Zwei in den USA ansässige Cybersicherheitsexperten haben sich schuldig bekannt, nachdem sie eingeräumt hatten, ihr technisches Fachwissen für Ransomware-Angriffe eingesetzt zu haben, statt diese abzuwehren.
Der Fall verdeutlicht ein beunruhigendes Insider-Bedrohungsszenario, bei dem vertrauenswürdiges Sicherheitswissen dazu missbraucht wurde, Opfer im Rahmen der berüchtigten ALPHV-/BlackCat-Ransomware-Operation zu erpressen.
„Diese Angeklagten nutzten ihre umfassende Ausbildung und Erfahrung im Bereich Cybersicherheit, um Ransomware-Angriffe zu verüben – genau die Art von Verbrechen, deren Verhinderung eigentlich ihre Aufgabe hätte sein sollen“, sagte Assistant Attorney General A. Tysen Duva von der Strafrechtsabteilung des US-Justizministeriums.
So funktionierte das Ransomware-Schema
Nach Angaben des US-Justizministeriums bekannten sich der 40-jährige Ryan Goldberg aus Georgia und der 36-jährige Kevin Martin aus Texas der Verschwörung zur Erpressung schuldig, die sie als Ransomware-Partner begangen hatten.
Gerichtsunterlagen zeigen, dass die Angeklagten ihr Fachwissen im Bereich Cybersicherheit nutzten, um Schwachstellen in den Umgebungen der Opfer zu identifizieren und auszunutzen.
Nachdem sie Zugriff, setzten sie die ALPHV-BlackCat-Ransomware ein und beteiligten sich direkt an den Erpressungsverhandlungen. In einem bestätigten Fall erpresste die Gruppe erfolgreich Bitcoin im Wert von etwa 1,2 Millionen US-Dollar von einem Opfer.
Nachdem das Lösegeld gezahlt worden war, teilten die Verschwörer ihren Anteil von 80 % untereinander auf und wuschen die Erlöse über verschiedene Kanäle, um ihre Herkunft zu verschleiern.
Das strukturierte Modell zur Umsatzbeteiligung spiegelt wider, wie moderne RaaS-Operationen durch die Anwerbung technisch versierter Partner schnell wachsen, anstatt alle Angriffe selbst durchzuführen.
ALPHV BlackCat war eine der weltweit aktivsten Ransomware-Gruppen und nahm mehr als 1.000 Organisationen aus verschiedenen Branchen ins Visier.
Ihre Aktivitäten verursachten weitreichende finanzielle Schäden und Betriebsstörungen und machten die Gruppe zu einem vorrangigen Ziel für die US-Strafverfolgungsbehörden.
Strafverfolgungsbehörden schlagen gegen BlackCat zurück
Im Dezember 2023 versetzte das FBI ALPHV BlackCat einen schweren Schlag, indem es ein kostenloses Entschlüsselungswerkzeug.
Das Werkzeug ermöglichte es Hunderten Opfern, verschlüsselte Systeme wiederherzustellen, ohne Lösegeld zu zahlen, und sparte schätzungsweise 99 Millionen US-Dollar.
Die Behörden beschlagnahmten außerdem mehrere mit der Infrastruktur der Gruppe verbundene Websites und störten damit laufende Operationen.
Die Ermittlungen gegen Goldberg und Martin wurden vom FBI-Außenbüro in Miami mit Unterstützung des U.S. Secret Service geführt.
Beiden Angeklagten drohen bis zu 20 Jahre Haft; die Verkündung des Strafmaßes ist für März 2026 angesetzt.
So lässt sich das Risiko von durch Insider unterstützter Ransomware reduzieren
Die folgenden Maßnahmen zeigen praktische Schritte auf, mit denen Organisationen das Risiko von durch Insider unterstützter Ransomware durch eine stärkere Zugriffsverwaltung, Kontrolle und Reaktionsbereitschaft reduzieren können.
- Für Sicherheitspersonal das Prinzip der geringsten Rechte sowie Just-in-Time-Zugriffe durchsetzen, unterstützt durch regelmäßige Zugriffsüberprüfungen und eine Funktionstrennung.
- Privilegierte Aktivitäten und das Nutzerverhalten mithilfe von Verhaltensanalysen überwachen, um anomale oder risikoreiche Aktionen zu erkennen.
- Für sensible Vorgänge eine Freigabe durch mehrere Parteien verlangen etwa zum Deaktivieren von Sicherheitskontrollen, zum Zugriff auf Backups oder zum Einsatz risikoreicher Werkzeuge.
- Gründliche Hintergrundprüfungen durchführen, Schulungen zu Ethik anbieten und klare, geschützte Kanäle für die Meldung verdächtigen oder unethischen Verhaltens bereitstellen.
- Integration von durch Insider unterstützten Ransomware-Szenarien inIncident-Response-Pläne und diese durch regelmäßige Simulationen und Tabletop-Übungen testen.
Zusammen helfen diese Kontrollen dabei, den Missbrauch durch Insider zu begrenzen, die Auswirkungen des Missbrauchs privilegierter Zugriffe zu reduzieren und den Schadensradius von Ransomware-Vorfällen mit Insider-Beteiligung einzudämmen.
Statt sich ausschließlich auf externen Zugriff oder opportunistische Angriffe zu verlassen, rekrutieren Ransomware-Gruppen aktiv Insider mit legitimem technischem Fachwissen, um das Eindringen zu beschleunigen, Abwehrmaßnahmen zu umgehen und die Erfolgsquote ihrer Erpressungsversuche zu erhöhen.
Da die Beteiligung von Insidern zu einer bewussten Taktik in Ransomware-Kampagnen wird, müssen IT-Verantwortliche überdenken, wie sie Insider-Bedrohungen in ihren Organisationen erkennen, verwalten und eindämmen.





