Ein weiterer ShinyHunters-Verdächtiger wurde festgenommen.

| 7. Oktober 2026
Ein Paar Metallhandschellen auf einer schwarzen Holzoberfläche

Nach der mutmaßlichen Festnahme eines zweiten Mitglieds zieht sich das Netz um die Cyberkriminellengruppe Shiny Hunters immer enger zusammen.

Reuters meldete am Samstag, dass der 16-jährige Saif al-Din Khader in Jordanien festgenommen wurde und sich in FBI-Gewahrsam befindet. Dies folgt auf die Festnahme eines weiteren Mitglieds der Gruppe Anfang September in den Niederlanden. Laut unabhängigen Quellen handelt es sich bei dem Festgenommenen um den 24-jährigen Pepijn van der Stap, einen Sicherheitschef des niederländischen Unternehmens Neo Security.

Nach der Festnahme in den Niederlanden veröffentlichte das FBI eine Nachricht, in der es andere ShinyHunter-Mitglieder warnte, dass sie als Nächste ins Visier genommen würden. Brett Leatherman, stellvertretender Leiter der Cyber-Abteilung, deutete an, dass bereits Festgenommene miteinander gesprochen hätten. Dann sagte er:

„Sie wissen, wie Sie uns finden, und wir wissen, wie wir Sie finden. Ich schlage vor, dass Sie sich zuerst melden, solange Sie noch die Wahl haben.“

Laut dem Sicherheitsblogger Brian Krebs war Khader (der den Spitznamen „Rey“ trägt) der technische Betreiber und das öffentliche Gesicht von Scattered LAPSUS$ Hunters, das laut Krebs ein Zusammenschluss von drei Gruppen war: Scattered Spider, LAPSUS$ und ShinyHunters.

Die ShinyHunters sind mindestens seit 2019 aktiv und spezialisierten sich auf Datendiebstahl und Erpressung. Die Gruppe nutzt häufig Social Engineering , um sich Zugang zu den Konten ihrer Opfer bei Drittanbietern zu verschaffen, und macht sich zudem über Software-Schwachstellen Zugriff auf die Software.

Zu den Opfern der ShinyHunters-Gruppe gehören Kodak sowie der amerikanische Gesundheits- und Pharmagroßhändler McKesson . Die Bande kompromittierte kürzlich auch die rivalisierende Cyberkriminalitätsgruppe Clop und verunstaltete deren Webseite für Datenlecks.

Kurz nach dem Clop-Angriff hackte ShinyHunters das FBI. Die Gruppe erklärte, dies sei nicht finanziell motiviert gewesen, sondern eine Reaktion auf eine FBI-Warnung vom Mai bezüglich ihrer Aktivitäten. Diese Ankündigung folgte auf einen eigenen Cyberangriff von ShinyHunters auf Instructure, den Betreiber des Online-Lernsystems Canvas.

Der FBI-Angriff zielte auf die Karriereseite der Behörde ab und nutzte mutmaßlich eine Sicherheitslücke in PeopleSoft, einer Personalmanagement-Software von Oracle. Der Datendiebstahl, der laut ShinyHunters mehrere Terabytes umfasste, soll eine Vielzahl von Mitarbeiterinformationen enthalten haben, darunter Namen, Adressen und Telefonnummern sowie Dienstausweisnummern, Berufsbezeichnungen und Informationen zu Ehepartnern. Weitere gestohlene Daten waren unter anderem Eignungsbescheinigungen , Blut- und Urintestergebnisse sowie ärztliche Berichte. 

Diese Daten sollen sensible Informationen über Agenten enthalten , die gegen Ziele wie Russland, China und die Drogenkartelle ermitteln. Es wäre katastrophal für die Strafverfolgungsbehörden, den nationalen Geheimdienst und Einzelpersonen, wenn diese Informationen in die falschen Hände gerieten.

ShinyHunters erklärte, die Daten nicht zu veröffentlichen, da der Eingriff nicht finanziell motiviert gewesen sei. Die Gruppe kritisierte das FBI für dessen Warnung vom Mai , die ihrer Ansicht nach Desinformationen enthielt . Das FBI hatte hingegen erklärt, die Gruppe habe Angehörige der Opfer belästigt und mit der Veröffentlichung kompromittierender Bilder gedroht.

Das FBI hat diese Woche außerdem einen Accenture-Auftragnehmer entfernt , nachdem dieser es versäumt hatte, einen Sicherheitspatch für eine von ihm genutzte Drittanbietersoftware einzuspielen. Insider identifizierten diese Software als PeopleSoft.

Über den Autor

Danny Bradbury ist seit 1989 Journalist mit Schwerpunkt Technologie und seit 1994 freiberuflicher Autor. Er berichtet über eine breite Palette von Technologiethemen für ein Publikum, das von Verbrauchern bis hin zu Softwareentwicklern und CIOs reicht. Er schreibt auch Ghostwriting-Artikel für viele Führungskräfte im Technologiesektor. Er stammt aus dem Vereinigten Königreich, lebt aber jetzt in Westkanada.