Sicherheit & Datenschutz

Anführer der ShinyHunters während Erpressungsversuch gegen Boeing-Tochter festgenommen

Jordanische Behörden verhafteten Saif Al-din Khader, bekannt als Rey, während die Gruppe ShinyHunters Jeppesen ForeFlight erpresste. Die Gruppe nutzte eine Zero-Day-Schwachstelle in PeopleSoft aus, um mehrere Organisationen zu kompromittieren.

Illustration eines WAF-Schilds, das eine bösartige URL-Zeichenfolge nicht blockiert
Für diesen Artikel generierte Illustration

Automatisch aus dem englischen Original übersetzt.

Die jordanischen Behörden haben Saif Al-din Khader festgenommen, einen Teenager aus Amman, der verdächtigt wird, die Daten-Diebstahl- und Erpressungsgruppe ShinyHunters anzuführen. Die Verhaftung erfolgte Anfang Oktober 2026, während die Gruppe aktiv Jeppesen ForeFlight erpresste, eine Navigations- und digitale Aviation-Einheit, die kürzlich von Boeing veräußert wurde. Khader, der unter dem Handle "Rey" operiert, soll Berichten zufolge mit dem FBI zusammenarbeiten, um andere Mitglieder des kriminellen Netzwerks zu identifizieren.

Was passiert ist

Die Festnahme stellt einen schweren Schlag für ShinyHunters dar, eine Gruppe, die sich nach der Verhaftung ihrer ursprünglichen französischen Kernmitglieder zu einem Franchise-artigen Betrieb entwickelt hat. Laut Quellen, die mit den Ermittlungen vertraut sind, hat das FBI den Fall priorisiert, nachdem ShinyHunters Jeppesen ForeFlight ins Visier genommen hatte. Die gestohlenen Daten sollen sensible Informationen enthalten haben, die Risiken für die operative Sicherheit darstellen. Boeing bestätigte die Erpressungsversuche im Zusammenhang mit seiner ehemaligen Tochtergesellschaft, die es im November 2025 für 10,55 Milliarden US-Dollar an Thoma Bravo verkauft hatte. Jeppesen ForeFlight erklärte, dass seine Untersuchung keine Auswirkungen auf den Betrieb oder die Produkte festgestellt habe.

Khaders Verhaftung folgt auf die Festnahme von Pepijn van der Stap am 15. September, einem 24-jährigen niederländischen Cyberkriminellen, der beschuldigt wird, ShinyHunters unterstützt zu haben. Unmittelbar nach van der Staps Verhaftung übernahm Khader die öffentliche Kontrolle über die Marke ShinyHunters. Er prahlte in sozialen Medien damit, Daten vom FBI gestohlen und die Ransomware-Gruppe Cl0p erpresst zu haben. In einem offensichtlichen Versuch, van der Stap hereinzulegen, postete Khader Memes, die den Avatar des früheren Hacker-Aliases des Niederländers, "Umbreon", zeigten. Allerdings begann Khader innerhalb weniger Stunden, nachdem er bezüglich der Aktivitäten seines Sohnes um eine Stellungnahme gebeten worden war, seine Social-Media-Profile zu löschen, obwohl sein GitHub-Blog weiterhin zugänglich blieb.

Die jüngsten Aktivitäten der Gruppe stützten sich stark auf die Ausnutzung einer kritischen Schwachstelle in der Oracle-PeopleSoft-Plattform. ShinyHunters nutzte diesen Zugang, um Dutzende von Systemen im Gesundheitswesen, im öffentlichen Sektor und in der Technologiebranche zu kompromittieren. Das FBI entfernte einen Accenture-Auftragnehmer, nachdem die Firma versäumt hatte, die FBI-Rekrutierungswebsite zu patchen, was zur Offenlegung sensibler Aufzeichnungen von mehr als 5.000 Mitarbeitern führte. Dieses Versagen hob die schwerwiegenden Folgen verzögerter Patches in Unternehmensumgebungen hervor.

Wie es funktioniert

ShinyHunters erhielt initialen Zugriff auf viele Opfer durch die Ausnutzung von CVE-2026-35273, einer Zero-Day-Schwachstelle in Oracle PeopleSoft. Diese Software-as-a-Service-Plattform wird häufig für Personalverwaltung, Gehaltsabrechnung und Benefits-Management genutzt. Oracle stellte im Juni 2026 einen Fix bereit, und Mandiant veröffentlichte Web Application Firewall (WAF)-Regeln, um Organisationen zu schützen, die ihre Systeme nicht sofort aktualisieren konnten. Allerdings entdeckten Entwickler von ShinyHunters einen URL-Encoding-Trick, der diese WAF-Regeln umging, sodass sie Wochen nach der ersten Offenlegung weiterhin unpatched Systeme massenhaft ausnutzen konnten.

Die Gruppe operiert weniger als ein einheitliches Team, sondern eher als ein Netzwerk von Affiliate-Partnern. Freelancer speisen gestohlene Zugangsdaten von verschiedenen SaaS-Plattformen in die ShinyHunters-Infrastruktur ein. Im Gegenzug erhalten sie einen Prozentsatz der Lösegelder, die von Opfern gezahlt werden. Dieses Modell ermöglicht es der Marke, auch dann fortzubestehen, wenn Schlüsselakteure verhaftet werden. Jüngste Analysen deuten darauf hin, dass Khader alte Forum-PGP-Schlüssel kaufte, um seinen Anspruch auf den Namen ShinyHunters zu legitimieren, und den etablierten Ruf nutzte, um Deals auszuhandeln und gestohlene Daten zu verkaufen.

Wichtige Details

  • Der Verdächtige Saif Al-din Khader, bekannt als "Rey", wurde Anfang Oktober 2026 in Amman, Jordanien, festgenommen.
  • Die Verhaftung fiel zeitlich mit einem Erpressungsversuch gegen Jeppesen ForeFlight zusammen, eine ehemalige Boeing-Tochtergesellschaft.
  • ShinyHunters nutzte CVE-2026-35273 in Oracle PeopleSoft aus und umging Mandiant-WAF-Regeln mittels URL-Encoding.
  • Das FBI entfernte einen Accenture-Auftragnehmer, nachdem ein Patching-Versagen Daten von über 5.000 FBI-Mitarbeitern offengelegt hatte.
  • Khader versuchte, den verhafteten niederländischen Hacker Pepijn van der Stap für aktuelle hochkarätige Sicherheitsverletzungen hereinzulegen.
  • ShinyHunters operiert nun als Franchise, wobei Affiliate-Partner 25–30 % Anteil an Lösegeldverhandlungen erhalten.

Warum es wichtig ist

Für Software-Ingenieure und IT-Leiter unterstreicht dieser Vorfall die entscheidende Bedeutung eines schnellen Patch-Managements und die Grenzen virtueller Patches. Während Web Application Firewalls einen temporären Schutz bieten, sind sie nicht narrensicher. Die Fähigkeit von ShinyHunters, die Regeln von Mandiant zu umgehen, zeigt, dass entschlossene Angreifer Workarounds für bekannte Schwachstellen finden werden. Sich ausschließlich auf WAFs zu verlassen, ohne Vendor-Updates einzuspielen, lässt Organisationen anfällig für ausgefeilte Exploit-Techniken wie URL-Encoding-Tricks.

Die Entwicklung von ShinyHunters zu einem Franchise-Modell verändert auch die Bedrohungslandschaft. Sicherheitsteams können nicht mehr davon ausgehen, dass die Verhaftung einiger hochkarätiger Anführer die Gruppe zerschlägt. Die dezentrale Natur des Betriebs bedeutet, dass neue Akteure leicht die Marke übernehmen und Angriffe mit gestohlenen Zugangsdaten und etablierter Infrastruktur fortsetzen können. Diese Beständigkeit erfordert kontinuierliche Überwachung von Credential-Leaks und robuste Zugriffskontrollen, anstatt sich auf die Unterbrechung spezifischer krimineller Individuen zu verlassen.

Was Sie tun können

  • Priorisieren Sie das Patching für Oracle PeopleSoft und andere kritische SaaS-Plattformen unmittelbar nach Veröffentlichung.
  • Verlassen Sie sich nicht ausschließlich auf WAF-Regeln für langfristigen Schutz gegen bekannte CVEs.
  • Prüfen Sie Drittanbieter und Auftragnehmer auf Einhaltung der Sicherheits-Patching-Zeitpläne.
  • Überwachen Sie geleakte Zugangsdaten, die mit den SaaS-Konten Ihrer Organisation verbunden sind.
  • Implementieren Sie Multi-Faktor-Authentifizierung, um Risiken durch gestohlene Login-Daten zu mindern.
  • Überprüfen Sie Zugriffsprotokolle auf ungewöhnliche URL-Encoding-Muster, die auf Exploit-Versuche hindeuten könnten.

Tools aus dem Bytechap-Shop

Weiterlesen

Alle Artikel