
Daten als Beute: Mutmaßlicher Cyberangriff aufs FBI: Sensible Daten im Spannungsfeld neuer Technologien
Hacker wollen Daten von FBI-Mitarbeitern und Bewerbern erbeutet haben. Das FBI bestätigt den Datendiebstahl nicht, untersucht aber unautorisierte Aktivitäten. Anbieter wie Sekur Private Data und Integrated Quantum Technologies bieten Ansätze zum Schutz sensibler Daten.
Lesezeit 9 min
Ausgerechnet das FBI, eine der zentralen US-Behörden im Kampf gegen Cyberkriminalität, soll selbst zum Ziel eines spektakulären Hackerangriffs geworden sein. Die Cybercrime-Gruppe ShinyHunters erklärte gegenüber der Nachrichtenagentur Reuters, sie habe das FBI kompromittiert und Daten zu einer großen Zahl aktueller und ehemaliger Mitarbeiter sowie zu Bewerbern erbeutet. ShinyHunters ist eine seit Jahren aktive, finanziell motivierte Datendiebstahl- und Erpressungsgruppe. Allein 2026 machte sie bereits mit Angriffen auf den Spieleentwickler Rockstar Games und die Lernplattform Canvas Schlagzeilen.
Das FBI untersucht inzwischen einen möglichen Cyberangriff im Umfeld von FBIjobs.gov und prüft, welche Informationen betroffen sein könnten. FBIjobs.gov ist die öffentlich zugängliche Karriereplattform der Behörde und mit dem Bewerbungsportal verbunden, über das Interessenten Profile anlegen, Stellen suchen und Bewerbungen einreichen können. Den von ShinyHunters behaupteten umfassenden Datendiebstahl hat das FBI bislang nicht bestätigt.
Als Beleg für den behaupteten Datenraub präsentierten die Angreifer unter anderem einen Datensatz mit Informationen zu rund 5.000 FBI-Agenten. Die Stichprobe enthielt Namen, Privatadressen, Sozialversicherungsnummern, Angaben zu Tätigkeiten und teilweise sogar Informationen zu Familienangehörigen. Ein Teil dieser Angaben ließ sich mit Kreditbürodaten und Informationen aus früheren Datenlecks abgleichen. Woher die Daten tatsächlich stammen und ob sie, wie von ShinyHunters behauptet, aus internen FBI-Systemen entwendet wurden, ist zurzeit noch offen.
Ob und auf welchem Weg FBI-Systeme tatsächlich kompromittiert wurden, ist damit noch nicht geklärt. Die grundsätzliche Gefahr ist hingegen klar: Gelangen personenbezogene oder operative Informationen einmal in die Hände von Angreifern, endet das Problem nicht mit dem Schließen der ursprünglichen Sicherheitslücke.
Datendiebstahl kann noch Jahre später Folgen haben
Die frühere FBI-Verantwortliche Cynthia Kaiser verwies auf einen Leak aus dem Jahr 2016, dessen Informationen bis heute gelegentlich genutzt würden, um FBI-Agenten zu belästigen. Für Behörden ist das besonders heikel, doch das Grundproblem betrifft ebenso Unternehmen, Banken, Betreiber kritischer Infrastruktur und andere Organisationen mit wertvollen Datenbeständen.
Neben der Abwehr von Einbrüchen ins System stellt sich deshalb eine zweite Frage: Wie lässt sich verhindern, dass besonders sensible Informationen überhaupt in einer Form vorliegen oder weitergegeben werden, die Angreifer nach einem erfolgreichen Zugriff unmittelbar verwerten können?
Das Problem betrifft also zwei Ebenen. Die erste ist die Kommunikation selbst: E-Mails, Nachrichten, Sprachverbindungen und die dabei entstehenden Datenströme. Die zweite ist die wachsende Menge sensibler Unternehmensdaten, die für KI-Modelle und automatisierte Analyseprozesse genutzt wird. Auf beiden Ebenen entstehen inzwischen eigene Schutzansätze. Sekur Private Data etwa setzt bei der Kommunikation an, Integrated Quantum Technologies bei der Verarbeitung sensibler Daten durch KI.
Sekur Private Data zielt auf geschützte Kommunikation für Behörden und Unternehmen
Sekur Private Data ISIN CA81607F1036 WKN A3DKJ0, Anbieter für verschlüsselte, in der Schweiz gehostete Kommunikationslösungen hat sein Geschäft im vergangenen Jahr stärker auf Kunden mit hohen Sicherheitsanforderungen ausgerichtet. Dazu zählen Verteidigungs- und Nachrichtendienstorganisationen, Behörden, Unternehmen sowie Führungskräfte mit besonders schutzbedürftiger Kommunikation.
Für den US-Behördenmarkt hat Sekur inzwischen einen wichtigen Beschaffungskanal geöffnet. Seit Februar ist das Softwareangebot über den Vertragspartner i3ICS im sogenannten GSA Multiple Award Schedule gelistet. Dabei handelt es sich um ein Rahmenvertragsprogramm der US-Bundesbeschaffung. Berechtigte Bundesbehörden sowie Behörden der Bundesstaaten und Kommunen können die Lösungen von Sekur dadurch über einen bereits eingerichteten und vorab verhandelten Beschaffungsweg beziehen.
Im August war Sekur zudem auf der DoDIIS Worldwide Conference vertreten, der jährlichen Technologiekonferenz des US-Militärgeheimdienstes Defense Intelligence Agency. Dort präsentierte das Unternehmen seine Kommunikationstechnologie für den Umgang mit sogenannter Controlled Unclassified Information. Gemeint sind sensible Regierungsinformationen, die besonderen Schutzvorgaben unterliegen, ohne formal als geheim eingestuft zu sein.
Der nächste Schritt ist SekurOne. Die Plattform bündelt verschlüsselte Sprachkommunikation, E-Mail, Messaging und VPN in einer Anwendung. Für September ist die Aufnahme erster zahlender Betakunden vorgesehen. Der kommerzielle Start auf iOS und im Web ist für die erste Oktoberwoche geplant, Android soll in der ersten Novemberwoche folgen. Video- und Konferenzfunktionen sollen bis Ende Dezember hinzukommen. Der Preis liegt bei 300 USD pro Monat und Nutzer.
Damit beginnt für Sekur die entscheidende kommerzielle Phase. Aus dem Zugang zu staatlichen Beschaffungswegen, den aufgebauten Kontakten im Verteidigungs- und Nachrichtendienstumfeld und der neuen Plattform müssen nun zahlende Nutzer und größere Aufträge entstehen.
Integrated Quantum Technologies will sensible Rohdaten von KI-Modellen abschirmen
Integrated Quantum Technologies ISIN CA45836R1055 WKN A423XJ entwickelt Infrastruktur für Unternehmen, die sensible Daten in KI- und Machine-Learning-Anwendungen nutzen. Der Ansatz setzt bereits vor der eigentlichen Verarbeitung durch das KI-Modell an.
Die Kerntechnologie VEIL, kurz für Vector-Encoded Information Layer, transformiert sensible Ausgangsdaten in mathematische Vektordarstellungen, bevor ein KI-Modell sie verarbeitet. Die Architektur ist darauf ausgelegt, die für maschinelles Lernen relevanten Informationen zu erhalten, ohne dem Modell die ursprünglichen sensiblen Daten direkt zur Verfügung zu stellen. Grundlage ist eine zum Patent angemeldete Methode, die Integrated Quantum als "Informationally Compressive Anonymization", also informationsverdichtende Anonymisierung, bezeichnet.
Der Ansatz betrifft ein wachsendes Problem der KI-Nutzung: Unternehmen möchten interne Datenbestände für Modelle nutzbar machen, ohne personenbezogene, vertrauliche oder geschäftskritische Rohdaten unnötig offenzulegen. VEIL lässt sich in Cloud-Umgebungen, Mischformen aus Cloud und eigener IT sowie direkt auf der Infrastruktur eines Kunden einsetzen.
Einen öffentlichen Test durchlief die Technologie im Sommer. Beim "Pierce the VEIL"-Wettbewerb auf Kaggle, einer Plattform für Data-Science- und Machine-Learning-Wettbewerbe, versuchten Teilnehmer, aus den bereitgestellten VEIL-Daten die ursprünglichen Informationen zu rekonstruieren. Bis zum Abschluss des Wettbewerbs am 23. Juli gelang dies keinem Teilnehmer.
Am vergangenen Dienstag meldete Integrated Quantum den Abschluss des ersten Kundenprojekts für VEIL. In einem Praxistest mit dem KI-Softwareunternehmen Pivotly kam die Technologie bei der Verarbeitung von Bauplänen zum Einsatz. Im gemeinsam von Pivotly und Integrated Quantum ausgewerteten Test sank die Verarbeitungszeit von Stunden auf Sekunden. Gleichzeitig verbesserte sich die gemessene Modellleistung um rund fünf bis acht Prozentpunkte, gemessen am Macro-F1-Wert. Aus dem Projekt entstand ein für den geplanten Produktstart von Pivotly einsatzbereiter KI-Arbeitsablauf.
Für Integrated Quantum markiert das Projekt den Übergang von technischer Validierung zu einem konkreten Kundeneinsatz. VEIL ist inzwischen kommerziell verfügbar. Das Geschäftsmodell sieht nutzungsabhängige Erlöse vor, die mit zusätzlichen Datenmengen, Modellen und Arbeitsabläufen steigen.
Zwei Schutzebenen für sensible Daten
Der derzeit untersuchte Vorgang rund um FBIJobs.gov macht sichtbar, welchen Wert personenbezogene und operative Informationen für Angreifer besitzen und wie lange kompromittierte Daten nach einem Vorfall relevant bleiben können. Sekur und Integrated Quantum stehen für zwei unterschiedliche Ansätze im Umgang mit sensiblen Informationen: Sekur bei geschützter Kommunikation, Integrated Quantum bei der Verarbeitung sensibler Daten durch KI-Systeme.
Für Sekur stehen die kommenden Wochen im Zeichen des geplanten kommerziellen Starts von SekurOne. Entscheidend wird sein, ob sich die bestehenden Kontakte und Beschaffungswege in zahlende Kunden und größere Aufträge aus dem Behörden- und Verteidigungsumfeld übersetzen lassen. Integrated Quantum steht nach dem ersten VEIL-Projekt mit Pivotly vor einer ähnlichen Aufgabe. Nun geht es darum, die Technologie bei weiteren Unternehmen und datenintensiven Anwendungen einzusetzen und die nutzungsabhängigen Erlöse auszuweiten.
Für Behörden und Unternehmen läuft die Sicherheitsfrage damit auf zwei praktische Entscheidungen hinaus: vertrauliche Informationen sicher auszutauschen und zu prüfen, ob und in welchem Umfang KI-Systeme sensible Rohdaten überhaupt direkt verarbeiten müssen.

