ShinyHunters wollen über ein HR-System Daten aller FBI-Mitarbeiter erbeutet haben
Eine Hackergruppe behauptet, sie habe die Personalakten aller Menschen, die beim FBI arbeiten, dort gearbeitet haben oder sich jemals beworben haben. ShinyHunters erklärte gegenüber 404 Media, man sei über das Bewerbungssystem der Behörde eingestiegen, habe zwei bis drei Terabyte aus einer Behördencloud gezogen und am Dienstag das Karriereportal des FBI verunstaltet. Geld fordert die Gruppe nicht. Sie verlangt, dass das FBI eine öffentliche Warnung über sie selbst zurückzieht, und hat dafür eine Woche gesetzt.
Das FBI hat nichts bestätigt. Von außen überprüfbar ist wenig, aber nicht nichts: Das Karriereportal ist offline, und die Journalisten, denen eine Stichprobe der Daten gezeigt wurde, konnten einen Teil davon mit öffentlichen Quellen abgleichen.
Kurz gefasst
- ShinyHunters spricht von 2 bis 3 TB aus den Bewerbungs- und Personalsystemen des FBI. Einstiegspunkt soll ein Oracle-PeopleSoft-Server gewesen sein.
- 404 Media sah eine Stichprobe von 5000 Datensätzen: Namen, Privatadressen, Telefonnummern, Geburtsdaten und Angaben zu Ehepartnern. Einige Nummern führen zu Mitarbeitern des US-Justizministeriums.
- Es geht nicht um Lösegeld. Die Gruppe will, dass das FBI seinen veröffentlichten Hinweis zu ShinyHunters binnen einer Woche entfernt.
- apply.fbijobs.gov und das Portal für Special-Agent-Bewerbungen liefern eine Wartungsseite aus. FBI, Oracle und AWS äußern sich nicht.
Was die Gruppe erbeutet haben will
„Wir haben das FBI gehackt. Wir haben Daten zu allen FBI-Mitarbeitern und Bewerbern“, sagte ein Vertreter der Gruppe am 22. September zu 404 Media. Derselbe Vertreter beschrieb den Weg: eine Zero-Day-Lücke in Oracle PeopleSoft, der Software, auf der die Behörde ihre Personalgewinnung betreibt, danach ein Wechsel auf Server in der AWS GovCloud, von wo die Daten heruntergeladen wurden. Drei interne Dienste werden genannt: Criminal Justice, Human Resources und Medlink.
Die veränderte Seite war einem Beschlagnahmebanner nachempfunden, wie es Strafverfolger auf abgeschaltete Websites setzen: „diese Seite wurde von ShinyHunters beschlagnahmt“, dazu die Behauptung, sämtliche FBI-Daten seien kompromittiert, einschließlich personenbezogener und Gesundheitsdaten aktueller und ehemaliger Mitarbeiter sowie aller Bewerber, und der Satz „Wir haben viel mehr, als wir hier behaupten.“
Auf die Frage nach Erpressung kam eine Antwort, die man zweimal lesen sollte: „Was wir vorhaben, würde ich nicht Erpressung nennen, eher Nötigung.“ Und: „Finanziell motiviert ist das nicht.“ Die Gruppe will, dass das FBI seinen öffentlichen Hinweis zu ShinyHunters zurücknimmt, der aus ihrer Sicht falsche Behauptungen enthält. Die Frist beträgt eine Woche, danach droht sie mit Veröffentlichung.
Was sich halten lässt und was nicht
Eine Erpressergruppe ist eine schlechte Primärquelle, und diese hier hat ein offensichtliches Interesse daran, größer zu wirken, als sie ist. Es lohnt sich also, die Behauptung von dem zu trennen, was jeder nachprüfen kann.
| Die Behauptung | Was sich von außen prüfen lässt |
|---|---|
| Daten aller FBI-Mitarbeiter und Bewerber | Journalisten haben eine Stichprobe von 5000 Datensätzen gesehen. Den vollen Bestand hat außerhalb der Gruppe niemand gesehen, eine Dateiliste gibt es nicht. |
| Die Stichprobe ist echt | 404 Media prüfte Telefonnummern daraus über OSINT Industries und erhielt passende Namen, ein zweites Werkzeug verband einige Nummern mit Personal des Justizministeriums. TechCrunch glich unabhängig davon einen Teil mit öffentlichen Registern ab. |
| 2 bis 3 Terabyte abgeflossen | Nur das Wort der Gruppe. Weder Größenangaben noch Verzeichnisstrukturen noch sonstige Belege für den Umfang wurden gezeigt. |
| Einstieg über eine unbekannte PeopleSoft-Lücke | Ein Screenshot zeigt einen /PSEMHUB/-Pfad auf apply.fbijobs.gov. Oracle hat keine neue Lücke bestätigt, eine CVE-Nummer existiert dafür nicht. |
| Das Karriereportal wurde beschlagnahmt | Im Ergebnis stimmt es: apply.fbijobs.gov liefert eine Wartungsseite aus, das Bewerbungsportal für Special Agents liegt mit. |
Die PeopleSoft-Lücke dahinter
PeopleSoft ist Oracles Paket für Gehaltsabrechnung, Personalverwaltung und Studierendendaten. Die fragliche Komponente, der Environment Management Hub, war nie dafür gedacht, ins Internet zu schauen, und wurde im Juni zu einer der unangenehmsten Lücken des Jahres. CVE-2026-35273 steht bei 9,8 von 10: kein Login, keine Nutzerinteraktion, eine HTTP-Anfrage genügt, um den Server zu übernehmen.
- Das FBI veröffentlicht einen Hinweis zu ShinyHunters und beschreibt die Erpressungs- und Einschüchterungsmethoden der Gruppe.
- Auf dieses Datum legt Mandiant später den Beginn der Angriffe auf die PeopleSoft-Lücke.
- Ende des von Mandiant rekonstruierten Angriffszeitraums. Die Gruppe wird dort als UNC6240 geführt.
- Oracle liefert einen außerplanmäßigen Patch für CVE-2026-35273.
- Die CISA nimmt die Lücke in ihren Katalog aktiv ausgenutzter Schwachstellen auf.
- ShinyHunters will in dieser Nacht eine neue PeopleSoft-Lücke gefunden und noch am selben Tag gegen das FBI eingesetzt haben.
- Das Karriereportal wird verunstaltet und dann abgeschaltet. Auf der Leak-Seite der Gruppe erscheint das Ultimatum.
Die Juni-Kampagne war keine Kleinigkeit. Mandiant warnte mehr als hundert Organisationen, deren Systeme offen standen, rund 68 Prozent davon waren Universitäten. Bei einer von ihnen, der University of Nottingham, landeten am Ende die Daten von 455.000 Studierenden auf einer Leak-Seite.
Genau deshalb ist der FBI-Fall uneindeutig. Der Screenshot der Gruppe zeigt dieselbe Komponente, die Oracle im Juni geschlossen hat. Entweder steckt dort eine zweite Lücke, oder der Server der Behörde hat das Juni-Update nie bekommen. Die Gruppe beharrt darauf, dass die Schwachstelle neu und nirgends beschrieben ist. Oracle sagt in keine Richtung etwas.
Warum eine Bewerberdatenbank das Schlimmste ist, was man verlieren kann
Ein Bewerbungssystem klingt nach einem Schrank voller Lebensläufe. Das ist es nicht. Um eine einzige Bewerbung zu bearbeiten, muss es Privatadresse, Geburtsdatum, private Telefonnummer und nächste Angehörige speichern, bei Stellen mit ärztlicher Untersuchung zusätzlich Gesundheitsdaten. Deshalb erwähnt die veränderte Seite Gesundheitsdaten, und deshalb heißt einer der drei genannten Dienste Medlink. In einer Personaldatenbank steht ungefähr das, was ein Passantrag abfragt, und zwar auch über Menschen, die nie eingestellt wurden.
Für einen gewöhnlichen Arbeitgeber ist das ein Datenschutzproblem. Für eine Strafverfolgungsbehörde ist es ein operatives. 404 Media erinnert daran, dass Kriminelle aus demselben Umfeld gestohlene Telefondaten bereits genutzt haben, um die FBI-Agenten aufzuspüren, einzuschüchtern und zu belästigen, die gegen sie ermittelten. TechCrunch beschreibt das Risiko in Begriffen der Spionageabwehr: eine Liste von Agenten mit Privatadressen und Angaben zu Ehepartnern ist genau das Material, mit dem ein ausländischer Dienst jemanden zur Zusammenarbeit drängt. Es ist zudem der zweite bekannte Einbruch in ein FBI-System in diesem Jahr, nachdem unbekannte Angreifer ein System erreicht hatten, über das Echtzeit-Überwachungen und Beschlüsse zur Auslandsaufklärung verwaltet werden.
Wer sonst noch PeopleSoft betreibt
ShinyHunters sagte CyberInsider, man werde die neue Lücke gegen einen deutlich breiteren Kreis von Zielen einsetzen. Das reicht weit über Washington hinaus, denn auf PeopleSoft laufen Gehaltsabrechnungen und Studierendendaten von Universitäten, Ministerien und großen Arbeitgebern in Europa, Lateinamerika und Asien. Die Juni-Welle zeigte das Muster: hundert Organisationen in zwei Wochen, überwiegend Hochschulen, weil Hochschulen solche Systeme mit einem kleinen Team und einer nach außen offenen Administrationsoberfläche betreiben.
Als Bewerber kann man dagegen nichts tun. Wer in den letzten zehn Jahren eine Bewerbung an eine große Institution geschickt hat, dessen Akte liegt mit hoher Wahrscheinlichkeit in einem System dieser Art. Welches es ist, hat Ihnen nie jemand gesagt, und ob es gepatcht wurde, können Sie nicht prüfen.
Was tun, wenn Ihre Akte darin stecken könnte
Das reale Risiko für gewöhnliche Leser ist kein ausländischer Nachrichtendienst. Es ist die Welle gut informierter Phishing-Versuche, die jeder Datenpanne dieser Größe folgt: Der Anrufer kennt Ihren früheren Arbeitgeber, Ihre Adresse und Ihr Geburtsdatum und klingt dadurch amtlich. Wir haben schon beschrieben, wie schnell gestohlene Registerdaten zu gefälschten behördlichen Forderungen werden, und daran hat sich nichts geändert.
- Jede Nachricht zu diesem Vorfall als Köder behandeln, auch eine, die von der Behörde selbst zu kommen scheint
- Eigene E-Mail-Adressen bei Have I Been Pwned prüfen und Benachrichtigungen für neue Leaks einschalten
- Bei E-Mail und Bank SMS-Codes durch eine Authenticator-App oder einen Hardwareschlüssel ersetzen
- Frühere Arbeitgeber und Hochschulen bitten, nicht mehr benötigte Bewerbungsunterlagen zu löschen
- Die eigene Telefonnummer im abgemeldeten Browser suchen und ansehen, was zurückkommt
- Eine Auskunftssperre bei der Schufa oder eine Kreditsperre nutzen, falls Ihr Land sie anbietet
Hat das FBI den Einbruch bestätigt?
Hätte ein VPN das verhindert?
Ich habe mich vor Jahren beworben und eine Absage bekommen. Bin ich drin?
Ist das wieder die PeopleSoft-Lücke vom Juni?
Was passiert, wenn die Woche abläuft?
• 'We Hacked the FBI:' Hackers Say They Have Data on All FBI Employees - 404 Media
• Hacking group ShinyHunters claims it breached the FBI - TechCrunch
• ShinyHunters claims FBI breach via new Oracle PeopleSoft zero-day - CyberInsider
• ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit - Google Threat Intelligence
• Active Exploitation of Oracle PeopleSoft Zero-Day (CVE-2026-35273) - Rapid7
• ShinyHunters Exploits Oracle PeopleSoft Zero-Day to Breach Universities - The Hacker News
• ShinyHunters: Cyber Criminal Group Attacks Learning Management System - FBI IC3
• Scheduled Maintenance Underway - apply.fbijobs.gov