Inhalt

01. Kurznachrichten
  • ShinyHunters behauptet, das FBI habe seine Daten gestohlen

  • Google muss wegen Verstößen gegen die DSGVO 403 Millionen Euro Strafe zahlen

  • Microsoft und Strafverfolgungsbehörden unterbinden den PhaaS-Betrieb von EvilTokens, der mit 12.000 Kontohacks in Verbindung steht

  • WaterPlum-Malware-Operation im Zusammenhang mit 30.000 weltweiten Geräteinfektionen

  • Kritische F5 BIG-IP APM-Zero-Day-Sicherheitslücke wird aktiv ausgenutzt und ermöglicht die nicht authentifizierte Remote-Code-Ausführung

02. Fazit

Kurznachrichten

ShinyHunters bekennt sich zu einem Hackerangriff auf das FBI

Die Cyberkriminellen-Gruppe ShinyHunters hat sich zu einem Hackerangriff auf das US-amerikanische Federal Bureau of Investigation (FBI) bekannt und behauptet, etwa 2 TB an sensiblen Daten über aktuelle und ehemalige Mitarbeiter, Bewerber sowie mehrere interne Systeme, darunter FBIJOBS, HR, Medlink, PEGA, CJ und und PHIRE.

Die Gruppe behauptet, der Einbruch sei über eine bisher unbekannte Sicherheitslücke in Oracle PeopleSoft ermöglicht worden, die die Ausführung von Remote-Code erlaubt; allerdings gibt es derzeit weder öffentliche Details noch eine unabhängige Bestätigung für einen solchen Zero-Day. Das FBI hat bestätigt, von den Vorwürfen Kenntnis zu haben, und untersucht derzeit aktiv mutmaßliche unbefugte Aktivitäten, die FBIJobs.gov betreffen. Bemerkenswerterweise erklärte ShinyHunters, dass die Aktion nicht finanziell motiviert war, sondern als Vergeltungsmaßnahme für frühere öffentliche Erklärungen des FBI zu den Aktivitäten der Gruppe dargestellt wurde.

Der Vorfall untermauert einmal mehr den Ruf von ShinyHunters als fähiger und widerstandsfähiger Akteur, der bereits in der Vergangenheit Unternehmensanwendungen, Identitätsinfrastrukturen, SaaS-Umgebungen und HR-Systeme ins Visier genommen hat.

Google wegen DSGVO-Verstößen mit 403 Millionen Euro Geldstrafe belegt

Google wurde von der irischen Datenschutzkommission (DPC) mit einer Geldstrafe von 403 Millionen Euro belegt, nachdem diese die Verarbeitung von Standortdaten der Nutzer durch das Unternehmen zwischen Mai 2018 und Februar 2020 untersucht hatte.

Die Untersuchung ergab, dass die Google-Funktionen „Web- und App-Aktivität“, „Standortverlauf“ und „Standortgenauigkeit“ die DSGVO-Anforderungen hinsichtlich Rechtmäßigkeit, Fairness, Transparenz, Rechenschaftspflicht und Datenaufbewahrung nicht erfüllten. Die Aufsichtsbehörden stellten fest, dass die Nutzer möglicherweise nicht ausreichend darüber informiert wurden, dass ihre Standortdaten dazu verwendet werden könnten, Interessen abzuleiten oder Werbung zu beeinflussen, während die Standortdaten länger als nötig aufbewahrt wurden.

Zusätzlich zur Geldbuße wurde Google aufgefordert, die betroffenen Verarbeitungsvorgänge innerhalb von sechs Monaten in Einklang mit den Vorschriften zu bringen. Aus Sicht der Bedrohungsanalyse verdeutlicht der Fall die wachsenden regulatorischen und reputationsbezogenen Risiken, die mit der groß angelegten Erhebung, Verarbeitung und Speicherung von Standortdaten verbunden sind, und unterstreicht die Bedeutung von transparenter Datenverwaltung, Datenminimierung, Kontrollen der Aufbewahrungsfristen sowie den Prinzipien des „Privacy by Design“ für Organisationen, die mit sensiblen Nutzerdaten umgehen.

Microsoft und Strafverfolgungsbehörden zerschlagen EvilTokens-PhaaS-Operation im Zusammenhang mit 12.000 Kontohacks

EvilTokens, eine ausgeklügelte Phishing-as-a-Service-Plattform (PhaaS), die von Microsoft als „Storm-2992“ verfolgt wurde, wurde durch eine koordinierte Aktion unter Beteiligung der Digital Crimes Unit (DCU) von Microsoft, Strafverfolgungsbehörden, Health-ISAC sowie weiteren Partnern aus der Branche nach dem Kompromittieren von mehr als 12.000 Microsoft-Konten in über 10.000 Organisationen weltweit zerschlagen.

Die Plattform war auf „Device Code Phishing“ spezialisiert und missbrauchte den legitimen OAuth-2.0-Geräteautorisierungsablauf von Microsoft, um Authentifizierungstoken zu erlangen und herkömmliche Schutzmaßnahmen gegen den Diebstahl von Anmeldedaten sowie die Multi-Faktor-Authentifizierung zu umgehen. Microsoft berichtete, dass EvilTokens die erste groß angelegte PhaaS-Plattform war, die Phishing über Gerätecodes mit KI-gestützten Funktionen kombinierte, die es Angreifern ermöglichten, Phishing-Köder anzupassen, kompromittierte Posteingänge zu analysieren, hochwertige Ziele zu identifizieren und nachfolgende Business-Email-Compromise-Aktivitäten (BEC) zu erleichtern.

Zu den betroffenen Branchen zählten Finanzdienstleistungen, das Gesundheitswesen, das Hochschulwesen, das Baugewerbe, die Immobilienbranche und der Großhandel. Zu den technischen Indikatoren im Zusammenhang mit dieser Aktivität zählen der Missbrauch der OAuth-Gerätecode-Authentifizierung, Token-Diebstahl, verdächtige OAuth-Autorisierungen, anomale Entra-ID-Anmeldungen sowie unbefugter Zugriff auf Microsoft 365-Posteingänge.

WaterPlum-Malware-Operation im Zusammenhang mit 30.000 weltweiten Geräteinfektionen

Eine gemeinsame Warnmeldung von Behörden aus den Vereinigten Staaten, Japan, Australien und Deutschland hat die nordkoreanische Bedrohungsgruppe WaterPlum (auch bekannt als „Contagious Interview“) mit einer groß angelegten Kampagne in Verbindung gebracht, bei der zwischen Dezember 2025 und Juli 2026 mindestens 30.000 Geräte in mehr als 100 Ländern kompromittiert wurden, was zum Diebstahl von Kryptowährungs-Vermögenswerten und Zugangsdaten aus über 7.000 Kryptowährungs-Wallets führte.

Ermittler schätzen, dass in diesem Zeitraum gestohlene Kryptowährungen im Wert von etwa 10,7 Millionen US-Dollar nach Nordkorea transferiert wurden. Die Kampagne richtete sich in erster Linie gegen Softwareentwickler und IT-Fachkräfte, indem sie sich als legitime Organisationen aus den Bereichen KI, Kryptowährungen, NFTs und Personalvermittlung ausgab und die Opfer zu gefälschten Vorstellungsgesprächen oder Programmiertests lockte, bei denen das Herunterladen bösartiger Dateien oder die Ausführung von Code erforderlich war. Zu den Malware-Familien, die dieser Operation zugeschrieben werden, gehören BeaverTail, InvisibleFerret, OtterCookie, OtterCandy und StoatWaffle, die den Diebstahl von Zugangsdaten, Fernzugriff, die Aufzeichnung von Tastenanschlägen, Datenexfiltration und die Kompromittierung von Kryptowährungs-Wallets ermöglichen.

Die Behörden warnten zudem, dass infizierte Endgeräte als Einfallstor in Unternehmensumgebungen genutzt werden könnten, was den Diebstahl von geistigem Eigentum und Spionage ermögliche.

Kritische F5 BIG-IP APM-Zero-Day-Schwachstelle wird aktiv ausgenutzt und ermöglicht die nicht authentifizierte Remote-Codeausführung

F5 Networks hat Notfall-Hotfixes für eine kritische Zero-Day-Sicherheitslücke (CVE-2026-94127, CVSS 9,8) veröffentlicht, die BIG-IP Access Policy Manager (APM)-Bereitstellungen betrifft, die als OAuth-Autorisierungsserver konfiguriert sind. Laut F5 handelt es sich bei der Schwachstelle um einen heap-basierten Pufferüberlauf, der aus der Ferne und ohne Authentifizierung ausgenutzt werden kann, wodurch Angreifer durch das Senden von speziell manipuliertem Datenverkehr an anfällige virtuelle Server die Ausführung von Remote-Code erreichen können.

Der Anbieter bestätigte, dass die Sicherheitslücke in der Praxis aktiv ausgenutzt wurde, was die Cybersecurity and Infrastructure Security Agency (CISA) dazu veranlasste, sie in ihren Katalog „Known Exploited Vulnerabilities“ (KEV) aufzunehmen und US-Bundesbehörden zur Behebung der betroffenen Systeme aufzufordern. Zu den technischen Indikatoren im Zusammenhang mit der Sicherheitslücke zählen ungewöhnliche OAuth-Authentifizierungsfehler, verdächtige Aktivitäten bei der Befehlsausführung sowie Abstürze des Traffic Management Microkernel (TMM)-Prozesses (SIGABRT).

Zu den betroffenen Versionen gehören BIG-IP APM 17.1.x, 17.5.x und 21.1.x, wenn sie in der Rolle eines OAuth-Autorisierungsservers betrieben werden. Angesichts der weit verbreiteten Nutzung des Produkts für VPN, Identitäts- und Anwendungszugriffsmanagement könnte eine erfolgreiche Ausnutzung Angreifern einen wertvollen Einstiegspunkt für den Diebstahl von Anmeldedaten, laterale Bewegung und eine umfassendere Kompromittierung des Netzwerks verschaffen.

Zusammenfassung zum Abschluss

Sollten Sie Bedenken hinsichtlich einer der in diesem Bulletin beschriebenen Bedrohungen haben oder Hilfe bei der Entscheidung benötigen, welche Maßnahmen Sie ergreifen sollten, um sich vor den größten Bedrohungen für Ihr Unternehmen zu schützen, wenden Sie sich bitte an Ihren Kundenbetreuer oderkontaktieren Sieuns, um zu erfahren, wie Sie Ihr Unternehmen schützen können.

Haftungsausschluss

Der „Threat Intel Roundup“ wurde von Integrity360 erstellt und fasst die von uns beobachteten Nachrichten zu Bedrohungen zusammen; die Informationen entsprechen dem Stand zum Zeitpunkt der Veröffentlichung. Er ist nicht als rechtliche, beratende oder sonstige fachliche Beratung zu verstehen. Etwaige Empfehlungen sollten im Kontext Ihrer eigenen Organisation betrachtet werden. Integrity360 vertritt mit den von uns weitergegebenen Informationen keine politische Position. Darüber hinaus entsprechen die geäußerten Meinungen nicht unbedingt den Ansichten von Integrity360.