ShinyHunters: FBI fordert Mitglieder zur Aufgabe auf
Das FBI hat Mitglieder der Erpressergruppe ShinyHunters öffentlich aufgefordert, sich zu stellen. Der Appell folgt auf die Festnahme eines Mannes in den Niederlanden, den die Behörde als einen der mutmaßlichen Anführer der Gruppe bezeichnet.
Die Botschaft kam in einem Video, das Brett Leatherman, Assistant Director der Cyber Division des FBI, am Dienstag veröffentlichte. "Heute haben unsere Partner bei der niederländischen Nationalpolizei die Festnahme eines der mutmaßlichen Anführer von ShinyHunters bekanntgegeben, einer Gruppe, die mit Cyberangriffen in den USA, den Niederlanden und weltweit in Verbindung gebracht wird", sagte er.
Ein 24-Jähriger aus Amsterdam
Nach Angaben der niederländischen Nationalpolizei handelt es sich bei dem Verdächtigen um einen 24-jährigen Mann aus Amsterdam, der am 15. September festgenommen wurde. Er soll eine Rolle innerhalb von ShinyHunters gespielt und sich an einer kriminellen Vereinigung beteiligt haben.
Die Polizei machte zudem einen deutlich schwerwiegenderen Fund publik. "Nach seiner Festnahme am 15. September wurde auf seinem Laptop eine große Menge an Informationen gefunden, darunter Einzelheiten zu zwei Morden, die im Ausland begangen werden sollten", teilte die niederländische Polizei mit und fügte hinzu: "Es gibt Hinweise darauf, dass der Verdächtige dafür den Auftrag gegeben hat."
Am Dienstag entschied das Bezirksgericht Rotterdam, dass der Mann für mindestens weitere 90 Tage in Untersuchungshaft bleibt. Weitere Festnahmen schließt die Polizei nach eigenen Angaben nicht aus. Sie stellte außerdem klar, dass der Verdächtige nicht im Rahmen der separaten Ermittlungen zum Einbruch von ShinyHunters beim niederländischen Telekommunikationsanbieter Odido festgenommen wurde.
140 Opfer und 70 Millionen Dollar an Zahlungen
Laut FBI sind ShinyHunters und seine mutmaßlichen Mittäter seit dem vergangenen Jahr in mehr als 140 Organisationen eingedrungen und haben mindestens 70 Millionen Dollar an Erpressungsgeldern kassiert.
Die Gruppe nimmt bevorzugt Single-Sign-on-Konten (SSO) von Unternehmen, externe Dienstleister und cloudbasierte SaaS-Plattformen wie Salesforce und Snowflake ins Visier. Hat sie sensible Daten erbeutet, setzt sie die Opfer mit der Drohung unter Druck, diese zu veröffentlichen.
Der Einbruch beim FBI selbst
Die Warnung kommt kurz nachdem ShinyHunters sich zu einem großen Datenleck beim FBI bekannt hat. Gegenüber BleepingComputer erklärten die Angreifer, dabei sei eine Zero-Day-Schwachstelle in Oracle PeopleSoft ausgenutzt worden.
Nach eigenen Angaben hat die Gruppe zwischen zwei und drei Terabyte an Daten aus FBI-Systemen abgezogen, darunter Informationen zu mehreren internen Diensten. Um ihre Behauptungen zu untermauern, bot sie Medienhäusern, darunter BleepingComputer, später eine Stichprobe von rund 5.000 Personaldatensätzen des FBI an.
BleepingComputer lehnte das Angebot ab. 404 Media berichtete jedoch, dass in den Daten Namen und persönliche Angaben von Mitgliedern der Remote Operations Unit des FBI offengelegt wurden, eines verschwiegenen Teams, das an Hacking-Operationen beteiligt ist. Reuters berichtete, dass einige der betroffenen Mitarbeiter Ermittlungen mit Bezug zu China und Russland zugeteilt waren - was Fragen danach aufwirft, wie sensibel die Informationen sind.
ShinyHunters erklärte gegenüber BleepingComputer, beim Angriff auf das FBI sei es nie um Geld gegangen, es habe sich nicht um einen Erpressungsversuch gehandelt, und ein Datenleck sei nicht das Ziel gewesen. Vielmehr habe man einer Warnmeldung des FBI widersprechen wollen. Darin heißt es, dass Akteure von ShinyHunters ihren Zugriff auf sensible Informationen möglicherweise übertreiben, Opfer und deren Angehörige belästigen, Swatting-Angriffe verüben und fälschlicherweise behaupten, im Besitz kompromittierenden Materials zu sein.
"Melden Sie sich zuerst"
Mit dem Video vom Dienstag geht das FBI deutlich offensiver und öffentlicher gegen die Gruppe vor. Leatherman wandte sich direkt an die verbliebenen Mitglieder.
"Sie haben von der Festnahme Ihres Kollegen gehört. Wir sind sicher, dass Sie in den vergangenen Tagen Dinge gesehen oder gehört haben, die die Öffentlichkeit nicht kennt", sagte er.
"Andere Gruppen glaubten, ihre Anonymität oder ihre Freunde würden sie schützen, und sie lagen falsch. Festnahmen verändern oft, wer zum Reden bereit ist, und beschlagnahmte Infrastruktur zeigt uns oft, wer noch übrig ist."
Leatherman zufolge sammeln die Ermittler weiterhin Informationen über Personen, die mit der Gruppe in Verbindung stehen, und diese würden gezielt verfolgt.
"Je länger Sie dabeibleiben, desto mehr erfahren wir über Sie. Sie wissen, wie Sie uns finden, und wir wissen, wie wir Sie finden. Ich rate Ihnen, sich zuerst zu melden, solange Sie noch die Wahl haben."
Unsere Einschätzung
Eine Videobotschaft, die sich direkt an Verdächtige richtet, ist für das FBI kein alltäglicher Schritt, und sie deutet darauf hin, dass die Behörde die Festnahme in den Niederlanden als Druckmittel nutzen will. Die Logik kennt man von anderen Zerschlagungen: Sitzt erst einmal einer in Haft und sind Geräte beschlagnahmt, können die übrigen Mitglieder nicht wissen, was die Ermittler bereits wissen. Das FBI setzt offenbar darauf, dass diese Unsicherheit einige von ihnen dazu bringt, zu kooperieren, bevor sie identifiziert werden. Jüngste Fälle wie das Schuldbekenntnis des Betreibers des Rydox-Marktplatzes zeigen, dass die US-Staatsanwaltschaft Cyberkriminelle weiterhin vor Gericht verfolgt.
Hinzu kommt eine persönliche Komponente. Der mutmaßliche Einbruch in FBI-Systeme und die offenbar offengelegten Daten von Mitarbeitern der Remote Operations Unit machen diesen Fall zu mehr als einer routinemäßigen Erpressungsermittlung. Der öffentliche Ton der Warnung könnte teilweise auch das widerspiegeln.
Für Verteidiger ist die Bedrohung mit der Festnahme nicht vom Tisch. ShinyHunters gilt als Gruppe mit mehreren Mitgliedern, und ihre Methoden - das Ausnutzen von SSO-Konten, Dienstleistern und SaaS-Plattformen - lassen sich von anderen kopieren. Organisationen, die stark auf Cloud-Dienste setzen, sollten die Zugriffe Dritter und die Kontosicherheit weiterhin regelmäßig überprüfen, ganz gleich, wie sich dieser Fall entwickelt.
Es lohnt sich zu beobachten, ob die niederländischen Ermittlungen zu weiteren Festnahmen führen, wie die Polizei angedeutet hat, und ob der Appell des FBI sichtbare Abgänge nach sich zieht. Auch die Reaktion von ShinyHunters - ob Schweigen, neue Leaks oder weitere Angriffe - wird viel darüber verraten, ob der Druck wirkt.
