Betrug mit Microsoft-Aktivierungsschlüsseln im Wert von 5 Millionen US-Dollar endet mit Gefängnisstrafe

Eine Frau aus Florida wurde wegen des Weiterverkaufs unrechtmäßig vertriebener Microsoft-Aktivierungsschlüssel verurteilt – ein Schlaglicht auf die Risiken von Software aus dem Graumarkt.

Written By
Ken Underhill
Ken Underhill
Mar 3, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Frau aus Florida wurde zu 22 Monaten Haft in einem Bundesgefängnis verurteilt, weil sie über Jahre hinweg ein System betrieben hatte, über das Tausende unrechtmäßig vertriebene Microsoft-Softwareaktivierungsschlüssel in Umlauf gebracht wurden. 

Heidi Richards, die Trinity Software Distribution betrieb, wurde außerdem zu einer Geldstrafe von 50.000 US-Dollar verurteilt, nachdem sie sich der Anklage im Zusammenhang mit dem Weiterverkauf von Microsoft-Authentizitätszertifikatslabels (COA) schuldig bekannt hatte. 

„Richards, die unter dem Namen Trinity Software Distribution geschäftlich tätig war, zahlte Mitverschwörern Millionenbeträge für Tausende echter, separat vertriebener Microsoft-COA-Labels zu Preisen, die deutlich unter dem Einzelhandelspreis der zugehörigen Software lagen“, sagte das Justizministerium in seiner Pressemitteilung.

Der Weiterverkaufsplan mit Microsoft-COA-Schlüsseln

Der Fall verdeutlicht die umfassenderen Risiken von Softwarelizenzen aus dem Graumarkt – nicht nur für Anbieter, sondern auch für Unternehmen, die möglicherweise unwissentlich nicht autorisierte Aktivierungsschlüssel erwerben. 

Authentizitätszertifikatslabels (COA) sollen die Echtheit von Microsoft-Softwareinstallationen bestätigen, meist bei Windows-Betriebssystemen und Microsoft-Office-Produkten. 

Diese Labels werden von Originalgeräteherstellern (OEMs) üblicherweise an der Hardware angebracht oder in versiegelten OEM-Paketen vertrieben, die sowohl die lizenzierte Software als auch das zugehörige COA enthalten. 

Sie dienen dazu, einen gültigen Produktschlüssel an ein bestimmtes Gerät oder einen autorisierten Vertriebskanal zu binden.

So funktionierte der Weiterverkaufsplan mit COA-Schlüsseln

Laut Unterlagen des Bundesgerichts kauften Richards und ihre Komplizen zwischen Juli 2018 und Januar 2023 Zehntausende echte COA-Labels von einem Lieferanten aus Texas. 

Im Verlauf des Systems wurden Berichten zufolge mehr als 5,1 Millionen US-Dollar an den Lieferanten überwiesen. 

Die Labels selbst waren zwar echt, doch der mutmaßliche Missbrauch betraf den Umgang mit ihnen nach dem Kauf. 

Advertisement

Statt sie im Einklang mit den OEM-Lizenzanforderungen von Microsoft weiterzuverkaufen, entfernten die Mitarbeiter angeblich die Produktschlüsselcodes von den Labels und übertrugen sie für den Weiterverkauf in großen Mengen in Tabellenkalkulationen.

COA-Labels enthalten einzigartige Produktschlüssel zur Aktivierung von Microsoft-Software, haben jedoch außerhalb ihrer vorgesehenen Verwendung keinen eigenständigen kommerziellen Wert. 

Bundesstaatsanwälte betonten, dass die einzige zulässige nachgelagerte Vertriebsmethode für ein Windows-OEM-COA darin besteht, es entweder an dem Computer anzubringen, auf dem die Software installiert wurde, oder es in ein versiegeltes OEM-Paket mit dem Lizenzvertrag und der zugehörigen Dokumentation aufzunehmen. 

Die Trennung des Aktivierungsschlüssels von diesem regelkonformen Vertriebsrahmen untergräbt die Lizenzstruktur, die der Kontrolle der Softwarenutzung dient.

In diesem Fall soll Richards Mitarbeiter angewiesen haben, die Aktivierungscodes manuell zu extrahieren und zu erfassen; anschließend wurden sie unabhängig davon an Kunden in aller Welt verkauft. 

Diese Kunden konnten Microsoft-Software mit gültigen Schlüsseln aktivieren, obwohl die Schlüssel nicht mehr mit autorisierter Hardware oder einer ordnungsgemäßen Lizenzübertragung verbunden waren. Das Vorgehen nutzte effektiv die Abhängigkeit des Aktivierungssystems von legitimen Codes aus, ohne zu berücksichtigen, wie diese Codes auf den Markt gelangt waren.

Warum das System gegen Lizenzregeln verstieß

Die rechtliche Frage war in diesem Fall nicht die Fälschung – die COA-Labels selbst waren echt –, sondern der nicht autorisierte Vertrieb und Handel. 

Indem die Produktschlüssel von den vorgeschriebenen Lizenzbedingungen und Lieferkettenkontrollen getrennt wurden, umging das System angeblich vertragliche und urheberrechtliche Schutzmaßnahmen. 

Die Schwachstelle lag in diesem Fall nicht in Microsofts Aktivierungsinfrastruktur, sondern in den Vertriebskontrollen für die Beschaffung und den Weiterverkauf legitimer Schlüssel.

Risiken in der Lieferkette der Softwarelizenzierung verwalten

Lizenzierungssysteme aus dem Graumarkt können Unternehmen finanziellen, betrieblichen und rechtlichen Risiken aussetzen – selbst wenn die Aktivierungsschlüssel legitim erscheinen. 

Um dieses Risiko zu verringern, benötigen Unternehmen eine strengere Beschaffungsaufsicht, engere Aktivierungskontrollen und eine kontinuierliche Überwachung der Softwarenutzung.

  • Software ausschließlich bei autorisierten Wiederverkäufern und über verifizierte Vertriebskanäle kaufen, und Transaktionen mit großen Mengen oder Preisnachlässen direkt beim Anbieter bestätigen.
  • Implementieren Sie zentrale IT-Asset-Management-Tools kontinuierlich, um installierte Software mit erworbenen Nutzungsberechtigungen abzugleichen und ungewöhnliche Aktivierungsmuster zu erkennen.
  • Beschränken Sie die Berechtigungen für Lizenzbeschaffung und -aktivierung auf festgelegte Rollen, setzen Sie Installationsrichtlinien nach dem Prinzip der geringsten Privilegien durch und blockieren Sie nicht autorisierte Softwarebereitstellungen.
  • Halten Sie die vollständige Dokumentation aller Lizenzkäufe fest und integrieren Sie die Beschaffungskontrollen in ein umfassenderes Drittanbieter- und Lieferketten-Risikomanagement ein.
  • Führen Sie regelmäßige interne Lizenzprüfungen und funktionsübergreifende Reviews durch unter Einbeziehung der IT-, Finanz- und Compliance-Teams, um Lizenzen aus dem Graumarkt oder nicht autorisierte Schlüssel zu identifizieren.
  • Überwachen Sie Netzwerke und Endpunkte auf anomales Aktivierungs-verhalten, geografische Auffälligkeiten oder eine massenhafte Nutzung von Schlüsseln, die auf umgeleitete oder betrügerische Lizenzen hindeuten können.
  • Testen und aktualisieren Sie Incident-Response-Pläne, um sich auf eine mögliche Ungültigerklärung von Lizenzen, Anbieterprüfungen oder rechtliche Folgen infolge einer nicht autorisierten Softwarenutzung vorzubereiten.
Advertisement

Zusammengenommen helfen diese Kontrollen Unternehmen dabei, ihre Lizenzverwaltung zu stärken und die mit nicht autorisierten oder umgeleiteten Softwareschlüsseln verbundenen Lieferkettenrisiken zu verringern.

Software-Compliance-Risiken jenseits technischer Schwachstellen

Der Fall zeigt, dass Probleme bei der Software-Compliance eher durch Lücken bei der Beschaffungs- und Vertriebsaufsicht als durch rein technische Schwachstellen entstehen können. 

Selbst legitime Aktivierungsschlüssel können ein Risiko darstellen, wenn sie von autorisierten Lizenzkanälen getrennt werden. 

als strukturierten Bestandteil des Lieferketten- und Compliance-Managements, statt einer rein administrativen Aufgabe.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.