Ein Hacker hat die Nutzerdatenbank von BreachForums veröffentlicht und damit einen der prominentesten Cybercrime-Treffpunkte im Dark Web für seine Nutzer zur Belastung gemacht.
Das am 9. Januar 2026 bekannt gewordene Datenleck legt fast 324.000 Nutzerdatensätze offen und droht, die Anonymität zu zerstören, auf die viele Cyberkriminelle bei ihren Aktivitäten angewiesen sind.
Dieser Vorfall „… hat bewiesen, dass Datenlecks nicht nur bei legitimen Unternehmen möglich sind, sondern auch bei Ressourcen von Cyberkriminellen, die Schaden verursachen und im Dark Web agieren – was eine deutlich größere positive Wirkung haben kann“, sagte Resecurity-Forscher.
Wie sich das Leck auf Bedrohungsakteure auswirkt
BreachForums diente lange als zentraler Marktplatz für kompromittierte Datensätze, Zugangsdaten und illegale Dienste und war damit sowohl ein Wegbereiter für Cyberkriminalität als auch ein anhaltendes Ziel der Strafverfolgungsbehörden.
Die Offenlegung seiner gesamten Nutzerbasis – darunter Administratoren, Moderatoren und bekannte Bedrohungsakteure – könnte Ermittlungen, Verhaftungen und Abschaltungen im gesamten Cybercrime-Ökosystem beschleunigen.
Laut von Resecurity veröffentlichten Berichten und Analysen, für die das Unternehmen den Datensatz zur Prüfung erhalten hatte, enthält die offengelegte Datenbank Metadaten zu etwa 323.986 Nutzern und stammt offenbar aus dem MyBB-Backend von BreachForums.
Der Dump enthält Berichten zufolge Nutzernamen, mit Argon2 gehashte Passwörter, E-Mail-Adressen, IP-Adressen, Registrierungsdaten und zugehörige PGP-Schlüssel und könnte Ermittlern damit eine ergiebige Quelle für Zuordnungsdaten liefern.
Wie BreachForums kompromittiert wurde
BreachForums wurde 2022 als Nachfolger von RaidForums gestartet, das US-Behörden im Rahmen eines umfassenderen Vorgehens gegen den Datenhandel beschlagnahmt hatten.
Das auf der MyBB-Forensoftware basierende und über eine Mischung aus Clearnet-Domains, DDoS-Guard-Infrastruktur und Tor-Mirrors gehostete Forum überstand wiederholte Abschaltungen, indem es Domains und Betreiber rasch wechselte.
Zu diesen Störungen gehörten die Verhaftung des Gründers Conor Fitzpatrick im Jahr 2023, der später zu einer langen Bewährungszeit verurteilt wurde, sowie die Beschlagnahmung einer Domain im Jahr 2024, die von den Betreibern der ShinyHunters-Gruppe schnell rückgängig gemacht wurde.
Selbst 2025 konnten französische Verhaftungen und FBI-Beschlagnahmungen gegen mit ShinyHunters verbundene Erpressungsinfrastruktur die Plattform nicht dauerhaft zerschlagen.
Dieses Datenleck im Januar 2026 scheint jedoch eher auf interne Schwachstellen als auf externen Druck zurückzugehen.
Der Hacker „James“ behauptet, die Kompromittierung sei auf eine Schwachstelle oder Fehlkonfiguration der Webanwendung zurückzuführen, die den Zugriff auf die zugrunde liegende Datenbank des Forums ermöglichte.
Obwohl BreachForums gehashte Passwörter verwendete, verringert die Offenlegung von IP-Adressen, E-Mail-Adressen und kryptografischen Schlüsseln die Anonymität der Nutzer – insbesondere, wenn diese Daten mit anderen Leckdatensätzen oder früheren Erkenntnissen abgeglichen werden.
Forscher, die den Datensatz analysierten, identifizierten eine kleine Verwaltungsgruppe aus vier Administratoren, drei Supermoderatoren und sechs Moderatoren, die eine globale Nutzerbasis betreute.
Die größte Konzentration von Nutzern scheint in den Vereinigten Staaten zu liegen, gefolgt von Deutschland, den Niederlanden, Frankreich, der Türkei und dem Vereinigten Königreich; weitere Nutzer gibt es in Regionen wie Nordafrika und dem Nahen Osten.
Erkennung durch Störungen stärken
Störungen innerhalb von Cybercrime-Ökosystemen können für Verteidiger sowohl Risiken als auch Chancen schaffen.
Wenn kriminelle Plattformen zerfallen, führen offengelegte Daten und instabile Akteure oft zu einem Anstieg nachgelagerter Aktivitäten, darunter Phishing, Vergeltungsmaßnahmen und die schnelle Migration auf neue Infrastrukturen.
Organisationen, die diese Veränderungen aktiv beobachten, können wertvolle Einblicke in neue Bedrohungen und das Verhalten von Angreifern gewinnen.
Die folgenden Schritte zeigen, wie Sicherheitsteams Störungen im Untergrund in umsetzbare Erkenntnisse verwandeln können.
- Überwachen Sie durchgesickerte Datensätze und Foren auf Indikatoren, die bekannten Bedrohungsakteuren zuzuordnen sind, Erpressergruppen und aufkommender krimineller Infrastruktur.
- Offengelegte IP-Adressen, E-Mail-Konten, PGP-Schlüssel und Aliasnamen korrelieren Sie mit internen Telemetriedaten, um die Zuordnung und die Erkennungsabdeckung zu verbessern.
- Erhöhen Sie die Überwachung von Folgeaktivitäten wie Phishing, dem Missbrauch von Zugangsdaten, Doxxing und Vergeltungsangriffen nach Störungen im Cybercrime-Ökosystem.
- Passen Sie Bedrohungsmodelle und Risikobewertungen an die Instabilität von Angreifern an, die Fragmentierung von Gruppen und die Migration auf neue Plattformen.
- Teilen Sie validierte Erkenntnisse mit vertrauenswürdigen Branchenkollegen, ISACs und Strafverfolgungsbehörden, um koordinierte Maßnahmen zur Störung krimineller Aktivitäten zu beschleunigen.
- Nutzen Sie das Datenleck als Fallstudie, um Pläne zur Reaktion auf Sicherheitsvorfälle und Workflows für Bedrohungsinformationen gegen opportunistisches und chaotisches Angreiferverhalten einem Stresstest zu unterziehen.
Zusammengenommen helfen diese Maßnahmen Sicherheitsteams, Störungen in Cybercrime-Ökosystemen zu nutzen und zugleich das Risiko opportunistischer Folgeangriffe zu verringern.
Was das BreachForums-Leck offenlegt
Das BreachForums-Leck unterstreicht, wie fragil die Anonymität selbst in den etabliertesten Cybercrime-Communities des Dark Web weiterhin ist.
Interne Fehler, technische Schwachstellen und wechselnde Allianzen können vertrauenswürdige Plattformen schnell zu Quellen der Offenlegung machen und Verteidigern wie Strafverfolgungsbehörden seltene Einblicke verschaffen.
Da Cybercrime-Ökosysteme weiter zerfallen, sind Organisationen, die diese Störungen verfolgen und ihre Strategien für Bedrohungsinformationen anpassen, besser in der Lage, neue Risiken und nachgelagerte Angriffe vorherzusehen.
Zero Trust spielt für Organisationen eine zentrale Rolle, da es die Auswirkungen eindämmt und die Bewegungsfreiheit von Angreifern in instabilen Phasen der Cybercrime-Ökosysteme einschränkt.





