Die Cyber-Erpressergruppe ShinyHunters behauptet, in Systeme des FBI eingedrungen zu sein und sensible Daten aktueller und ehemaliger Beschäftigter sowie von Bewerbern entwendet zu haben. Als Einstiegspunkt nennt die Gruppe das öffentliche Karriereportal FBIjobs.gov und eine bislang unbekannte Schwachstelle in Oracle PeopleSoft.
Das FBI bestätigt den Einbruch und den behaupteten Datenumfang bislang nicht. Die Behörde erklärte lediglich, sie kenne die Vorwürfe zu unautorisierten Aktivitäten bei FBIjobs.gov und untersuche sie. Damit stehen einer bestätigten Untersuchung mehrere weitreichende Behauptungen gegenüber: ein neuer Zero-Day, Zugriff auf interne Infrastruktur und ein Datenabzug von angeblich zwei bis drei Terabyte.
Ein Datenmuster stützt den Vorwurf, beweist aber nicht den Umfang
ShinyHunters gibt an, Daten von nahezu allen FBI-Agenten sowie von Personen zu besitzen, die sich bei der Behörde beworben haben. Als kompromittierte Bereiche nennt die Gruppe unter anderem Criminal Justice, HR und Medlink. Diese Angaben sind nicht unabhängig bestätigt.
Was bestätigt ist – und was ShinyHunters behauptet
Die Grafik trennt die bestätigte FBI-Untersuchung von den bislang unbelegten Angaben zu PeopleSoft, GovCloud und dem Datenabzug.
Belastbarer ist ein Teilaspekt: Ein an 404 Media übermitteltes Muster mit angeblich rund 5.000 FBI-Beschäftigten enthielt Namen, Adressen, Telefonnummern, Geburtsdaten und teilweise Angaben zu Ehepartnern. Einige Einträge konnten extern verifiziert werden. Das spricht dafür, dass die Gruppe über reale personenbezogene Informationen verfügt. Es belegt jedoch weder, dass die Daten unmittelbar aus FBI-Systemen stammen, noch dass tatsächlich fast alle Beschäftigten und Bewerber betroffen sind.
Sollten sich Herkunft und Umfang bestätigen, läge das Risiko nicht nur bei klassischen Identitätsdelikten. Kombinierte Angaben zu Tätigkeit, Wohnort, Kontaktwegen und Familienmitgliedern erleichtern gezieltes Phishing, Einschüchterungsversuche und die Vorbereitung glaubwürdiger Social-Engineering-Angriffe. Eine Veröffentlichung der gesamten behaupteten Datenmenge ist bislang nicht bestätigt.
Das Karriereportal war zwischenzeitlich verändert worden beziehungsweise nicht regulär erreichbar. ShinyHunters erklärte, dort ein eigenes Übernahmebanner platziert zu haben. Anschließend zeigte FBIjobs.gov eine Wartungsmeldung. Eine manipulierte Website belegt zunächst aber nur Kontrolle über einen sichtbaren Teil des Systems – nicht automatisch den Zugriff auf die von der Gruppe genannten internen Dienste.
Der behauptete PeopleSoft-Zero-Day hat noch keine Kennung
Ein Sprecher von ShinyHunters sagte gegenüber The Register, die Gruppe habe eine neue Schwachstelle in Oracle PeopleSoft verwendet. Diese soll ohne vorherige Authentifizierung Remote Code Execution ermöglicht haben. Anschließend will die Gruppe Zugriff auf vom FBI genutzte AWS-GovCloud-Infrastruktur erhalten haben.
Für diese konkrete Schwachstelle fehlen derzeit die entscheidenden technischen Angaben. Es gibt keine veröffentlichte CVE-Kennung, keine bekannten betroffenen PeopleSoft-Versionen, keinen CVSS-Wert und keinen bestätigten Patch. Auch unabhängige technische Belege für eine neue, ohne Anmeldung ausnutzbare RCE-Lücke liegen bislang nicht vor. Die Aussage zur aktiven Ausnutzung stammt in diesem Fall vom mutmaßlichen Angreifer selbst.
Davon zu trennen ist CVE-2026-35273. Diese andere PeopleSoft-Schwachstelle mit einem CVSS-Wert von 9,8 wurde ShinyHunters bereits bei Angriffen im Juni 2026 zugerechnet und um den 10. Juni geschlossen. Die Ähnlichkeit erklärt, warum PeopleSoft erneut im Mittelpunkt steht. Sie beweist jedoch nicht, dass beim FBI dieselbe Lücke, eine Variante davon oder tatsächlich ein neuer Zero-Day verwendet wurde.
Für Betreiber ist diese Unterscheidung wesentlich: Gegen CVE-2026-35273 existiert ein Update. Für die nun behauptete neue Schwachstelle lässt sich mangels technischer Details noch keine konkrete betroffene Version oder gepatchte Zielversion nennen.
Das öffentliche Jobportal wäre nur die sichtbare Schicht
Der entscheidende operative Punkt liegt in der behaupteten Verbindung zwischen einem öffentlich erreichbaren Bewerbungsportal und dahinterliegenden Personalprozessen. Ein Karriereportal wirkt weniger kritisch als ein Strafverfolgungs- oder Fallbearbeitungssystem. Es verarbeitet jedoch besonders sensible Daten und benötigt häufig Schnittstellen zu HR-Anwendungen, Identitätsdiensten, Dokumentenspeichern und Benachrichtigungssystemen.
Falls der von ShinyHunters beschriebene Weg zutrifft, wäre deshalb nicht die Veränderung der Website der schwerwiegendste Teil. Entscheidend wäre, ob ein kompromittierter Web- oder PeopleSoft-Dienst Berechtigungen, Netzwerkpfade oder Zugangsdaten besaß, die einen Wechsel in weitere Umgebungen ermöglichten. Die Grenze zwischen öffentlichem Portal und internem Personalsystem wäre dann operativ schwächer gewesen, als es die getrennten Bezeichnungen vermuten lassen.
Genau dieser Übergang ist bislang nicht belegt. Die Behauptungen zu Criminal Justice, HR, Medlink und GovCloud dürfen daher nicht wie bestätigte Stationen einer Angriffskette behandelt werden. Für die Untersuchung dürften Zugriffsprotokolle, Servicekonten, ausgehende Datenverbindungen und die Trennung der beteiligten Umgebungen wichtiger sein als die sichtbare Manipulation der Startseite.
Was PeopleSoft-Betreiber jetzt prüfen können
Ein allgemeiner Aufruf, einen nicht veröffentlichten Zero-Day zu patchen, wäre nutzlos. Betreiber können dennoch konkrete Vorarbeiten leisten: Zunächst sollte geklärt werden, welche PeopleSoft-Komponenten aus dem Internet erreichbar sind und ob die für CVE-2026-35273 bereitgestellten Oracle-Aktualisierungen tatsächlich installiert wurden. Das schließt die neue Behauptung nicht aus, beseitigt aber eine bekannte und bereits ausgenutzte Angriffsmöglichkeit.
Zusätzlich sollten Organisationen die Protokolle öffentlich erreichbarer PeopleSoft- und Recruiting-Systeme sichern und auf ungewöhnliche administrative Vorgänge, neu angelegte Konten, verdächtige Prozesse sowie unerwartete ausgehende Verbindungen prüfen. Servicekonten des Portals sollten nur auf die zwingend benötigten Systeme zugreifen dürfen. Bei konkreten Anzeichen einer Kompromittierung reicht ein späteres Update nicht: Dann müssen auch Zugangsdaten, Sitzungstoken und Integrationsschlüssel überprüft oder ersetzt und mögliche Bewegungen in angrenzende Systeme untersucht werden.
Für FBI-Beschäftigte und Bewerber ergibt sich noch keine behördlich bestätigte individuelle Betroffenheit. Wegen der möglicherweise realen Datensätze sind jedoch personalisierte Kontaktversuche plausibler als breit gestreute Phishing-Mails. Verbindliche Maßnahmen wie die Benachrichtigung Betroffener hängen von den Ergebnissen der FBI-Untersuchung ab.
Der Angriff ist zugleich ein Versuch, Druck auf die Behörde auszuüben
ShinyHunters bezeichnet den Angriff als Reaktion auf eine FBI-Warnung vom Mai 2026. Darin hatte die Behörde Taktiken der Gruppe beim Angriff auf das Lernmanagementsystem Canvas beschrieben und Opfer aufgefordert, nicht zu zahlen. ShinyHunters verlangt nach eigenen Angaben, dass das FBI die Warnung innerhalb einer Woche korrigiert oder zurückzieht.
Damit verbindet die Gruppe den behaupteten Datendiebstahl mit einem Kampf um die öffentliche Darstellung ihrer Aktivitäten. Für die technische Bewertung ist dieses Motiv zweitrangig. Entscheidend bleibt, ob die Ermittler den Weg vom Karriereportal zu internen Daten bestätigen können. Erst dann ließe sich aus einer provozierenden Selbstdarstellung ein belastbarer Sicherheitsvorfall mit bekannten Systemgrenzen, betroffenen Versionen und konkreten Schutzmaßnahmen ableiten.
Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?