Ransomware-Verhandler Angelo Martino erhält 70 Monate Haft für Hilfe für BlackCat

Der ehemalige Ransomware-Verhandler Angelo Martino wurde zu 70 Monaten Haft verurteilt, nachdem er vertrauliche Informationen seiner Kunden heimlich an BlackCat-Angreifer weitergegeben und sich an weiteren Ransomware-Angriffen beteiligt hatte.

Oct 9, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein Ransomware-Verhandler aus Florida, der heimlich die Hacker unterstützte, die auf seine eigenen Kunden abzielten, wurde zu 70 Monaten Haft in einem Bundesgefängnis verurteilt. Der 41-jährige Angelo Martino aus Land O'Lakes, Florida, versorgte die Ransomware-Gruppe BlackCat mit vertraulichen Informationen und ermöglichte es den Angreifern, ihre Lösegeldforderungen gegen Unternehmen zu erhöhen, die ihn um Hilfe gebeten hatten.

Der Urteilsverkündung am 9. Juli 2026 war Martinos Schuldbekenntnis zur Verschwörung vorausgegangen, mit dem Ziel, durch Erpressung in den zwischenstaatlichen Handel einzugreifen. Außerdem räumte er ein, gemeinsam mit zwei weiteren Cybersicherheitsexperten Ransomware-Angriffe auf zusätzliche US-Opfer gestartet zu haben. Die Behörden haben Vermögenswerte im Wert von etwa 10 Millionen US-Dollar beschlagnahmt, die mit seinen Verbrechen in Verbindung stehen.

Laut der Bekanntmachung des Justizministeriums zur Strafzumessung, begann Martino im April 2023 mit BlackCat-Betreibern zusammenzuarbeiten, während er bei einem US-amerikanischen Unternehmen für die Reaktion auf Cybervorfälle beschäftigt war.

Der Fall macht ein erhebliches Risiko für Organisationen deutlich, die sich von Ransomware-Angriffen erholen: Ein vertrauenswürdiger Verhandler kann Zugriff auf Versicherungssummen, Zahlungsbesprechungen und sensible Entscheidungen zur Wiederherstellung haben, die für Angreifer wertvoll werden, wenn dieses Vertrauen missbraucht wird.

Wie Angelo Martino BlackCat dabei half, Ransomware-Opfer zu erpressen

Martino arbeitete für fünf Opfer als Ransomware-Verhandler und kooperierte zugleich heimlich mit der auch als ALPHV bekannten Gruppe BlackCat.

Statt die Verhandlungspositionen seiner Kunden zu schützen, legte er den Angreifern deren Versicherungssummen und internen Strategien offen. Diese Informationen halfen BlackCat, die Lösegeldzahlungen zu maximieren, und die Gruppe bezahlte Martino für deren Weitergabe.

Die Bekanntmachung des Justizministeriums zu Martinos Schuldbekenntnis bestätigt, dass sein Arbeitgeber und seine Kunden nichts von der Vereinbarung wussten.

Martino schmiedete außerdem mit Kevin Martin aus Texas und Ryan Goldberg aus Georgia, beides ehemalige Cybersicherheitsexperten, Pläne, um zwischen April und November 2023 BlackCat-Ransomware gegen weitere US-Organisationen einzusetzen.

Martin stieß nach Beginn der Verschwörung zu Martinos Unternehmen für die Reaktion auf Cybervorfälle, während Goldberg bei einem anderen Unternehmen arbeitete.

Advertisement

BlackCat agierte als Ransomware-as-a-Service-Gruppe und stellte Affiliates, die Angriffe durchführten und die Erlöse mit den Betreibern teilten, Schadsoftware und Infrastruktur für Erpressungen bereit.

Bei einem Angriff erpressten die drei Verschwörer von einem Opfer Bitcoin im Wert von etwa 1,2 Millionen US-Dollar. Sie teilten ihren Anteil am Lösegeld auf und wuschen die Erlöse über mehrere Kanäle.

Das Schema zeigt, wie der Zugriff durch Insider den durch Ransomware verursachten Schaden noch vergrößern kann. Die Opfer verhandelten nicht einfach nur mit Kriminellen, sondern teilten unwissentlich sensible Informationen mit jemandem, der dieselben Angreifer unterstützte.

Ähnliche Risiken durch Insider sind auch bei anderen Sicherheitsvorfällen aufgetreten, darunter eine Datenpanne bei Coinbase, bei der Insider angeblich dabei halfen, Kundeninformationen offenzulegen.

Haftstrafen, beschlagnahmte Vermögenswerte und Entschädigung

Martino bekannte sich am 14. April in einem Anklagepunkt der Verschwörung schuldig, mit dem Ziel, durch Erpressung in den zwischenstaatlichen Handel einzugreifen – ein Vergehen, für das eine Höchststrafe von 20 Jahren Haft vorgesehen ist.

US-Bezirksrichter K. Michael Moore verurteilte ihn am 9. Juli zu 70 Monaten Haft.

Seine Mitverschwörer Martin und Goldberg erhielten laut Justizministerium am 1. Mai jeweils Haftstrafen von 48 Monaten.

Bundesermittler beschlagnahmten außerdem Vermögenswerte im Wert von etwa 10 Millionen US-Dollar, die mit Martino in Verbindung standen, darunter Kryptowährungen, Fahrzeuge, einen Foodtruck und ein luxuriöses Angelboot, die im Rahmen des Schemas gekauft oder erworben worden waren.

Die Regierung setzte für den 17. September eine Anhörung zur Entschädigung an, um festzustellen, wie viel Martino den Opfern schulden würde. In den öffentlich verfügbaren Bekanntmachungen des Justizministeriums wurde bislang kein späterer Entschädigungsbetrag bestätigt.

Die Ermittlungen wurden vom FBI Field Office in Miami geleitet, unterstützt vom US Secret Service.

Martinos Strafverfolgung folgte früheren Maßnahmen des Bundes gegen BlackCat. Im Dezember 2023 störte das FBI die Infrastruktur der Gruppe, beschlagnahmte mehrere Websites und veröffentlichte ein Entschlüsselungstool, das Hunderten Ransomware-Opfern bei der Wiederherstellung ihrer Systeme half.

Advertisement

Das Justizministerium schätzte, dass das Tool Lösegeldzahlungen in Höhe von etwa 99 Millionen US-Dollar verhinderte.

Die Strafverfolgung zeigt außerdem, dass sich die strafrechtliche Verantwortung nicht auf die Betreiber erstreckt, die Ransomware einsetzen. Personen, die Erpressungen durch privilegierten Zugriff wissentlich ermöglichen, müssen mit erheblichen Haftstrafen und der Beschlagnahmung von Vermögenswerten rechnen.

Wie Organisationen die Risiken bei Ransomware-Verhandlungen reduzieren können

Martinos Fall wirft Fragen zur Kontrolle externer Dienstleister für die Reaktion auf Cybervorfälle und zu den sensiblen Informationen auf, die während Ransomware-Verhandlungen weitergegeben werden.

Organisationen beauftragen während eines Angriffs häufig externe Spezialisten, weil internen Teams die nötige Expertise oder Kapazität fehlt, um Verhandlungen, Wiederherstellung und rechtliche Pflichten gleichzeitig zu bewältigen.

Diese Spezialisten benötigen möglicherweise Zugriff auf Versicherungsinformationen, Prioritäten bei der Wiederherstellung des Geschäftsbetriebs und vertrauliche Kommunikation. Wird dieses Vertrauen missbraucht, kann dies Angreifern einen Einfluss verschaffen, den ein gewöhnlicher Netzwerkzugriff nicht bieten würde.

Sicherheitsverantwortliche sollten bei der Beauftragung externer Ransomware-Verhandler vier Schutzmaßnahmen berücksichtigen:

  1. Personal des Dienstleisters überprüfen. Bestätigen Sie, wer die Verhandlungen führen wird, prüfen Sie die relevanten Qualifikationen und legen Sie die Verantwortung für sensible Entscheidungen eindeutig fest.
  2. Zugriff auf vertrauliche Informationen beschränken. Geben Sie Versicherungssummen, Finanzdetails und interne Verhandlungsstrategien nur weiter, wenn dies für den Auftrag erforderlich ist.
  3. Unabhängige Kontrolle gewährleisten. Verlangen Sie eine dokumentierte Genehmigung für wichtige Verhandlungsentscheidungen, Zahlungsempfehlungen und die Kommunikation mit Angreifern.
  4. Verhandlungsunterlagen aufbewahren. Bewahren Sie relevante Kommunikation und Transaktionsunterlagen auf, um Ermittlungen, Versicherungsansprüche und mögliche Gerichtsverfahren zu unterstützen.

Diese Maßnahmen können Insider-Bedrohungen nicht ausschließen, aber sie können die Möglichkeiten einer einzelnen kompromittierten Person einschränken, Wiederherstellungsentscheidungen unbemerkt zu beeinflussen.

Advertisement

Organisationen sollten bei der Gewährung privilegierten Zugriffs für externe Einsatzteams während Sicherheitsvorfällen auch umfassendere Kontrollen gegen Insider-Bedrohungen berücksichtigen. Eine Netzwerksegmentierung kann den durch Ransomware verursachten Schaden weiter begrenzen; Zero-Trust-Tests von Ransomware zeigen, wie die Beschränkung des Zugriffs zwischen Systemen dazu beitragen kann, Angriffe einzudämmen.

Der Ransomware-Betrieb von BlackCat war wiederholt Gegenstand von Maßnahmen der Strafverfolgungsbehörden, doch der Fall Martino verdeutlicht ein anderes Problem: Kriminelle können das Vertrauen ausnutzen, das den Personen entgegengebracht wird, die mit den Verhandlungen mit ihnen beauftragt wurden.

Für Unternehmen, die mit Ransomware konfrontiert sind, gehören der Schutz von Verhandlungsinformationen und die Wahrung einer unabhängigen Kontrolle zu den wesentlichen Bestandteilen der Reaktion auf Cybervorfälle.

Auch lesenswert: Zu verstehen, wie Ransomware Verschlüsselung nutzt, kann Sicherheitsteams dabei helfen, Verfahren zur Wiederherstellung vorzubereiten, bevor ein Angriff sie zu schwierigen Zahlungsentscheidungen zwingt.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.