FBI: ShinyHunters kompromittierte 140 Organisationen – niederländische Polizei nimmt Verdächtigen fest

Die niederländische Polizei nahm einen ShinyHunters-Verdächtigen fest, während das FBI die Gruppe mit mehr als 140 Angriffen und weltweit mindestens 70 Millionen US-Dollar an Erpressungszahlungen in Verbindung brachte.

Verfasst von
Liz Ticong
Liz Ticong
Oct 1, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das FBI erklärt, eine mit ShinyHunters verbundene Erpressungskampagne habe mehr als 140 Organisationen kompromittiert und mindestens 70 Millionen US-Dollar an Zahlungen eingebracht.

Am 15. September nahm die niederländische Polizei einen 24-jährigen Mann aus Amsterdam fest, der im Verdacht steht, an der Gruppe beteiligt gewesen zu sein. Das FBI bezeichnet ihn als einen der mutmaßlichen Anführer von ShinyHunters, während die niederländischen Behörden davon abgesehen haben, ihm diese Rolle zuzuschreiben.

Der Fall verdeutlicht ein wiederkehrendes Risiko für Unternehmen: Angreifer können sich über Cloud-Umgebungen von Drittanbietern Zugang verschaffen und gestohlene Daten zur Erpressung nutzen, selbst wenn die eigenen Systeme des Opfers nicht der ursprüngliche Angriffspunkt waren.

Ermittler untersuchen beschlagnahmte Geräte

Die niederländische Polizei gab die Festnahme am 29. September bekannt, zwei Wochen nachdem sie den Verdächtigen am 15. September in Gewahrsam genommen hatte. Sie veröffentlichte nur wenige Angaben zu seiner Identität und teilte lediglich mit, dass er 24 Jahre alt ist und aus Amsterdam stammt.

Die High Tech Crime Unit führte den Einsatz nach nationalem Recht mit Unterstützung des FBI durch und beschlagnahmte mehrere Datenspeicher, die weiterhin untersucht werden.

FBI-Vertreter bezeichneten ihn als einen der mutmaßlichen Anführer von ShinyHunters. Die niederländischen Behörden wählten eine zurückhaltendere Formulierung und erklärten, er stehe im Verdacht, eine Rolle in der Gruppe gespielt zu haben und an einer kriminellen Vereinigung beteiligt gewesen zu sein. Keine der beiden Behörden hat öffentlich dargelegt, welche Beweise seine Stellung innerhalb von ShinyHunters belegen.

Ein Gericht in Rotterdam ordnete an, den Verdächtigen mindestens weitere 90 Tage in Untersuchungshaft zu behalten. Die Polizei hat weitere Festnahmen im weiteren Verlauf der Ermittlungen nicht ausgeschlossen.

Advertisement

Gestohlene Daten verschafften Angreifern Druckmittel, ohne Systeme zu verschlüsseln

Nach Angaben des FBI stahlen die Angreifer über diese Umgebungen von Drittanbietern vertrauliche Informationen und drohten anschließend mit deren Veröffentlichung, falls die Opfer nicht zahlten.

Erpressung nach diesem Modell setzt voraus, dass die Angreifer gestohlene Daten besitzen. Unternehmen können daher auch dann unter Druck geraten zu zahlen, wenn ihre Dienste online bleiben, wodurch sich die Bedrohung von der häufig mit Ransomware verbundenen Störung abkoppelt.

Brett Leatherman, stellvertretender Direktor der Cyberabteilung des FBI, dankte den Branchenpartnern für den schnellen Informationsaustausch, der die Ermittlungen unterstützte. Anschließend wandte er sich direkt an die übrigen Mitglieder. „Festnahmen verändern erfahrungsgemäß, wer bereit ist zu reden, und beschlagnahmte Infrastruktur zeigt uns erfahrungsgemäß, wer noch übrig ist.“

Weniger Datenrisiken durch Drittanbieter

Sicherheitsteams sollten den Zugriff von Anbietern als Teil ihrer eigenen Angriffsfläche betrachten und nicht als etwas, das ausschließlich während der Beschaffung geregelt wird. Zunächst sollten sie ermitteln, welche Anbieter auf vertrauliche Informationen zugreifen können, und prüfen, ob jedes Konto und jede Integration diesen Zugriff weiterhin benötigt.

Ein robustes Risikomanagement für Drittanbieter sollte auch nach dem Onboarding fortgesetzt werden. Entfernen Sie veraltete Konten, beschneiden Sie nicht mehr benötigte Berechtigungen und verwenden Sie phishing-resistente MFA, wo ein Anbieter dies unterstützt.

Die Überwachung sollte externe Identitäten ebenso genau erfassen wie interne Konten. Achten Sie auf unerwartete Anmeldungen, ungewöhnliche Zugriffsmuster oder umfangreiche Datenübertragungen und stellen Sie sicher, dass Sicherheitsteams den Zugriff umgehend entziehen können, wenn die Aktivität nicht der normalen Nutzung entspricht.

Advertisement

Reaktionspläne sollten außerdem Angriffe berücksichtigen, die bei einem Lieferanten beginnen. Ein klarer Plan zur Reaktion auf Sicherheitsvorfälle sollte festlegen, wer den Zugriff von außen deaktivieren kann, und ermitteln, welche Informationen der Anbieter besaß.

Die Ermittlungen zu ShinyHunters zeigen, warum das wichtig ist: Eine Organisation muss nicht direkt angegriffen werden, um zum Ziel einer Erpressung zu werden, wenn Angreifer über jemand anderen auf wertvolle Daten zugreifen können.

Weitere Cybersicherheitsnachrichten: Ein Datenleck im Pentagon legte vertrauliche Daten offen, die mit mehr als 3 Millionen Menschen verknüpft waren, darunter Sozialversicherungsnummern und Angaben zu militärischen Tätigkeiten.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.