ShinyHunters hat der Öffentlichkeit eine eigene „Gegen-Warnmeldung“ präsentiert und die FBI-Darstellung als „erhebliche Falschbehauptungen“ zurückgewiesen. Man sei „sehr enttäuscht“ gewesen, dass eine Behörde dieses Ranges zu solcher Desinformation greife, um die eigenen Operationen zu „stören“ – ein Versuch, der letztlich erfolglos geblieben sei.

Zugleich bestreitet die Gruppe, Teil des dezentralen Kollektivs The Com zu sein. Diese Zuordnung sei „Propaganda, gestartet von der Informationssicherheitsbranche, die frühere FBI- und DOJ-Vertreter einer Gehirnwäsche unterzogen hat, sodass sie diesen Unsinn formalisierten“.

Technisch verweist die Gruppe auf eine bislang unbekannte Lücke in Oracle PeopleSoft, die eine Codeausführung aus der Ferne erlaubt haben soll. Auf der Karriereseite des FBI sei ein Banner mit dem Hinweis platziert worden, die Seite sei von ShinyHunters beschlagnahmt worden. Aktuell zeigt die Seite stattdessen den Hinweis, es liefen planmäßige Wartungsarbeiten und man „schnüffle“ nach Seitenaktualisierungen.

Anzeige

Zu einem vorauthentifizierten Zero-Day mit Codeausführung in PeopleSoft liegen bislang keine Details vor. Allerdings hatte ShinyHunters im Juni 2026 eine vergleichbare Schwachstelle (CVE-2026-35273) genutzt, um in Unternehmensnetze einzudringen und Opfer zu erpressen.

Die Veröffentlichung folgt auf eine andere Aktion der Gruppe: Sie hatte die Darknet-Leak-Seite der Ransomware-Bande Clop (auch Cl0p) übernommen. In der dort hinterlassenen Nachricht hieß es unter anderem: „Wenn ihr eure Marke retten und nicht durch meine Hand sterben wollt: […] mal sehen, wie reich ihr wirklich seid.“ Gefordert wurden 2,333 Prozent des eigenen Vermögens – ein achtstelliger Betrag, verhandelbar. Die Uhr ticke, hieß es weiter, verbunden mit der Aufforderung, die Chefs vor das Whiteboard im Lagezentrum zu holen.

Etay Maor, VP für Threat Intelligence bei Cato Networks, nennt die Behauptung eines FBI-Einbruchs einen „ungewöhnlich provokanten Schritt“ im Kräftemessen zwischen Strafverfolgung und Cyberkriminalität, der unbedingt ernst genommen werden sollte. Angriffe auf Unternehmen habe man unzählige Male gesehen, und auch staatliche oder staatsnahe Gruppen hätten schon Strafverfolgungsbehörden kompromittiert – der OPM-Vorfall von 2015 bleibe das bekannteste Beispiel. Dass jedoch eine Cybercrime-Marke öffentlich eine FBI-Kompromittierung reklamiere, sei etwas anderes.

Einen operativen Hinweis sieht Maor im Zeitstempel des Beitrags: Dieser trage das Datum 23. September, während die Nachricht in den USA am 22. September aufkam. Spiegle der Zeitstempel die tatsächliche Arbeitsumgebung der Gruppe wider, deute das auf Aktivität in Asien hin – keine belastbare Zuordnung, aber ein Detail, das Ermittler neben den technischen Spuren prüfen dürften.

ShinyHunters beschreibt Maor als widerstandsfähige kriminelle Marke, die Takedowns, Festnahmen und Forenbeschlagnahmen überdauert habe, indem sie ihre Methoden verändere und neue Akteure anziehe – also mehr sei als ein fester Kreis von Personen oder eine feste Infrastruktur. Das jüngste Vorgehen setze weniger auf das Durchbrechen technischer Perimeter als auf den Missbrauch vertrauenswürdiger Identitätswege: Social Engineering gegen Helpdesks, bösartige OAuth-Anwendungen und gestohlene SaaS-Integrationstoken.