Die Erpressungsgruppe ShinyHunters erklärte, sie habe Systeme des US-amerikanischen Federal Bureau of Investigation (FBI) mithilfe einer mutmaßlichen Zero-Day-Schwachstelle in Oracle PeopleSoft gehackt und sich anschließend von den ursprünglichen Systemen in die vom FBI betriebene AWS-GovCloud-Infrastruktur bewegt. Die Gruppe behauptet, zwischen 2 und 3 Terabyte an Daten gestohlen zu haben, darunter Informationen über derzeitige und ehemalige Beschäftigte, Bewerber sowie weitere interne Aufzeichnungen.
Diese Darstellung wurde jedoch nicht unabhängig bestätigt. Das FBI bestätigte gegenüber BleepingComputer, dass es von Behauptungen über nicht autorisierte Aktivitäten Kenntnis habe, die FBIjobs.gov betreffen, und diese untersuche. Es bestätigte jedoch weder einen Einbruch in seine Systeme noch den Diebstahl von Daten aus diesen.
Was behauptet die Gruppe, was geschehen ist?
ShinyHunters erklärte, sie habe über eine neue Schwachstelle in PeopleSoft ersten Zugriff erlangt, die die Ausführung von Code aus der Ferne ermögliche. Die Gruppe habe sie am Montagabend ausgenutzt und sei anschließend zu internen Diensten und der AWS-GovCloud-Umgebung des FBI vorgedrungen. Außerdem behauptete sie, Dienste wie Criminal Justice, HR und Medlink sowie weitere Systeme kompromittiert zu haben.
Die Gruppe veröffentlichte einen Screenshot der Website apply.fbijobs.gov, auf dem ihr Logo und eine Nachricht zu sehen sind, die besagt, dass die Website übernommen worden sei. Zudem behauptete sie, personenbezogene Identifikationsdaten und Gesundheitsdaten von FBI-Beschäftigten und Bewerbern gestohlen zu haben. Nach eigenen Angaben isolierte das FBI die betroffenen Systeme und stellte nach der Entdeckung der Aktivitäten den Zugriff auf mehrere Netzwerke ein, während die Website derzeit eine Wartungsnachricht anzeigt.
Die Gruppe legte außerdem zwei Beispieldatensätze vor, die nach ihren Angaben während des Angriffs gestohlen wurden: Einer soll mit einem FBI-Beschäftigten und der andere mit FBI-Direktor Kash Patel verbunden sein. BleepingComputer veröffentlichte die in den beiden Datensätzen enthaltenen personenbezogenen Daten nicht und konnte weder deren Echtheit noch ihre Herkunft überprüfen. 404 Media hatte zuvor über ein Sample mit etwa 5.000 Datensätzen berichtet, die FBI-Beschäftigten zugeschrieben wurden, und erklärt, dass einige Informationen mit Telefonnummern und Daten übereinstimmten, die mit Beschäftigten des US-Justizministeriums verbunden waren.
Unbestätigte Schwachstelle und Behauptung über Angriffe auf weitere Einrichtungen
ShinyHunters behauptet, die Schwachstelle in PeopleSoft sei weiterhin ungepatcht. Die Gruppe habe eine weitere Schwachstelle im Produkt gefunden und sie anschließend sofort gegen das FBI eingesetzt. Außerdem erklärte sie, sie versuche, Spuren ihrer Aktivitäten von den Servern zu entfernen, und habe nach dem Angriff auf den Bildungssektor begonnen, dieselbe Schwachstelle gegen weitere Einrichtungen einzusetzen, darunter Unternehmen aus der Fortune-500-Liste.
BleepingComputer wandte sich an Oracle und das Google-Cloud-Team für Bedrohungsaufklärung Mandiant, um Informationen über die mutmaßliche PeopleSoft-Schwachstelle und damit verbundene Ausnutzungen zu erhalten. Die Quelle berichtete über keine Bestätigung durch eines der beiden Unternehmen.
Warum ist diese Nachricht wichtig?
Die Bedeutung der Behauptung liegt in der Verbindung dreier sensibler Elemente: einer mutmaßlichen Zero-Day-Schwachstelle in einer Unternehmensplattform, einem möglichen Zugriff auf eine staatliche Cloud-Umgebung sowie personenbezogenen und gesundheitlichen Daten von Beschäftigten und Bewerbern. Die verfügbaren Informationen belegen jedoch bislang weder, dass der Einbruch tatsächlich stattgefunden hat, noch, dass die Menge der gestohlenen Daten der von der Gruppe genannten Zahl entspricht. Daher sollten die Einzelheiten des Angriffs und die veröffentlichten Samples als laufenden Untersuchungen unterliegende Behauptungen und nicht als endgültige Fakten behandelt werden.
Hintergrund der Eskalation
ShinyHunters erklärte, der Angriff sei eine Reaktion auf einen im Mai 2026 vom FBI veröffentlichten FLASH-Bericht gewesen, der die Gruppe behandelte. Sie gab dem FBI eine Woche Zeit, den Bericht zu korrigieren oder zu löschen, und wies die Bezeichnung dieses Vorgehens als finanzielle Erpressung zurück. Auf die Frage, ob sie die mutmaßlichen Daten veröffentlichen werde, falls das FBI nicht reagiere, gab sie keine Antwort.
Die Quelle bringt die Gruppe außerdem mit einer Kampagne zum Diebstahl von Daten aus der Oracle E-Business Suite im Jahr 2025 sowie mit späteren Streitigkeiten mit der Gruppe Clop in Verbindung. Dieser Hintergrund bestätigt jedoch nicht die Richtigkeit der aktuellen Behauptung. Die zentrale Frage bleibt offen: Wurde tatsächlich eine neue Schwachstelle in PeopleSoft ausgenutzt, und welcher Umfang des Zugriffs sowie welche Daten lassen sich nachweisen?