Sicherheitsexperten bekennen sich im ALPHV-Ransomware-Fall schuldig

Zwei US-amerikanische Cybersicherheitsexperten bekannten sich schuldig, als ALPHV-/BlackCat-Ransomware-Partner gearbeitet zu haben, und verdeutlichten damit die Risiken von Insider-Bedrohungen.

Written By
Ken Underhill
Ken Underhill
Jan 2, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Zwei in den USA ansässige Cybersicherheitsexperten haben sich schuldig bekannt, nachdem sie eingeräumt hatten, ihr technisches Fachwissen für Ransomware-Angriffe eingesetzt zu haben, statt diese abzuwehren. 

Der Fall verdeutlicht ein beunruhigendes Insider-Bedrohungsszenario, bei dem vertrauenswürdiges Sicherheitswissen dazu missbraucht wurde, Opfer im Rahmen der berüchtigten ALPHV-/BlackCat-Ransomware-Operation zu erpressen.

„Diese Angeklagten nutzten ihre umfassende Ausbildung und Erfahrung im Bereich Cybersicherheit, um Ransomware-Angriffe zu verüben – genau die Art von Verbrechen, deren Verhinderung eigentlich ihre Aufgabe hätte sein sollen“, sagte Assistant Attorney General A. Tysen Duva von der Strafrechtsabteilung des US-Justizministeriums.

So funktionierte das Ransomware-Schema

Nach Angaben des US-Justizministeriums bekannten sich der 40-jährige Ryan Goldberg aus Georgia und der 36-jährige Kevin Martin aus Texas der Verschwörung zur Erpressung schuldig, die sie als Ransomware-Partner begangen hatten. 

Gerichtsunterlagen zeigen, dass die Angeklagten ihr Fachwissen im Bereich Cybersicherheit nutzten, um Schwachstellen in den Umgebungen der Opfer zu identifizieren und auszunutzen. 

Nachdem sie Zugriff, setzten sie die ALPHV-BlackCat-Ransomware ein und beteiligten sich direkt an den Erpressungsverhandlungen. In einem bestätigten Fall erpresste die Gruppe erfolgreich Bitcoin im Wert von etwa 1,2 Millionen US-Dollar von einem Opfer.

Nachdem das Lösegeld gezahlt worden war, teilten die Verschwörer ihren Anteil von 80 % untereinander auf und wuschen die Erlöse über verschiedene Kanäle, um ihre Herkunft zu verschleiern. 

Das strukturierte Modell zur Umsatzbeteiligung spiegelt wider, wie moderne RaaS-Operationen durch die Anwerbung technisch versierter Partner schnell wachsen, anstatt alle Angriffe selbst durchzuführen.

ALPHV BlackCat war eine der weltweit aktivsten Ransomware-Gruppen und nahm mehr als 1.000 Organisationen aus verschiedenen Branchen ins Visier. 

Ihre Aktivitäten verursachten weitreichende finanzielle Schäden und Betriebsstörungen und machten die Gruppe zu einem vorrangigen Ziel für die US-Strafverfolgungsbehörden.

Advertisement

Strafverfolgungsbehörden schlagen gegen BlackCat zurück

Im Dezember 2023 versetzte das FBI ALPHV BlackCat einen schweren Schlag, indem es ein kostenloses Entschlüsselungswerkzeug. 

Das Werkzeug ermöglichte es Hunderten Opfern, verschlüsselte Systeme wiederherzustellen, ohne Lösegeld zu zahlen, und sparte schätzungsweise 99 Millionen US-Dollar. 

Die Behörden beschlagnahmten außerdem mehrere mit der Infrastruktur der Gruppe verbundene Websites und störten damit laufende Operationen.

Die Ermittlungen gegen Goldberg und Martin wurden vom FBI-Außenbüro in Miami mit Unterstützung des U.S. Secret Service geführt.

Beiden Angeklagten drohen bis zu 20 Jahre Haft; die Verkündung des Strafmaßes ist für März 2026 angesetzt.

So lässt sich das Risiko von durch Insider unterstützter Ransomware reduzieren

Die folgenden Maßnahmen zeigen praktische Schritte auf, mit denen Organisationen das Risiko von durch Insider unterstützter Ransomware durch eine stärkere Zugriffsverwaltung, Kontrolle und Reaktionsbereitschaft reduzieren können.

  • Für Sicherheitspersonal das Prinzip der geringsten Rechte sowie Just-in-Time-Zugriffe durchsetzen, unterstützt durch regelmäßige Zugriffsüberprüfungen und eine Funktionstrennung.
  • Privilegierte Aktivitäten und das Nutzerverhalten mithilfe von Verhaltensanalysen überwachen, um anomale oder risikoreiche Aktionen zu erkennen.
  • Für sensible Vorgänge eine Freigabe durch mehrere Parteien verlangen etwa zum Deaktivieren von Sicherheitskontrollen, zum Zugriff auf Backups oder zum Einsatz risikoreicher Werkzeuge.
  • Gründliche Hintergrundprüfungen durchführen, Schulungen zu Ethik anbieten und klare, geschützte Kanäle für die Meldung verdächtigen oder unethischen Verhaltens bereitstellen.
  • Integration von durch Insider unterstützten Ransomware-Szenarien inIncident-Response-Pläne und diese durch regelmäßige Simulationen und Tabletop-Übungen testen.
Advertisement

Zusammen helfen diese Kontrollen dabei, den Missbrauch durch Insider zu begrenzen, die Auswirkungen des Missbrauchs privilegierter Zugriffe zu reduzieren und den Schadensradius von Ransomware-Vorfällen mit Insider-Beteiligung einzudämmen. 

Statt sich ausschließlich auf externen Zugriff oder opportunistische Angriffe zu verlassen, rekrutieren Ransomware-Gruppen aktiv Insider mit legitimem technischem Fachwissen, um das Eindringen zu beschleunigen, Abwehrmaßnahmen zu umgehen und die Erfolgsquote ihrer Erpressungsversuche zu erhöhen.  

Da die Beteiligung von Insidern zu einer bewussten Taktik in Ransomware-Kampagnen wird, müssen IT-Verantwortliche überdenken, wie sie Insider-Bedrohungen in ihren Organisationen erkennen, verwalten und eindämmen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.