasen, um eine Reaktion zu erzwingen.

Warum eine Bewerberdatenbank das Schlimmste ist, was man verlieren kann

Ein Bewerbungssystem klingt nach einem Schrank voller Lebensläufe. Das ist es nicht. Um eine einzige Bewerbung zu bearbeiten, muss es Privatadresse, Geburtsdatum, private Telefonnummer und nächste Angehörige speichern, bei Stellen mit ärztlicher Untersuchung zusätzlich Gesundheitsdaten. Deshalb erwähnt die veränderte Seite Gesundheitsdaten, und deshalb heißt einer der drei genannten Dienste Medlink. In einer Personaldatenbank steht ungefähr das, was ein Passantrag abfragt, und zwar auch über Menschen, die nie eingestellt wurden.

Für einen gewöhnlichen Arbeitgeber ist das ein Datenschutzproblem. Für eine Strafverfolgungsbehörde ist es ein operatives. 404 Media erinnert daran, dass Kriminelle aus demselben Umfeld gestohlene Telefondaten bereits genutzt haben, um die FBI-Agenten aufzuspüren, einzuschüchtern und zu belästigen, die gegen sie ermittelten. TechCrunch beschreibt das Risiko in Begriffen der Spionageabwehr: eine Liste von Agenten mit Privatadressen und Angaben zu Ehepartnern ist genau das Material, mit dem ein ausländischer Dienst jemanden zur Zusammenarbeit drängt. Es ist zudem der zweite bekannte Einbruch in ein FBI-System in diesem Jahr, nachdem unbekannte Angreifer ein System erreicht hatten, über das Echtzeit-Überwachungen und Beschlüsse zur Auslandsaufklärung verwaltet werden.

Wer sonst noch PeopleSoft betreibt

ShinyHunters sagte CyberInsider, man werde die neue Lücke gegen einen deutlich breiteren Kreis von Zielen einsetzen. Das reicht weit über Washington hinaus, denn auf PeopleSoft laufen Gehaltsabrechnungen und Studierendendaten von Universitäten, Ministerien und großen Arbeitgebern in Europa, Lateinamerika und Asien. Die Juni-Welle zeigte das Muster: hundert Organisationen in zwei Wochen, überwiegend Hochschulen, weil Hochschulen solche Systeme mit einem kleinen Team und einer nach außen offenen Administrationsoberfläche betreiben.

Als Bewerber kann man dagegen nichts tun. Wer in den letzten zehn Jahren eine Bewerbung an eine große Institution geschickt hat, dessen Akte liegt mit hoher Wahrscheinlichkeit in einem System dieser Art. Welches es ist, hat Ihnen nie jemand gesagt, und ob es gepatcht wurde, können Sie nicht prüfen.

Was tun, wenn Ihre Akte darin stecken könnte

Das reale Risiko für gewöhnliche Leser ist kein ausländischer Nachrichtendienst. Es ist die Welle gut informierter Phishing-Versuche, die jeder Datenpanne dieser Größe folgt: Der Anrufer kennt Ihren früheren Arbeitgeber, Ihre Adresse und Ihr Geburtsdatum und klingt dadurch amtlich. Wir haben schon beschrieben, wie schnell gestohlene Registerdaten zu gefälschten behördlichen Forderungen werden, und daran hat sich nichts geändert.

  • Jede Nachricht zu diesem Vorfall als Köder behandeln, auch eine, die von der Behörde selbst zu kommen scheint
  • Eigene E-Mail-Adressen bei Have I Been Pwned prüfen und Benachrichtigungen für neue Leaks einschalten
  • Bei E-Mail und Bank SMS-Codes durch eine Authenticator-App oder einen Hardwareschlüssel ersetzen
  • Frühere Arbeitgeber und Hochschulen bitten, nicht mehr benötigte Bewerbungsunterlagen zu löschen
  • Die eigene Telefonnummer im abgemeldeten Browser suchen und ansehen, was zurückkommt
  • Eine Auskunftssperre bei der Schufa oder eine Kreditsperre nutzen, falls Ihr Land sie anbietet
Hat das FBI den Einbruch bestätigt?
Nein. Stand 22. September 2026 äußert sich die Behörde nicht, Oracle und Amazon ebenso wenig. Von außen sichtbar sind nur die Wartungsseite des Karriereportals und das ebenfalls abgeschaltete Bewerbungsportal.
Hätte ein VPN das verhindert?
Nein. Aus niemandes Verbindung wurde etwas abgezogen. Die Daten lagen im Personalsystem eines Arbeitgebers auf der anderen Seite des Internets, und dorthin reicht ein VPN nicht. Es ändert, was Ihr Provider und die Netze dazwischen sehen, nicht das, was ein Unternehmen über Sie speichert.
Ich habe mich vor Jahren beworben und eine Absage bekommen. Bin ich drin?
Die Gruppe behauptet, Bewerberdaten seien enthalten, und Bewerbungssysteme halten Absagen jahrelang vor. Einen konkreten Namen kann von außen niemand prüfen, und für Menschen, die nie eingestellt wurden, gibt es kein Benachrichtigungsverfahren.
Ist das wieder die PeopleSoft-Lücke vom Juni?
Unklar. Der Screenshot zeigt dieselbe Komponente, die Oracle am 10. Juni geschlossen hat, es ist also entweder eine zweite Lücke darin oder ein Server ohne Update. Die Gruppe sagt, die Schwachstelle sei neu und unveröffentlicht, Oracle schweigt.
Was passiert, wenn die Woche abläuft?
Die Gruppe droht mit Veröffentlichung. Sie hat Drohungen schon umgesetzt, doch der FBI-Hinweis vom Mai warnt ausdrücklich, dass solche Gruppen den Umfang ihrer Beute auch übertreiben, um eine Reaktion zu erzwingen.

usafbishinyhuntersoracle peoplesoftawsdatenleckcybersicherheitpersonenbezogene datendatenschutzhackingerpressungphishingschwachstellestrafverfolgung

Auch lesenswert