Das FBI hat in Zusammenarbeit mit französischen Behörden die von der ShinyHunters-Gruppe zur Erpressung von Unternehmen genutzte BreachForums-Domain stillgelegt, die von der Salesforce-Datendiebstahlkampagne betroffen waren.
Die Beschlagnahmung stellt eine erhebliche Störung für eine der aktivsten Untergrundseiten für Datenleaks dar, die mit mehreren bekannten Cyberkriminellengruppen in Verbindung steht, darunter Scattered Spider und Lapsus$.
BreachForums, ursprünglich als beliebter Marktplatz für gestohlene Daten und Hacking-Tools eingerichtet, wurde Mitte 2025 unter der Domain breachforums[.]hn neu gestartet, nachdem die Plattform aufgrund von Verhaftungen offline gegangen war.
Strafverfolger beschlagnahmen BreachForums-Domain
Die Clearnet- und Dark-Web-Versionen von BreachForums wurden zunächst offline genommen; die Onion-Site tauchte jedoch wieder auf.
Das FBI leitete die Nameserver der Clearnet-Domain auf seine standardmäßige Infrastruktur für beschlagnahmte Domains um, ns1.fbi.seized.gov und ns2.fbi.seized.gov – ein Schritt, der die vollständige Kontrolle über die Site signalisierte.
Die offizielle Beschlagnahmungsmitteilung bestätigte, dass die Strafverfolger handelten, bevor Scattered Lapsus$ Hunters mit der Veröffentlichung von Salesforce-Daten aus dem Datenleck begannen, und so einen unmittelbaren Datendump verhinderten, der Millionen von Nutzern hätte offenlegen können.
Datenbank und Infrastruktur beschlagnahmt
In einer Telegram-Nachricht an BleepingComputer bestätigten die ShinyHunters, dass das FBI und französische Behörden auch Zugriff auf archivierte BreachForums-Datenbanken aus dem Jahr 2023 und später erlangten.
Das Mitglied erklärte, „die Ära der Foren ist vorbei“, und deutete damit an, dass traditionelle Dark-Web-Plattformen inzwischen zu stark kompromittiert sind, um von Kriminellen sicher genutzt werden zu können.
Laut ShinyHunters kompromittierte die Operation des FBI sämtliche Backup- und Treuhanddatenbanken sowie Backend-Server, die mit BreachForums verbunden waren.
Trotzdem ist die bei der Salesforce-Erpressungskampagne genutzte Dark-Web-Seite für Datenleaks zum Zeitpunkt der Berichterstattung von BleepingComputer weiterhin aktiv.
Die Bedrohungsakteure haben versprochen, ihre Leaks fortzusetzen, und erklärt, sie würden Daten von Unternehmen veröffentlichen, die sich weigern zu zahlen.
Laufende Risiken für Organisationen
Die Beschlagnahmung durch das FBI stellt zwar einen großen Erfolg für die Strafverfolgung dar, doch der Fall zeigt, wie schwierig es ist, dezentralisierte Cyberkriminellengruppen vollständig zu zerschlagen.
Trotz der Stilllegung von Infrastrukturen tauchen Bedrohungsakteure häufig unter neuen Namen oder auf neuen Plattformen wieder auf und setzen ihre Kampagnen aus dem Dark Web oder über verschlüsselte Kanäle wie Telegram fort.
ShinyHunters hat erklärt, keinen weiteren Neustart von BreachForums zu versuchen, und andere gewarnt, dass solche Foren inzwischen wahrscheinlich Honeypots sind – von Strafverfolgern kontrollierte Köderumgebungen.
Die Gruppe besteht jedoch darauf, dass die Salesforce-Leak-Kampagne weiter aktiv ist, und betont, dass die Beschlagnahmung ihre Kernaktivitäten nicht gestört hat.
Die koordinierte Stilllegung von BreachForums durch das FBI stellt einen weiteren wichtigen Schritt im Kampf gegen die globale Cyberkriminalität dar.
Die Beharrlichkeit von Gruppen wie ShinyHunters und Scattered Lapsus$ Hunters zeigt jedoch, wie widerstandsfähig und anpassungsfähig moderne Bedrohungsakteure geworden sind.
Organisationen können sich schützen, indem sie ihre Cybersecurity-Hygiene durch mehrschichtige Abwehrmaßnahmen verbessern, etwa durch den Aufbau effektiver Patch-Management-Programme, die Überwachung auf Datenlecks, die Durchsetzung einer Multi-Faktor-Authentifizierung und die Schulung von Mitarbeitern.





