Brett Leatherman, Assistant Director der Cyber Division des FBI, beschrieb das Vorgehen der Gruppe so: „Sie nehmen häufig Drittanbieter in cloudbasierten Plattformen ins Visier, stehlen sensible Daten und erpressen Opfer mit der Drohung, diese zu veröffentlichen."

An die verbliebenen Mitglieder richtete er einen direkten Appell: „Ihr habt von der Festnahme eures Kollegen gehört. Wir sind sicher, dass ihr in den vergangenen Tagen Dinge gesehen oder gehört habt, die die Öffentlichkeit nicht kennt." Festnahmen veränderten, wer zum Reden bereit sei, und beschlagnahmte Infrastruktur zeige, wer übrig bleibe. „Je länger ihr dabeibleibt, desto mehr erfahren wir über euch. Ihr wisst, wie ihr uns findet, und wir wissen, wie wir euch finden. Ich rate euch, euch zuerst zu melden, solange ihr die Wahl noch habt."

Vor der FBI-Erklärung hatte sich die Gruppe selbstbewusst gegeben. Zum Angriff auf FBIJobs.gov und dem einwöchigen Ultimatum, mit dem sie die Behörde zur Rücknahme eines früheren Berichts drängen wollte — darin hieß es, ShinyHunters neige zur Übertreibung eigener Behauptungen —, erklärt die Gruppe nun, alles sei eine Marketingkampagne gewesen. Zuvor hatte sie behauptet, von der Karriereseite des FBI personenbezogene und geschützte Gesundheitsdaten aller aktuellen und ehemaligen Mitarbeiter erbeutet zu haben; mehreren Medien schickte sie eine Stichprobe mit 5.000 FBI-Beschäftigten und sprach von zwei bis drei Terabyte Daten.

Anzeige

In einer Stellungnahme an Medien betonte die Gruppe, es habe sich „ausdrücklich nicht um Erpressung, nicht um Lösegeld, nicht um finanzielle Motive" gehandelt, sondern um eine Kampagne zum Schutz des eigenen Geschäfts und zur Bekämpfung von Desinformation. Hätte man dies auf normalem Weg erklärt, wäre man ignoriert worden. Man verstehe, warum viele dies als Erpressung missdeutet hätten, da frühere Operationen nie eine bedeutende Regierungsstelle betroffen hätten. „Es wird nichts passieren."

Auf ihrer Tor-Leakseite erklärt die Gruppe zugleich, Operationen und Infrastruktur seien von den jüngsten Ereignissen unberührt, und mahnt betroffene Organisationen, die Verhandlungen fortzusetzen: Man warte darauf, „an jenen Organisationen ein Exempel zu statuieren, die glauben, sie kämen ohne die Zahlung einiger Dutzend Millionen Dollar davon".

Über die Gründe, warum die Gruppe von einer Erpressung des FBI absieht, wird spekuliert — von der Sorge vor einer noch entschlosseneren Verfolgung bis zu angeblichen Schutzzusagen ausländischer Nachrichtendienste im Tausch gegen die Daten. Bestätigt ist nichts davon.

Jason Baker, Threat-Intelligence-Experte bei GuidePoint Security, hält es für unwahrscheinlich, dass die Festnahme das Ende der Gruppe bedeutet. Wegen der dezentralen Struktur könnten verbliebene Mitglieder den Namen wechseln oder sich anderen Banden anschließen.

Ähnlich sieht es Jason Brown von iCOUNTER: „Eine Festnahme ist eine Störung, kein Ende. ShinyHunters funktioniert wie eine Marke, nicht wie eine feste Truppe." Pseudonyme änderten sich, Mitglieder rotierten — weshalb der derzeitige Anführer den FBI-Hack Berichten zufolge einer früher assoziierten Person zuschiebe. Solche Festnahmen erzeugten Angst und Misstrauen innerhalb der Gruppe und verschafften Ermittlern Hebel, doch die Aktiven machten weiter. Die schädlichsten Kampagnen solcher Gruppen beruhten nicht auf neuen Exploits, sondern darauf, Menschen bei Anbietern, Helpdesks und SaaS-Dienstleistern mit privilegierten Zugriffen anzugehen und über dieses Vertrauen dutzende nachgelagerte Opfer zugleich zu erreichen.