FBI beschlagnahmt BreachForums-Portal, das bei Salesforce-Erpressungskampagne eingesetzt wurde

Die Stilllegung von BreachForums durch das FBI hat eine große Salesforce-Erpressungskampagne gestört.

Verfasst von
Ken Underhill
Ken Underhill
Oct 10, 2025
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das FBI hat in Zusammenarbeit mit französischen Behörden die von der ShinyHunters-Gruppe zur Erpressung von Unternehmen genutzte BreachForums-Domain stillgelegt, die von der Salesforce-Datendiebstahlkampagne betroffen waren.

Die Beschlagnahmung stellt eine erhebliche Störung für eine der aktivsten Untergrundseiten für Datenleaks dar, die mit mehreren bekannten Cyberkriminellengruppen in Verbindung steht, darunter Scattered Spider und Lapsus$.

BreachForums, ursprünglich als beliebter Marktplatz für gestohlene Daten und Hacking-Tools eingerichtet, wurde Mitte 2025 unter der Domain breachforums[.]hn neu gestartet, nachdem die Plattform aufgrund von Verhaftungen offline gegangen war.

Strafverfolger beschlagnahmen BreachForums-Domain

Die Clearnet- und Dark-Web-Versionen von BreachForums wurden zunächst offline genommen; die Onion-Site tauchte jedoch wieder auf.

Das FBI leitete die Nameserver der Clearnet-Domain auf seine standardmäßige Infrastruktur für beschlagnahmte Domains um, ns1.fbi.seized.gov und ns2.fbi.seized.gov – ein Schritt, der die vollständige Kontrolle über die Site signalisierte.

Die offizielle Beschlagnahmungsmitteilung bestätigte, dass die Strafverfolger handelten, bevor Scattered Lapsus$ Hunters mit der Veröffentlichung von Salesforce-Daten aus dem Datenleck begannen, und so einen unmittelbaren Datendump verhinderten, der Millionen von Nutzern hätte offenlegen können.

Datenbank und Infrastruktur beschlagnahmt

In einer Telegram-Nachricht an BleepingComputer bestätigten die ShinyHunters, dass das FBI und französische Behörden auch Zugriff auf archivierte BreachForums-Datenbanken aus dem Jahr 2023 und später erlangten.

Das Mitglied erklärte, „die Ära der Foren ist vorbei“, und deutete damit an, dass traditionelle Dark-Web-Plattformen inzwischen zu stark kompromittiert sind, um von Kriminellen sicher genutzt werden zu können.

Laut ShinyHunters kompromittierte die Operation des FBI sämtliche Backup- und Treuhanddatenbanken sowie Backend-Server, die mit BreachForums verbunden waren.

Trotzdem ist die bei der Salesforce-Erpressungskampagne genutzte Dark-Web-Seite für Datenleaks zum Zeitpunkt der Berichterstattung von BleepingComputer weiterhin aktiv.

Die Bedrohungsakteure haben versprochen, ihre Leaks fortzusetzen, und erklärt, sie würden Daten von Unternehmen veröffentlichen, die sich weigern zu zahlen.

Advertisement

Laufende Risiken für Organisationen

Die Beschlagnahmung durch das FBI stellt zwar einen großen Erfolg für die Strafverfolgung dar, doch der Fall zeigt, wie schwierig es ist, dezentralisierte Cyberkriminellengruppen vollständig zu zerschlagen.

Trotz der Stilllegung von Infrastrukturen tauchen Bedrohungsakteure häufig unter neuen Namen oder auf neuen Plattformen wieder auf und setzen ihre Kampagnen aus dem Dark Web oder über verschlüsselte Kanäle wie Telegram fort.

ShinyHunters hat erklärt, keinen weiteren Neustart von BreachForums zu versuchen, und andere gewarnt, dass solche Foren inzwischen wahrscheinlich Honeypots sind – von Strafverfolgern kontrollierte Köderumgebungen.

Die Gruppe besteht jedoch darauf, dass die Salesforce-Leak-Kampagne weiter aktiv ist, und betont, dass die Beschlagnahmung ihre Kernaktivitäten nicht gestört hat.

Die koordinierte Stilllegung von BreachForums durch das FBI stellt einen weiteren wichtigen Schritt im Kampf gegen die globale Cyberkriminalität dar.

Die Beharrlichkeit von Gruppen wie ShinyHunters und Scattered Lapsus$ Hunters zeigt jedoch, wie widerstandsfähig und anpassungsfähig moderne Bedrohungsakteure geworden sind.

Organisationen können sich schützen, indem sie ihre Cybersecurity-Hygiene durch mehrschichtige Abwehrmaßnahmen verbessern, etwa durch den Aufbau effektiver Patch-Management-Programme, die Überwachung auf Datenlecks, die Durchsetzung einer Multi-Faktor-Authentifizierung und die Schulung von Mitarbeitern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.