← Übersicht

#derimeter: ShinyHunters will FBI-Daten erbeutet haben: Was bislang bekannt ist

#derimeter: ShinyHunters will FBI-Daten erbeutet haben: Was bislang bekannt ist

Cyber-Angriff aufs FBI: ShinyHunters behauptet den Diebstahl von Mitarbeiterdaten; das FBI ermittelt.

Die Hackergruppe ShinyHunters behauptet, in Systeme des US-Bundeskriminalamts eingedrungen zu sein und Daten fast aller FBI-Mitarbeiter und Bewerber erbeutet zu haben. Das FBI bestätigt einen Vorfall rund um sein Bewerberportal, lässt den Angriffspunkt aber offen. Die Echtheit der Daten ist bislang nur teilweise verifiziert.

Was die Gruppe behauptet


ShinyHunters, eine der bekanntesten Cybercrime-Gruppen der Welt, hat am Dienstag auf ihrer Darknet-Seite das FBI als Opfer geführt [2]. In einer Nachricht, die sich an FBI-Direktor Kash Patel und den Leiter der Cyberabteilung, Brett Leatherman, richtete, erklärte die Gruppe: "We have compromised the FBI. We hold very sensitive data on almost ALL FBI Agents and individuals who filed an application with the FBI for a job" [3]. Gegenüber 404 Media sagte ein Vertreter der Gruppe, man halte Daten zu allen FBI-Mitarbeitern und Bewerbern [4].


Als Beleg legte die Gruppe nach Angaben von Reuters einen Screenshot einer manipulierten FBI-Jobseite sowie eine kleine Datenstichprobe vor [1]. 404 Media berichtet von einer Stichprobe mit 5.000 angeblichen Agentendatensätzen, die Namen, Privatadressen, Telefonnummern und Angaben zu Ehepartnern enthalten [4]. Nach Reuters-Recherche umfasst die Stichprobe zudem Sozialversicherungsnummern, Einsatzorte und teils Namen von Familienangehörigen [1].


Wie das FBI reagiert


Das FBI bestätigte am Dienstag zunächst nur, man sei "aware of claims regarding unauthorized activity affecting FBIjobs.gov and is currently investigating" [2]. Am Mittwoch folgte eine ausführlichere Erklärung: Man habe Kenntnis von einer "cyber-criminal enterprise group claiming a compromise of the FBIJobs.gov portal and alleged impact to FBI employee personally identifiable information" [3]. Der Angriffspunkt ("point of breach") sei noch unbestimmt; man untersuche den Fall "actively and aggressively" und arbeite eng mit den Dienstleistern zusammen, die FBIJobs.gov betreiben [3].


Das Bewerberportal und der "Special Agent Applicant Portal" waren seit Dienstag nicht erreichbar [1] [2]. Ein auf der Seite eingeblendeter Hinweis bestätigte die Nichtverfügbarkeit [1].


Was sich verifizieren lässt – und was nicht


Die Kernbehauptung – ein Einbruch in FBI-Systeme – ist bislang nicht bestätigt. Reuters konnte die Echtheit des Screenshots nicht überprüfen, stellte aber fest, dass die Jobseite tatsächlich gestört war [1]. Die Nachrichtenagentur glich die Datenstichprobe mit Auskunfteidaten und früher geleakten Datensätzen der Darknet-Firma District 4 Labs ab. In mindestens zehn Fällen, darunter FBI-Direktor Kash Patel, fand Reuters übereinstimmende Angaben; auch die Jobbeschreibungen passten in einigen Fällen [1]. Woher die Daten stammen und ob sie tatsächlich aus internen FBI-Systemen entwendet wurden, ließ sich jedoch nicht klären [1]. Versuche, die Betroffenen aus der Stichprobe zu erreichen, blieben erfolglos [1].


Bemerkenswert ist eine Formulierung des FBI selbst: In einem Advisory vom Mai 2026 beschrieb die Behörde ShinyHunters als Gruppe, die "real or exaggerated claims of access to sensitive or personal information" nutze, um Opfer zur Zahlung zu bewegen, und die "may falsely claim to have sensitive or compromising information … which frequently do not exist" [3] [5]. Diese Einschätzung stammt allerdings aus der Zeit vor dem aktuellen Vorfall und ist keine Bewertung der jetzigen Angaben.


Warum die Gruppe den Angriff reklamiert


ShinyHunters nennt ein Motiv, das nach eigenen Angaben nicht finanzieller Natur ist. Die Gruppe reagierte demnach auf das FBI-Advisory vom Mai 2026, das ihre Methoden öffentlich analysierte und Opfer dazu aufforderte, nicht zu zahlen [1] [2]. Man sei "offended" gewesen und verlange, dass das FBI die Darstellung innerhalb einer Woche korrigiere oder entferne [3]. "This is not a ransom, coercion, or extortion. Your federal policies do not apply here. This PSA is NOT financially motivated", heißt es in der Nachricht [3]. Was geschieht, wenn das FBI nicht reagiert, ließ die Gruppe offen [3].


Einordnung: Ein Muster mit Vorgeschichte


Der Fall reiht sich in eine Serie von Angriffen auf US-Sicherheitsbehörden ein. Im März 2026 untersuchte das FBI "suspicious activities" auf einem internen System mit sensiblen Überwachungsdaten; im selben Monat reklamierte eine pro-iranische Gruppe den Zugriff auf ein Konto von Direktor Patel [3]. Im August 2026 veröffentlichte eine vermutlich russischsprachige Gruppe sensible Ermittlungsakten der Alkohol-, Tabak- und Schusswaffenbehörde ATF [2]. Bereits 2023 gab es einen Ransomware-Angriff auf den US Marshals Service und einen Einbruch in ein System des FBI-Büros in New York [2].


Cynthia Kaiser, frühere FBI-Beamtin und heute Senior Vice President beim Sicherheitsunternehmen Halcyon, nennt solche Lecks "incredibly harmful", weil Kriminelle sie nutzen könnten, um die gegen sie ermittelnden Personen unter Druck zu setzen. Ein alter Leak aus dem Jahr 2016 werde bis heute gelegentlich genutzt, um FBI-Agenten zu belästigen. "Once that information is stolen, it is used forever", sagte sie [1].


ShinyHunters ist für groß angelegte Datendiebstähle bekannt. Zu den jüngeren Aktionen zählen der angebliche Diebstahl von Millionen Geschäftsdaten des Spieleentwicklers Rockstar Games und ein Angriff auf das Bildungstool Canvas im Mai 2026 [1]. Erst am Sonntag erklärte die Gruppe gegenüber Reuters, sie befinde sich im Krieg mit der konkurrierenden Cybercrime-Gruppe cl0p [1].


Ausblick


Ob die Daten tatsächlich aus FBI-Systemen stammen, dürfte sich erst mit den laufenden Untersuchungen klären. Für die betroffenen Beschäftigten ist die Frage nach der Herkunft zweitrangig: Sollten die Angaben zutreffen, wären Namen, Adressen und Sozialversicherungsnummern von Ermittlern im Umlauf – ein Risiko, das sich nicht rückgängig machen lässt. Der Fall zeigt zudem, wie sehr die öffentliche Kommunikation von Sicherheitsbehörden über Angreifer selbst zum Angriffsziel werden kann.