Cyber-Verteidiger auf Abwegen: Experten wegen Ransomware-Angriffen angeklagt

Cybersicherheitsexperten sollen auf die schiefe Bahn geraten sein und mit der BlackCat-Ransomware Unternehmen angegriffen haben.

Verfasst von
Ken Underhill
Ken Underhill
Nov 4, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Bundesstaatsanwälte haben drei Cybersicherheitsprofis beschuldigt – Personen, deren Aufgabe einst darin bestand, Organisationen vor Ransomware zu schützen, die stattdessen ihre eigenen Cyberangriffe durchgeführt haben sollen. 

Laut Gerichtsunterlagen , die beim US-Bezirksgericht für den südlichen Bezirk von Florida eingereicht wurden, nutzten die mutmaßlichen Täter die Ransomware-Variante ALPHV, auch BlackCat genannt, um zwischen Mai 2023 und April 2025 fünf US-Unternehmen ins Visier zu nehmen.

Vertrauenswürdige Verteidiger wurden zu Angreifern

Den Beschuldigten – Ryan Clifford Goldberg, Kevin Tyler Martin und einem nicht namentlich genannten Mitverschwörer – wird vorgeworfen, sich zur Durchführung von Ransomware-Angriffen verschworen zu haben, während sie in den Bereichen Cybersicherheit und digitale Finanzen beschäftigt waren. 

Goldberg war Incident-Response-Manager bei Sygnia, einem auf Reaktionen auf Sicherheitsverletzungen und digitale Forensik spezialisierten Unternehmen, während Martin und sein Mitverschwörer für DigitalMint arbeiteten, ein Unternehmen, das bei Ransomware-Verhandlungen Kryptowährungszahlungen ermöglicht.

Die Staatsanwälte behaupten, das Trio habe sein Insiderwissen über Incident-Response-Abläufe genutzt, um unter dem Deckmantel legitimer Cyberverteidiger Angriffe durchzuführen. 

Die Aktivitäten begannen im Mai 2023, als einer der Verschwörer angeblich ein Partnerkonto bei ALPHV/BlackCat registrierte, einer Ransomware-as-a-Service-Plattform, die von Cyberkriminellen weltweit genutzt wird.

Anschließend starteten die Verschwörer mehrere Ransomware-Kampagnen gegen fünf US-Organisationen: ein medizinisches Unternehmen aus Florida, ein Pharmaunternehmen aus Maryland, ein kalifornisches Ingenieurunternehmen, eine Arztpraxis in Kalifornien und einen Drohnenhersteller aus Virginia.

Advertisement

Der Raubzug und seine Folgen

Die erste erfolgreiche Erpressung der Gruppe fand im Mai 2023 statt, als das medizinische Unternehmen ein Lösegeld von 1,3 Millionen US-Dollar zahlte, um wieder Zugriff auf seine Systeme zu erhalten. 

Den Staatsanwälten zufolge erhielten Goldberg und seine Partner einen Teil der Zahlung – Goldbergs Anteil betrug etwa 200.000 US-Dollar. 

Den Verschwörern gelang es jedoch nicht, von den vier anderen betroffenen Opfern Zahlungen zu erpressen.

Aus Gerichtsakten geht hervor, dass Goldberg bei einem Verhör durch das FBI im Juni 2025 ein Geständnis ablegte und einräumte, sich dem Komplott angeschlossen zu haben, um persönliche Schulden zu begleichen. 

Den Ermittlern zufolge legte er offen, wie sein Mitverschwörer ihn angeworben hatte, um „einige Unternehmen zu erpressen“. Das FBI beschlagnahmte während dieses Verhörs seine Geräte.

Goldberg wurde nach einem versuchten internationalen Flug festgenommen. 

Die Behörden berichteten, dass er und seine Frau am 27. Juni in einen One-Way-Flug nach Paris stiegen und fast drei Monate im Ausland blieben. 

Als Goldberg später von Amsterdam nach Mexiko-Stadt flog, nahmen ihn die mexikanischen Behörden bei seiner Ankunft fest und lieferten ihn an die Vereinigten Staaten aus.

Goldberg und Martin wurden angeklagt wegen Verschwörung zur Beeinträchtigung des Handels durch Erpressung, Beeinträchtigung des Handels durch Erpressung und vorsätzlicher Beschädigung eines geschützten Computers. 

Bei einer Verurteilung droht jedem von ihnen eine Höchststrafe von 50 Jahren in einem Bundesgefängnis.

Martin wurde am 14. Oktober festgenommen und zehn Tage später gegen eine Kaution von 400.000 US-Dollar freigelassen. 

Als Auflage für seine Freilassung darf er bis zum Prozess nicht im Bereich Cybersicherheit arbeiten. Goldberg bleibt in Bundesgewahrsam, da ihn das Gericht als fluchtgefährdet eingestuft hat.

Advertisement

Reaktionen der Arbeitgeber

Sygnia bestätigte in einer Stellungnahme Goldbergs Beschäftigung und erklärte, dass er unmittelbar nach Bekanntwerden der Vorwürfe entlassen worden sei. Das Unternehmen betonte, seine Aktivitäten hätten nichts mit den internen Systemen oder Kunden des Unternehmens zu tun gehabt.

Auch DigitalMint bestätigte die Anklage gegen einen ehemaligen Mitarbeiter, betonte jedoch, dass die Angriffe vollständig außerhalb der Infrastruktur des Unternehmens stattgefunden hätten. 

„Niemand, der möglicherweise in das angeklagte Komplott verwickelt ist, hat in den vergangenen vier Monaten bei dem Unternehmen gearbeitet“, erklärte DigitalMint. „Die Mitverschwörer haben im Rahmen der angeklagten Handlungen nicht auf Kundendaten zugegriffen und diese nicht kompromittiert.“

Die Verbindung zu BlackCat

ALPHV, auch bekannt als BlackCat, ist seit seinem Auftreten im Jahr 2021 zu einer der berüchtigtsten Ransomware-Varianten geworden. 

Die in Rust geschriebene Schadsoftware ist für ihre Flexibilität und ausgefeilten Verschlüsselungstechniken bekannt. 

Die hinter BlackCat stehende Gruppe hat es auf das Gesundheitswesen, den Energiesektor und staatliche Stellen abgesehen und wird mit mehreren aufsehenerregenden Vorfällen in Verbindung gebracht, darunter der Sicherheitsverletzung bei Change Healthcare im Jahr 2024, bei der Daten von mehr als 100 Millionen Menschen offengelegt wurden.

Die Staatsanwälte argumentieren, Goldberg und Martin hätten diese Plattform nicht als externe Angreifer, sondern als Insider ausgenutzt und ihr berufliches Fachwissen eingesetzt, um Angriffe zu starten und zu verwalten, die denen ähnelten, deren Verhinderung ihre Aufgabe gewesen war. 

Diese Verbindung legitimer Cybersicherheitskenntnisse mit kriminellen Absichten verdeutlicht einen aufkommenden und beunruhigenden Trend: Ransomware-Angriffe durch Insider.

Advertisement

Maßnahmen gegen Insider-Bedrohungen

Der Fall macht deutlich, dass selbst vertrauenswürdige Cybersicherheitsfachkräfte erhebliche Risiken darstellen können. 

Organisationen können Insider-Bedrohungen durch eine Kombination aus technischen Schutzmaßnahmen, Überwachung und einem entsprechenden Sicherheitsbewusstsein eindämmen:

  • Wenden Sie das Prinzip der geringsten Rechte an: Beschränken Sie den Zugriff von Mitarbeitern auf das Notwendige und überprüfen Sie Berechtigungen regelmäßig.
  • Verhalten überwachen: Nutzen Sie Analyse- und SIEM-Tools, um ungewöhnliche Anmeldungen, Datenübertragungen oder Aktivitäten außerhalb der Arbeitszeiten zu erkennen.
  • Hintergrundprüfungen durchführen: Führen Sie fortlaufende Überprüfungen durch, um finanzielle oder persönliche Risikofaktoren zu erkennen.
  • Aufgaben trennen: Teilen Sie sensible Aufgaben auf und verlangen Sie bei risikoreichen Aktivitäten eine Kontrolle durch Kollegen.
  • Verantwortlichkeit fördern: Fördern Sie Transparenz und bieten Sie sichere Kanäle zur Meldung verdächtigen Verhaltens an.
  • Regelmäßig schulen: Informieren Sie Mitarbeiter über Warnzeichen für Insider-Bedrohungen und ethische Verantwortlichkeiten.

Durch die Kombination technischer Kontrollen mit organisatorischer Wachsamkeit können Unternehmen interne Bedrohungen besser erkennen, abschrecken und bekämpfen, bevor sie eskalieren.

Der Insider-Fall rund um ALPHV ist eine eindringliche Erinnerung daran, dass die Cyberabwehr nur so stark ist wie die Integrität derjenigen, die mit ihrer Aufrechterhaltung betraut sind.  

Beide Beschuldigten warten auf ihren Prozess, der voraussichtlich Anfang 2026 beginnen wird.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.