Wireva

Hackergruppe ShinyHunters behauptet Angriff auf FBI-Daten

Die Hackergruppe ShinyHunters will Daten von FBI-Mitarbeitern erbeutet haben. Ein Probendatensatz mit rund 5.000 Namen und Kontaktdaten liegt vor, eine unabhängige Bestätigung fehlt bislang. Die Gruppe nennt einen Zero-Day-Exploit in Oracle PeopleSoft als Einfallstor.

Dieser Beitrag wurde mit KI-Unterstützung unter der redaktionellen Verantwortung von Haydamax OÜ erstellt.

Eine Hackergruppe namens ShinyHunters behauptet, in die Computersysteme der US-Bundespolizei FBI eingedrungen zu sein und die Daten sämtlicher Beschäftigten sowie von Bewerbern erbeutet zu haben. Ein Vertreter der Gruppe sagte dem US-Investigativmedium «404 Media», man habe «das FBI gehackt». Nach Angaben des Mediums soll es sich unter anderem um Namen, private Adressen, Telefonnummern sowie Geburts- und Sozialversicherungsdaten von FBI-Beschäftigten handeln. Teilweise seien auch Informationen über deren Ehepartner enthalten.

Unabhängig bestätigt ist der Angriff in diesem Umfang bislang nicht. Das FBI reagierte zunächst nicht auf eine Anfrage von «404 Media». Die Behauptungen stammen damit vorerst nur von den Angreifern selbst. Als Beleg stellte ShinyHunters den Journalisten einen Datensatz mit Informationen über rund 5.000 mutmaßliche FBI-Beschäftigte zur Verfügung. Beim FBI arbeiten insgesamt etwa 38.000 Menschen.

«404 Media» überprüfte einen Teil der Angaben mit frei verfügbaren Recherchewerkzeugen. Bei einigen Telefonnummern fanden sich demnach Personen mit denselben Namen wie in den vorgelegten Datensätzen. Weitere Telefonnummern standen mit Beschäftigten des US-Justizministeriums in Verbindung. Das ist ein Hinweis darauf, dass zumindest Teile des Datensatzes echt sein könnten. Es beweist jedoch nicht, dass alle Angaben der Hacker stimmen oder dass tatsächlich die Daten aller FBI-Beschäftigten erbeutet wurden.

Für Aufsehen sorgte zudem ein Angriff auf die Internetseite, über die sich Menschen beim FBI bewerben können. ShinyHunters manipulierte offenbar die Webseite und hinterließ dort den Hinweis, sie sei von der Hackergruppe «beschlagnahmt» worden. Die Formulierung ist eine Anspielung auf die Beschlagnahme-Meldungen, die US-Ermittler selbst häufig auf Webseiten hinterlassen, wenn sie diese bei Ermittlungen gegen Cyberkriminelle abschalten. Zum Zeitpunkt der Veröffentlichung von «404 Media» waren das FBI-Karriereportal und das Bewerbungsportal für angehende Special Agents nicht erreichbar.

Die Hacker behaupten, nicht nur Personalien, sondern auch besonders geschützte persönliche und medizinische Informationen erbeutet zu haben. Auch dies lässt sich bislang nicht unabhängig bestätigen. Nach Darstellung von ShinyHunters gelang der digitale Einbruch über einen sogenannten Zero-Day-Exploit, also eine bislang unbekannte Sicherheitslücke, in der Oracle-Software PeopleSoft. Von dort aus will die Gruppe Zugriff auf Server in der staatlichen Cloud-Umgebung AWS GovCloud erhalten haben. Die Hacker behaupten, insgesamt zwischen zwei und drei Terabyte Daten kopiert zu haben.

Der Angriff wäre damit möglicherweise nicht nur ein Problem des FBI. Denn die von ShinyHunters genannte PeopleSoft-Schwachstelle wurde bereits bei anderen Angriffen ausgenutzt. Im Juni dieses Jahres bestätigte etwa die National Association of Insurance Commissioners einen Angriff, bei dem eine kritische Schwachstelle in Oracles PeopleSoft ausgenutzt worden war. Sicherheitsforscher ordneten den damaligen Angriff ShinyHunters zu. Oracle reagierte am 10. Juni mit einem außerplanmäßigen Sicherheitshinweis und ersten Schutzmaßnahmen für die betroffenen Systeme. Die Angriffe auf PeopleSoft-Systeme hatten demnach schon vor Oracles Reaktion begonnen. Ob die Gruppe nun erneut dieselbe Sicherheitslücke nutzte oder eine weitere Zero-Day-Schwachstelle fand, ist bislang ungeklärt.

Sollte sich das Ausmaß des mutmaßlichen Datendiebstahls bestätigen, wäre das ein erhebliches Sicherheitsproblem. Besonders brisant wären die gestohlenen Daten, weil FBI-Agenten gegen organisierte Kriminalität, Terrornetzwerke, Spionage und Cyberkriminelle ermitteln. Die Preisgabe ihrer Identität und privaten Lebensumstände wäre ein Sicherheitsrisiko. Mithilfe privater Telefonnummern oder Wohnadressen könnten Ermittler und ihre Familien ausfindig gemacht, bedroht oder unter Druck gesetzt werden. Auch für ausländische Nachrichtendienste könnten solche umfangreichen, gestohlenen Personalinformationen von großem Wert sein. Sollte sich der Hack bestätigen, wäre das ein Risiko für die nationale Sicherheit der USA.

«404 Media» verweist in seinem Bericht auf frühere Fälle, in denen Cyberkriminelle gestohlene Kommunikations- und Telefondaten nutzten, um FBI-Ermittler zu identifizieren und unter Druck zu setzen. Die Hackergruppe ShinyHunters ist dafür bekannt, Unternehmen, Organisationen oder Behörden nach erfolgreichen Einbrüchen mit der Veröffentlichung gestohlener Daten zu drohen und auf diese Weise Lösegeld zu erpressen. Beim FBI-Hack ist die Strategie offenbar eine andere. Auf die Frage von «404 Media», ob die Gruppe die amerikanische Bundespolizei erpressen wolle, sagte ihr Vertreter, man werde das Vorgehen eher als «coercion», also Zwang oder Nötigung, bezeichnen; es sei «nicht finanziell motiviert». Stattdessen beschreibt ShinyHunters den Angriff als Vergeltung für einen FBI-Bericht vom Mai, der die Gruppe und ihre Vorgehensweise beschrieb. Die Gruppe verlangt nun, den Bericht binnen einer Woche zu korrigieren oder zu entfernen.