Das FBI erklärt, es befasse sich mit einem massiven Datenleck, das sensible Daten seiner Mitarbeiter betrifft, und hat versprochen, gegen die seiner Ansicht nach verantwortlichen Hacker vorzugehen. Der FBI-Datenleck-ShinyHunters-Anspruch hat breite Berichterstattung ausgelöst, doch es lohnt sich, zu trennen, was das Bureau gesagt hat, von dem, was die mutmaßlichen Angreifer gesagt haben. Dieser Beitrag tut das und betrachtet anschließend, was der Vorfall über zentralisierte Datenbanken aussagt und was ein VPN für Sie tun kann und was nicht.
Was das FBI bisher bestätigt hat
Laut der Berichterstattung von NPR erklärt das FBI, es befasse sich mit einem massiven Datenleck und sei entschlossen, die seiner Ansicht nach dahinterstehenden Hacker zu verfolgen. Die Zusammenfassung von NPR geht nicht ins Detail dazu, wie der Eindringling erfolgte, wie viele Menschen betroffen sind oder wer die Angreifer sind.
Andere Medien haben einen Teil des Bildes ergänzt, wobei vieles davon von den mutmaßlichen Angreifern und nicht vom FBI stammt. Politico berichtete, das FBI habe erklärt, es untersuche einen mutmaßlichen Hack, nachdem eine Cyberkriminellengruppe namens ShinyHunters behauptet hatte, in seine Systeme eingedrungen zu sein. Reuters berichtete, Beispieldaten schienen Namen, Adressen und Einsatzzuweisungen von Mitarbeitern des Bureaus zu enthalten. Reuters berichtete später über die Behauptung der Gruppe, sie habe psychiatrische und medizinische Unterlagen von FBI-Mitarbeitern gestohlen. The Register berichtete über eine Behauptung von mehr als 2 TB Mitarbeiterdaten.
Dies sind Behauptungen, und die öffentliche Berichterstattung, die wir geprüft haben, verifiziert weder den Umfang noch die Inhalte unabhängig. Behandeln Sie die konkreten Zahlen und Datenkategorien als unbestätigt, bis das FBI etwas anderes sagt.
Wer ShinyHunters sind und wie sie vorgehen
Reuters beschreibt ShinyHunters als eine berüchtigte Hackergruppe. The Register berichtete, die Gruppe habe erklärt, dieser Angriff sei nicht finanziell motiviert gewesen und sie wolle, dass die Feds in irgendeiner Weise reagieren. Ein Sprecher sagte der Publikation außerdem: „Es ist ein Spiel und es ist die Welt, in der wir leben.“
Diese Einordnung ist wichtig. Angriffe auf Mitarbeiter einer Strafverfolgungsbehörde selbst sind ein anderes Risiko als typische lösegeldfinanzierte Vorfälle. Wenn das erklärte Ziel Druck oder Bloßstellung statt Zahlung ist, können gestohlene Daten ohne jegliches Verhandlungsfenster veröffentlicht oder gegen Einzelpersonen verwendet werden. Auch hier handelt es sich um Aussagen der Gruppe selbst, aus zweiter Hand berichtet, und sie sollten mit Vorsicht gelesen werden.
Der ehemalige Leiter des britischen National Cyber Security Centre, Professor Ciaran Martin, sagte der BBC laut deren Berichterstattung, die Behauptung sei, falls bestätigt, „so ernst, wie es nur geht“.
Warum zentralisierte Datenbanken weiterhin ein Ziel bleiben
Die breitere Lehre hängt nicht davon ab, wer letztlich beschuldigt wird. Organisationen sammeln sensible Datensätze in einer kleinen Zahl von Systemen, weil das effizient ist: Personalakten, Adressen, Einsatzzuweisungen, medizinische Informationen. Diese Effizienz schafft zugleich einen einzigen Preis. Ein erfolgreicher Eindringling kann Tausende Menschen auf einmal exponieren, und diese Menschen hatten kein Mitspracherecht dabei, wie gut das System verteidigt wurde.
Für Mitarbeiter sensibler Behörden ist die Sorge nicht nur Identitätsdiebstahl. Namen in Kombination mit Adressen und Arbeitszuweisungen können Belästigung, Phishing oder Social Engineering ermöglichen. Deshalb werden Verletzungen dieser Art als mehr als ein gewöhnlicher Datenschutzvorfall behandelt.
Bundesbehörden haben ähnliche Warnungen zu groß angelegten Angriffen andernorts herausgegeben. Unsere Berichterstattung zum Medusa-Ransomware-Update, von dem mehr als 500 Organisationen betroffen waren, zeigt, wie das FBI, CISA und HHS Organisationen dazu drängen, solche Bedrohungen ernst zu nehmen. Eine separate gemeinsame Warnung von US-, britischen und niederländischen Behörden vor iranischer, über Telegram gesteuerter Spyware erinnert daran, dass gezielte Überwachung von Einzelpersonen ein paralleles Problem ist.
Was ein VPN nach einem Datenleck schützen kann und was nicht
Ein VPN verschlüsselt Ihren Internetverkehr zwischen Ihrem Gerät und dem VPN-Server und verbirgt Ihre IP-Adresse vor den Websites, die Sie besuchen. Das ist nützlich in öffentlichen WLAN-Netzen und um einzuschränken, was Ihr Internetanbieter sehen kann.
Was ein VPN nicht kann, ist ein Datenleck einer Datenbank rückgängig zu machen, die jemand anderes hält. Wenn Ihre Daten auf den Servern einer Organisation liegen und diese Server kompromittiert werden, ist Ihre Verbindungsmethode irrelevant. Ein VPN stoppt auch keine Phishing-E-Mails, verhindert nicht, dass jemand durchgesickerte Informationen nutzt, um sich als Sie auszugeben, und sichert Ihre Konten nicht, wenn Passwörter wiederverwendet werden.
Was das für Sie bedeutet
Die meisten Leser sind keine FBI-Mitarbeiter, daher ist Ihre direkte Betroffenheit von diesem Vorfall wahrscheinlich gering. Die praktischen Erkenntnisse gelten dennoch. Jede Organisation, die Ihre Daten hält, ist ein potenzielles Datenleck, und Sie kontrollieren nur die Teile auf Ihrer Seite: wie stark Ihre Zugangsdaten sind, wie skeptisch Sie gegenüber unerwarteten Nachrichten sind und wie viele persönliche Informationen Sie herausgeben.
Wenn Sie ein aktueller oder ehemaliger Bundesbediensteter oder Auftragnehmer sind, achten Sie auf offizielle Mitteilungen Ihrer Behörde für Hinweise und seien Sie misstrauisch gegenüber jedem, der Sie kontaktiert und behauptet, mit der Untersuchung in Verbindung zu stehen.
Praktische Erkenntnisse
- Verwenden Sie einen Passwortmanager und einzigartige Passwörter für jedes Konto.
- Aktivieren Sie Multi-Faktor-Authentifizierung, vorzugsweise mit einer Authenticator-App oder einem Hardware-Schlüssel.
- Seien Sie skeptisch gegenüber unaufgeforderten E-Mails, Anrufen oder Textnachrichten, die auf persönliche Details verweisen; Angreifer nutzen durchgesickerte Informationen, um glaubwürdig zu klingen.
- Teilen Sie weniger: Begrenzen Sie die persönlichen Informationen, die Sie Diensten geben, die sie nicht benötigen.
- Nutzen Sie ein VPN für das, was es gut kann, etwa zum Schutz des Verkehrs in nicht vertrauenswürdigen Netzwerken, aber behandeln Sie es nicht als Schutz vor Datenlecks.
- Warten Sie auf offizielle Bestätigung, bevor Sie aufgrund der kursierenden Zahlen zu diesem Vorfall handeln.
Der FBI-Datenleck-ShinyHunters-Anspruch entwickelt sich noch, und die Details können sich im Zuge der Untersuchung ändern. Überprüfen Sie jetzt Ihre eigene Exposition und Ihre Sicherheitsgewohnheiten, bevor die nächste Schlagzeile sie dringlich macht.




