Hacker kompromittiert FBI-Server, um gefälschte E-Mails zu versenden

Hacker verschafften sich am Wochenende Zugang zu einem E-Mail-Server des FBI, um gefälschte Nachrichten zu verbreiten und offenbar den Ruf eines Cybersicherheitsexperten zu schädigen, indem sie ihm nicht existierende Angriffe anlasteten. Laut der Geheimdienstorganisation Spamhaus und späteren Berichten verschickten die Hacker die E-Mails mit den falschen Anschuldigungen in zwei Wellen an mehr als 100.000 Adressen. Dabei nutzten sie E-Mail-Adressen aus verschiedenen Quellen, darunter eine vom American Registry for Internet Numbers verwendete Datenbank. […]

Verfasst von
Jeff Burt
Jeff Burt
Nov 15, 2021
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Hacker verschafften sich am Wochenende Zugang zu einem E-Mail-Server des FBI, um gefälschte Nachrichten zu verbreiten und offenbar den Ruf eines Cybersicherheitsexperten zu schädigen, indem sie ihm nicht existierende Angriffe anlasteten.

Laut der Geheimdienstorganisation Spamhaus und späteren Berichten verschickten die Hacker die E-Mails mit den falschen Anschuldigungen in zwei Wellen an mehr als 100.000 Adressen. Dabei nutzten sie E-Mail-Adressen aus verschiedenen Quellen, darunter eine vom American Registry for Internet Numbers verwendete Datenbank.

Die Spam-E-Mails enthielten eine Nachricht, die so aussah, als stamme sie vom Department of Homeland Security (DHS), und den Empfänger vor einem „ausgeklügelten Kettenangriff“ warnte, der zur „Exfiltration mehrerer Ihrer virtualisierten Cluster“ geführt habe. In den E-Mails wurde Vinny Troia als Angreifer genannt, der angeblich der Cybercrime-Gruppe TheDarkOverlord angehörte.

Sicherheitsexperte könnte das Ziel gewesen sein

Troia ist jedoch tatsächlich Gründer und Forschungsleiter des Cybersicherheitsunternehmens Shadowbyte sowie CEO und leitender Forscher bei Night Lion Security. Laut einem Tweet von Marcus Hutchins, einem Cybersicherheitsanalysten bei Kryptos Logic und Autor des MalwareTech-Blogs, hat Troia außerdem ein Buch mit detaillierten Informationen über die Gruppe TheDarkLord geschrieben. Kurz darauf wurde er zum Ziel von Angreifern, die seinen Twitter-Account und seine Website hackten und ElasticSearch-Cluster löschten, während sie seinen Namen hinterließen.

Der Hack des FBI-E-Mail-Servers scheint die jüngste Eskalationsstufe der Kampagne gegen Troia zu sein.

Nachdem Spamhaus die Spam-E-Mails entdeckt und das FBI alarmiert hatte, erklärte die Behörde in einer Stellungnahme, dass sowohl sie als auch die Cybersecurity and Infrastructure Security Agency (CISA) von dem Hack wüssten und die kompromittierte Hardware abgeschaltet hätten.

Später veröffentlichte das FBI eine weitere Stellungnahme und erklärte, dass eine Fehlkonfiguration der Software es einem Hacker vorübergehend ermöglicht habe, das Law Enforcement Enterprise Portal (LEEP) der Behörde zu nutzen, über das sie mit Strafverfolgungsbehörden auf Ebene der Bundesstaaten und Kommunen kommuniziert, um die gefälschten E-Mails zu versenden. FBI-Vertreter erklärten, der kompromittierte Server sei für den Versand von Benachrichtigungen für LEEP genutzt worden, habe nicht zum unternehmenseigenen E-Mail-Server der Behörde gehört und der Angreifer habe weder auf Daten im FBI-Netzwerk zugreifen noch diese kompromittieren können.

Advertisement

Lesen Sie auch: Wie DMARC vor Ransomware schützen kann

FBI-Adresse verwendet

Die E-Mails stammten laut einem Tweet von Spamhaus von der legitimen Adresse eims@ic.fbi.gov sowie von der FBI-IP-Adresse 153.31.119.142 (mx-east-ic.fbi.gov).

Die Sicherheitslücke in der Software wurde behoben, und die Strafverfolgungsbehörden wurden angewiesen, die gefälschten E-Mails zu ignorieren. Da die E-Mails jedoch von einem legitimen FBI-Server stammten, konnten sie zahlreiche Spamfilter umgehen. Das beunruhigte einige Empfänger und führte Berichten zufolge zu einer Flut von Anrufen beim FBI.

„Wie bei jeder Kommunikation der Bundesregierung sollte jeder Empfänger einer Nachricht bei der Behörde, von der die Nachricht angeblich stammt, noch einmal überprüfen, ob sie legitim ist“, sagte Hank Schless, Senior Manager für Sicherheitslösungen beim Cybersicherheitsunternehmen Lookout, gegenüber eSecurity Planet. „Jede Nachricht, die den Eindruck einer Situation mit hohem Zeitdruck erweckt, ist wahrscheinlich irgendeine Form von Spam oder Phishing. Angreifer wollen, dass ihre Ziele das Gefühl haben, keine Möglichkeit zur Lösung des vermeintlichen Problems zu haben.“

Lehren aus dem Sicherheitsvorfall

Die aus dem Angriff gewonnenen Erkenntnisse ließen sich auf viele Bereiche übertragen, sagte Schless. Selbst wenn die Domain, von der die E-Mail versendet wird, legitim oder intern ist, gelte: „Wenn Sie das Gefühl haben, dass etwas ungewöhnlich ist oder hoher Zeitdruck besteht, rufen Sie die betreffende Person oder Organisation direkt an. Wenn die Nachricht einen eingebetteten Link oder Anhang enthält, interagieren Sie damit erst, wenn Sie dessen Echtheit bestätigt haben.“

In einem Tweet deutete Troia an, dass der Angreifer, der in den FBI-Server eingedrungen war und die E-Mail versendet hatte, den Namen „Pompompurin“ verwendet. Chris Morgan, Senior Cyberthreat Intelligence Analyst beim Cybersicherheitsunternehmen DigitalShadows, sagte gegenüber eSecurity Planet, dass Pompompurin ein bekannter Verbündeter der Hackergruppe ShinyHunters sei.

Der Cybersicherheitsjournalist Brian Krebs wies in seinem Blog darauf hin, dass sein Blog KrebsOnSecurity ungefähr zu dem Zeitpunkt, als die E-Mails vom FBI-Server aus verschickt wurden, eine E-Mail von derselben Adresse erhalten hatte. Darin hieß es: „Hi, hier ist pompompurin. Prüfen Sie die Header dieser E-Mail – sie kommt tatsächlich vom FBI-Server. Ich kontaktiere Sie heute, weil wir ein Botnetz entdeckt haben, das auf Ihrer Stirn gehostet wird. Bitte ergreifen Sie sofort Maßnahmen, danke.“

FBI hacked
Fake FBI email

In einem Interview mit Krebs sagte der Angreifer, er habe auf eine Sicherheitslücke in der IT-Infrastruktur des FBI aufmerksam machen wollen. Eine Schwachstelle habe darin bestanden, dass das LEEP-Portal bis zu dem Angriff jedem die Beantragung eines Kontos ermöglicht habe, schrieb Krebs.

Advertisement

Lesen Sie auch: E-Mail-Sicherheit für Ihr Unternehmen

Zero Trust bedeutet, keinerlei Annahmen zu treffen

Laut Morgan von DigitalShadows gab es wahrscheinlich mehrere Motive für den Angriff, darunter das Hervorheben einer Sicherheitslücke, einen Streich gegen Vinny Troia und das Trollen der Sicherheit des FBI.

„Viele Unternehmen wären in den frühen Morgenstunden des Montags zu einer Reaktion auf den Vorfall gedrängt worden. Daher scheint der für die E-Mails verantwortliche Angreifer sein Ziel erreicht zu haben, Unruhe zu stiften“, sagte Morgan. „Jede Organisation, die die gefälschte FBI-Benachrichtigung erhält, kann deren Behauptungen ignorieren und auf weitere Informationen des FBI warten.“

Laut Lookouts Schless war das Motiv nicht eindeutig, er fügte jedoch hinzu: „Es besteht durchaus die Möglichkeit, dass der Angriff direkt auf Social Engineering abzielte und legitime FBI-Mitarbeiter dazu bringen sollte, versehentlich ihre Zugangsdaten preiszugeben oder, in einem solchen Fall, eine gefälschte Sicherheits-App zu installieren, die tatsächlich bereits Malware enthalten hätte. Jede Organisation könnte Opfer eines solchen Angriffs werden. Deshalb ist es so wichtig zu verstehen, wie Ihre Nutzer mit cloudbasierten und lokalen Apps und Infrastrukturen interagieren.“

Joseph Carson, Chief Security Scientist und beratender CISO bei ThycoticCentrify, sagte gegenüber eSecurity Planet, der FBI-Hack „erinnert daran, dass Cyberkriminelle nach Methoden suchen werden, um schädliche Inhalte unter dem Deckmantel legitimer Dienste zu verbreiten – diesmal über eine legitime FBI-E-Mail-Adresse.“

Carson sagte, dass die Menschen in der sich entwickelnden Welt der Zero-Trust-Sicherheitsumgebungen – in denen nichts als vertrauenswürdig gilt, bis es überprüft wurde – auch eine E-Mail überprüfen müssten, selbst wenn sie von einer legitimen Quelle stamme.

„Denken Sie daran: Zero Trust bedeutet auch, keinerlei Annahmen zu treffen“, sagte er.

Weitere Informationen: Die besten Zero-Trust-Sicherheitslösungen

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.