Das US-amerikanische Federal Bureau of Investigation (FBI) hat die Mitglieder der Cybererpressergruppe ShinyHunters aufgefordert, sich zu stellen, nachdem die niederländische Polizei die Festnahme eines 24-jährigen Mannes aus Amsterdam bekannt gegeben hatte. Er steht im Verdacht, eine Rolle innerhalb der Gruppe gespielt zu haben und in eine kriminelle Organisation verwickelt zu sein.
Der Verdächtige wurde am 15. September festgenommen. Das Bezirksgericht Rotterdam beschloss am Dienstag, ihn für mindestens weitere 90 Tage in Untersuchungshaft zu behalten. Die niederländische Polizei erklärte, sie habe auf seinem Laptop eine große Menge an Informationen gefunden, darunter Einzelheiten zu zwei Mordanschlägen, die im Ausland geplant gewesen seien. Ihren Angaben zufolge gebe es Hinweise darauf, dass der Verdächtige den Auftrag dazu erteilt habe. Weitere Festnahmen schloss die Polizei nicht aus.
Erpressungsnetzwerk mit großer Reichweite
Der stellvertretende Leiter der Cybercrime-Abteilung des FBI, Brett Leatherman, erklärte, ShinyHunters stehe mit Angriffen in Verbindung, die gegen die Vereinigten Staaten, die Niederlande und weitere Länder gerichtet gewesen seien. Die Behörde schätzt, dass die Gruppe und ihre Komplizen seit dem vergangenen Jahr mehr als 140 Organisationen gehackt und Erpressungszahlungen von mindestens 70 Millionen US-Dollar erhalten haben.
Die Gruppe konzentriert sich häufig auf Single-Sign-on-Konten von Unternehmen, externe Dienstleister und Cloud-Software-as-a-Service-Plattformen, darunter Salesforce und Snowflake. Nach dem Diebstahl sensibler Daten droht sie den Opfern mit deren Veröffentlichung, um Geld zu erlangen.
Direkte Botschaft an die verbliebenen Mitglieder
Leatherman erklärte, die Ermittler sammelten weiterhin Informationen über die Beteiligten der Gruppe und die beschlagnahmte Infrastruktur helfe ihnen dabei, diejenigen zu identifizieren, die noch in ihr aktiv seien. In einer an die mutmaßlichen Mitglieder gerichteten Botschaft fügte er hinzu, dass ihre Fortsetzung der Aktivitäten dazu führen werde, dass mehr über sie bekannt werde, und forderte sie auf, Kontakt zu den Behörden aufzunehmen, bevor ihre Möglichkeiten eingeschränkt würden.
Die öffentliche Eskalation erfolgt kurz nachdem ShinyHunters behauptet hatte, für einen weitreichenden Angriff auf die Systeme des FBI verantwortlich zu sein. Die Gruppe erklärte, der Angriff habe eine nicht öffentlich bekannte Zero-Day-Schwachstelle in Oracle PeopleSoft ausgenutzt und sie habe zwischen zwei und drei Terabyte Daten gestohlen. Außerdem stellte sie Medien eine Stichprobe von etwa 5.000 Datensätzen von FBI-Mitarbeitern zur Verfügung, während Berichten zufolge die Daten Namen und persönliche Informationen von Personen aus der Remote Operations Unit enthielten, einem mit Hackeroperationen verbundenen geheimen Team.
BleepingComputer lehnte das Angebot ab, die Daten zu erhalten. 404 Media berichtete hingegen, dass einige Datensätze Personen beträfen, die an Ermittlungen zu China und Russland arbeiteten. Die Gruppe erklärte, ihr Angriff auf das FBI habe nicht finanziellen oder erpresserischen Zwecken gedient, sondern dazu, eine frühere Warnung der Behörde anzufechten, in der mit ihr verbundene Akteure beschuldigt worden seien, das Ausmaß ihres Zugangs zu sensiblen Informationen zu übertreiben, Opfer und deren Angehörige zu belästigen und Swatting-Angriffe durchzuführen.
Was ist praktisch wichtig?
Die Entwicklung zeigt, dass sich der Angriff auf Konten der Unternehmensidentität, auf Dienstleister und Cloud-Plattformen nicht auf den Datendiebstahl beschränkt, sondern Angreifern ermöglichen kann, innerhalb mehrerer Umgebungen Einfluss aufzubauen und diesen anschließend für Erpressung zu nutzen. Die Festnahme bedeutet außerdem nicht das Ende der Aktivitäten der Gruppe; die Aussagen des FBI deuten darauf hin, dass sich die Ermittlungen auf die Aufdeckung des Netzwerks, der Infrastruktur und der verbliebenen Mitglieder konzentrieren. Gleichzeitig stellte die niederländische Polizei klar, dass die derzeitige Festnahme nicht Teil der Ermittlungen zum Angriff auf das niederländische Telekommunikationsunternehmen Odido ist. Damit werden wichtige Grenzen dafür aufgezeigt, was dem Fall bislang zugeschrieben werden kann.