Ehemalige US-Luftwaffenangehörige nach E-Mail-Betrug mit Haftstrafen belegt

Zwei Ex-Luftwaffenangehörige zu 111 und 78 Monaten Haft verurteilt: Phishing und BEC-Betrug gegen 15 Firmen mit Millionenschäden.

Ehemalige US-Luftwaffenangehörige nach E-Mail-Betrug mit Haftstrafen belegt
Datenlecks

Illustration mit KI erzeugt

Zwei ehemalige Angehörige der US-Luftwaffe sind zu Haftstrafen auf Bundesebene verurteilt worden. Sie hatten während ihrer Stationierung auf der Dover Air Force Base in Delaware einen Phishing-Angriff und einen Business-E-Mail-Compromise-Betrug betrieben.

Chijioke Timothy Odimegwu, 25, erhielt eine Freiheitsstrafe von 111 Monaten. Harafat Mogaji, 26, wurde zu 78 Monaten verurteilt. Zusammen kommen die Haftstrafen auf 189 Monate. Beide Männer müssen nach ihrer Entlassung außerdem drei Jahre unter Aufsicht bleiben.

Die Operation lief mehr als zwei Jahre, umfasste Mittäter in den USA und im Ausland und richtete sich gegen mindestens 15 Organisationen. Über die Urteile wurde am 29. September 2026 berichtet. Die Berichte machen jedoch unterschiedliche Angaben zum Wochentag, an dem die Urteile verkündet und vom US-Justizministerium bekannt gegeben wurden.

Phishing öffnete den Weg zu echten Zahlungsvorgängen

Die Verschwörer verschickten Phishing-Nachrichten, um an die E-Mail-Zugangsdaten von Mitarbeitenden zu gelangen. Nach dem Zugriff auf ein Postfach konnten die Angreifer echte Korrespondenz mitlesen. Sie mussten also nicht erst herausfinden, welche Mitarbeitenden, Lieferanten oder Kunden für Zahlungen zuständig waren.

So konnten sie eine bekannte, aber wirksame Form des Business-E-Mail-Compromise-Betrugs (BEC) einsetzen. Die Verschwörer überwachten laufende Gespräche über bevorstehende Transaktionen, klinkten sich in bestehende E-Mail-Verläufe ein und gaben betrügerische Zahlungsanweisungen als legitime Änderungen aus.

Dazu nutzten sie sowohl kompromittierte Konten als auch gefälschte E-Mail-Adressen. Eine Nachricht, in der Mitarbeitende aufgefordert wurden, künftig ein anderes Bankkonto zu verwenden, konnte so im Zusammenhang mit einer echten Transaktion auftauchen – mitsamt vertrauten Beteiligten und dem bisherigen Schriftwechsel.

Ein Software-Exploit wurde nicht gemeldet. Es gibt keine Hinweise auf ein betroffenes Produkt, eine verwundbare Version oder eine zugehörige CVE. Stattdessen setzte die Operation auf gestohlene Zugangsdaten, Identitätsvortäuschung und die Manipulation von Mitarbeitenden, die Finanztransfers bearbeiteten.

Die Angreifer beschafften sich außerdem Bankkontodaten, persönliche Identifikationsnummern sowie Kredit- und Debitkartendaten der Opfer. Sie nutzten die Informationen für nicht autorisierte Transaktionen, tätigten Einkäufe mit gestohlenen Kartendaten, tauschten Finanzdaten untereinander aus und verkauften in einigen Fällen anderen Hackern den Zugang zu kompromittierten Konten.

Zwei umgeleitete Überweisungen zeigen das mögliche Schadensausmaß

Bei der größten bekannt gewordenen Transaktion ging es um mehr als 1,68 Millionen US-Dollar, die einem Opfer in Iowa City im Bundesstaat Iowa gehörten. Das Geld wurde auf ein von den Verschwörern kontrolliertes Bankkonto in Chicago umgeleitet. Ein anderer Bericht beziffert die Überweisung aus Iowa auf 1,7 Millionen US-Dollar.

Bei einem weiteren Opfer in Ohio wurde eine Überweisung über 720.000 US-Dollar umgeleitet. Außerdem versuchten die Verschwörer, andere Zahlungen von Organisationen in Iowa und weiteren Teilen der USA zu manipulieren.

Diese Beträge bilden nicht zwangsläufig den Gesamtschaden der Kampagne ab. Öffentlich bekannt sind lediglich zwei Überweisungen. Die Operation richtete sich jedoch gegen mindestens 15 Organisationen und umfasste weitere versuchte Umleitungen. Der Gesamtschaden für alle Opfer steht nicht fest.

Das Ausmaß zeigt, wie wertvoll der Zugriff auf geschäftliche E-Mail-Konten ist. Kriminelle müssen nicht unbedingt eine gefälschte Rechnung erstellen oder eine Geschäftsbeziehung von Grund auf vortäuschen. Wenn sie eine echte Zahlung mitverfolgen, können sie genau dann eingreifen, wenn geänderte Überweisungsdaten plausibel wirken.

Im Internet Crime Report 2025 des FBI wurden 24.768 BEC-Beschwerden und Verluste von mehr als 3 Milliarden US-Dollar verzeichnet. Der Fall auf der Dover Air Force Base ist Teil einer größeren Betrugskategorie, die weiterhin erhebliche Schäden verursacht – ohne dass dafür ausgeklügelte Schadsoftware oder eine bislang unbekannte Zero-Day-Schwachstelle nötig wäre.

Haftstrafen, Wiedergutmachung und anschließende Aufsicht

Odimegwu erhielt mit 111 Monaten die längere Haftstrafe. Das entspricht mehr als neun Jahren im Bundesgefängnis. Außerdem wurde er zur Zahlung von 366.617,59 US-Dollar Wiedergutmachung verurteilt.

Mogaji erhielt eine Haftstrafe von 78 Monaten, also sechseinhalb Jahren, und muss 995.680,45 US-Dollar zahlen. Nach ihrer Entlassung stehen beide Angeklagten drei Jahre lang unter Aufsicht.

In einigen Berichten werden die Wiedergutmachungszahlungen auf 366.617 US-Dollar für Odimegwu und 995.680 US-Dollar für Mogaji gerundet. Die genaueren Beträge lauten 366.617,59 beziehungsweise 995.680,45 US-Dollar.

Beide Männer bekannten sich im Juni in Anklagepunkten schuldig, die Überweisungsbetrug, Identitätsdiebstahl und den Missbrauch von Zahlungszugangsdaten umfassten. Nach Berichten zu den Ermittlungen und den Urteilen waren das FBI und örtliche Strafverfolgungsbehörden an ihrer Festnahme beteiligt.

Das genaue Datum der Urteilsverkündung ist den vorliegenden Berichten nicht eindeutig zu entnehmen. Ein Bericht besagt, die Männer seien an einem Freitag verurteilt worden; einem anderen zufolge gab das US-Justizministerium die Urteile in einer Pressemitteilung am Dienstag bekannt. An den Haftstrafen oder den Wiedergutmachungszahlungen ändert dieser Widerspruch nichts.

Die Kampagne verband Kontoübernahmen mit Zahlungsbetrug

Der Erfolg der Operation beruhte auf der Kombination mehrerer Formen von Finanzkriminalität und nicht auf einer einzelnen Methode.

Zunächst verschaffte Phishing den Tätern die Zugangsdaten, mit denen sie in die E-Mail-Postfächer von Mitarbeitenden eindringen konnten. So erhielten sie Einblick in den normalen Geschäftsablauf und anstehende Überweisungen.

Anschließend nutzten die Verschwörer diese Informationen, um passende Zahlungsvorgänge auszuwählen. Statt allgemeine Zahlungsaufforderungen zu verschicken, konnten sie ihre betrügerischen Anweisungen auf Transaktionen zuschneiden, mit denen das Opfer bereits rechnete.

Dann gaben sie sich über kompromittierte Konten oder ähnlich aussehende Adressen als vertrauenswürdige Beteiligte aus. Die angeblich geänderten Überweisungsdaten lenkten reguläre Zahlungen auf Bankkonten der Gruppe um.

Die gestohlenen Finanzdaten ließen sich schließlich auch für andere Zwecke als einzelne Überweisungen nutzen. Bankzugangsdaten, PINs und Zahlungskartendaten ermöglichten Einkäufe und nicht autorisierte Transaktionen, konnten unter den Verschwörern ausgetauscht oder anderen Kriminellen zusammen mit dem Zugang zu Konten angeboten werden.

Diese Kombination vergrößerte das mögliche Schadensausmaß. Eine betroffene Organisation konnte eine hohe Zahlung verlieren, Finanzdaten von Mitarbeitenden oder Kunden preisgeben und den Angreifern ein kompromittiertes Postfach zur weiteren Überwachung oder zum Weiterverkauf überlassen.

Was Unternehmen bei Änderungen von Zahlungsanweisungen tun können

Zu der Kampagne wurden keine E-Mail-Adressen, Domains, Bankkonten oder sonstigen technischen Indikatoren öffentlich bekannt gegeben. Es gibt daher keine veröffentlichte Liste von Indikatoren, mit der sich gezielt nach dieser Operation suchen ließe.

Die beschriebene Angriffskette macht jedoch das zentrale Warnsignal deutlich: die Aufforderung, etablierte Zahlungsdaten während eines laufenden Geschäftsvorgangs zu ändern. Da die Kriminellen echte Korrespondenz mitverfolgten, konnten die Nachrichten im Kontext glaubwürdig wirken.

Unternehmen sollten geänderte Überweisungsdaten unabhängig über Kontaktinformationen überprüfen, die bereits hinterlegt sind – nicht über Telefonnummern oder Adressen aus der E-Mail, in der die Änderung verlangt wird. Die Zahlungsabwicklung sollte bei Zeitdruck, neuen Empfängerkonten oder unerwarteten Änderungen der Bankverbindung zusätzliche Prüfungen vorsehen.

Bei einem Verdacht muss auch die zugrunde liegende Kompromittierung des Postfachs untersucht werden. Eine einzelne Überweisung zurückzurufen oder zu stoppen reicht nicht aus, wenn ein Angreifer weiterhin gültige Zugangsdaten besitzt und laufende Korrespondenz mitlesen kann.

Aus den vorliegenden Berichten geht weder hervor, welche E-Mail-Dienste kompromittiert wurden, noch welche Sicherheitsmaßnahmen möglicherweise fehlten. Auch eine vom Hersteller empfohlene Abhilfemaßnahme wurde nicht bekannt gegeben, da keine Produktlücke gemeldet wurde, die hätte geschlossen werden müssen.

Ein verbreitetes Muster: finanziell motivierter Kontomissbrauch

Die Urteile reihen sich in andere Fälle auf Bundesebene ein, bei denen BEC und der kriminelle Missbrauch legitimer Kontozugänge eine Rolle spielten. Der ghanaische Staatsangehörige Derrick Van Yeboah wurde zu 85 Monaten Haft verurteilt, nachdem er sich im März 2026 schuldig bekannt hatte, an einem Betrugsring beteiligt gewesen zu sein. Dieser hatte bei BEC-Angriffen und Liebesbetrugsmaschen mehr als 100 Millionen US-Dollar erbeutet. Van Yeboah war im August 2025 an die USA ausgeliefert und im Juli verurteilt worden.

Der Fall Odimegwu und Mogaji ist ein anderer, doch die wirtschaftlichen Grundzüge sind ähnlich: Wer Zugang zu vertrauenswürdiger Kommunikation hat, kann daraus betrügerische Zahlungen machen, bevor die Opfer bemerken, dass ein echter E-Mail-Verlauf manipuliert wurde.

Den Verschwörern wird hier vorgeworfen, so vorgegangen zu sein, während sie auf einem US-Militärstützpunkt dienten. Ihre Urteile ahnden die Straftaten. Die unmittelbare Lehre für Unternehmen ist jedoch eine andere: Der Zugriff auf das echte Postfach eines Mitarbeitenden kann eine betrügerische Zahlungsaufforderung wie einen ganz normalen Verwaltungsvorgang aussehen lassen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →