Ryuk-Betreiber verurteilt: US-Verfahren legt globale Reichweite der Ransomware-Gruppe offen
Ryuk-Mitglied Karen Vardanyan zu 2 Jahren Haft verurteilt: Über 2400 Angriffe, 15 Mio. Lösegeld und Folgen für Kliniken und Kommunen.
Illustration mit KI erzeugt
Karen Vardanyan, ein 35-jähriger armenischer Staatsangehöriger, den US-Staatsanwälte als eines der zentralen Mitglieder der Ryuk-Ransomware-Gruppe bezeichneten, ist zu zwei Jahren Haft in einem Bundesgefängnis verurteilt worden.
Vardanyan bekannte sich im Juli der Verschwörung und des computerbezogenen Betrugs schuldig. Nach Verbüßung seiner Haftstrafe bleibt er drei Jahre lang unter behördlicher Aufsicht und muss den Opfern eine Entschädigung in Höhe von 1.219.106 US-Dollar zahlen.
Das Urteil betrifft nur einen Beteiligten an einer weitaus größeren Operation. Gerichtsunterlagen zufolge waren Vardanyan und seine Mitverschwörer weltweit für mehr als 2.400 Ransomware-Angriffe verantwortlich und erbeuteten dabei mindestens 15 Millionen US-Dollar an Lösegeld.
Auslieferung brachte gesuchten Betreiber in US-Gewahrsam
Vardanyan wurde im Juli 2025 nach seiner Festnahme in Kiew aus der Ukraine an die USA ausgeliefert. Zuvor war er auf eine internationale Fahndungsliste des FBI gesetzt worden.
Nach Angaben der Staatsanwaltschaft führte er persönlich mehrere Ransomware-Operationen durch und erpresste von Opfern mehr als 1 Million US-Dollar. Das genaue Verhältnis zwischen diesem Betrag und der angeordneten Entschädigungszahlung von 1.219.106 US-Dollar wurde öffentlich nicht näher erläutert. Die beiden Summen sollten daher nicht gleichgesetzt werden.
Die US-Strafverfolgung gegen Vardanyan zeigt die internationale Dimension der Ermittlungen. Ein in der Ukraine festgenommener armenischer Staatsangehöriger wurde letztlich in die Vereinigten Staaten überstellt, um sich dort wegen Vorwürfen im Zusammenhang mit Opfern in mehreren Ländern zu verantworten.
Die zweijährige Haftstrafe wird durch finanzielle Auflagen und Sanktionen nach der Haftentlassung ergänzt, fällt jedoch im Vergleich zum Gesamtschaden, der der Gruppe zugeschrieben wird, deutlich geringer aus. Die Betreiber von Ryuk erbeuteten mindestens 15 Millionen US-Dollar, während die Kosten einzelner Vorfälle weit über das Lösegeld hinausgingen.
Mehr als 2.400 Angriffe legten kritische Abläufe lahm
Ryuk-Angriffe trafen private Unternehmen, Gesundheitseinrichtungen, Kommunen und andere Organisationen des öffentlichen Sektors. Zu den bestätigten Opfern gehörten auch staatliche und kommunale Behörden.
Nach Angaben der Staatsanwaltschaft beeinträchtigten die Eindringlinge die betroffenen Organisationen erheblich. Ryuk verwehrte den Zugriff auf Daten und störte die Kommunikation sowie andere betriebliche Abläufe. Die Folgen gingen damit über die betroffenen Computer hinaus.
Dieser Unterschied ist für Krankenhäuser und Behörden entscheidend. Wenn Ransomware die Kommunikation lahmlegt oder betriebliche Aufzeichnungen unzugänglich macht, kann der Vorfall öffentliche Dienstleistungen und die Gesundheitsversorgung beeinträchtigen, statt lediglich einen Ausfall der Informationstechnik zu verursachen.
Universal Health Services liefert das deutlichste finanzielle Beispiel. Die Krankenhauskette war von einem Ryuk-Vorfall betroffen, der letztlich Kosten in Höhe von 67 Millionen US-Dollar verursachte. Diese Summe zeigt, dass Aufwendungen für Wiederherstellung, Betriebsunterbrechungen, Untersuchungen, die Wiederinbetriebnahme von Systemen und entgangene Geschäfte die Lösegeldforderung deutlich übersteigen können.
Während der COVID-19-Pandemie im Jahr 2020 warnten das FBI und andere US-Behörden, dass Ryuk-Betreiber Krankenhäuser in den gesamten Vereinigten Staaten aggressiv ins Visier nahmen. Gesundheitseinrichtungen standen bereits unter erheblichem Druck, wodurch sich die möglichen Auswirkungen von Ausfällen klinischer und administrativer Systeme weiter verschärften.
Kommunen waren einem ähnlichen Risiko ausgesetzt. Kommunalverwaltungen sind für Kommunikation, öffentliche Verwaltung und die Erbringung von Dienstleistungen häufig auf miteinander vernetzte Systeme angewiesen. Dadurch können sich die betrieblichen Folgen eines Ransomware-Vorfalls auf mehrere Abteilungen ausweiten.
Ryuks technische Auswirkungen konzentrierten sich auf Datenentzug und Betriebsstörungen
Ryuk wurde erstmals im August 2018 entdeckt und zuvor mit russischen Cyberkriminellen in Verbindung gebracht. Sicherheitsforscher stellten außerdem eine Verbindung zwischen der Ransomware-Organisation und einer russischen Gruppe her, die die TrickBot-Malware betrieb.
Diese Verbindung ordnet Ryuk in ein größeres kriminelles Ökosystem ein, statt die Gruppe als isoliertes Verschlüsselungswerkzeug zu betrachten. In solchen Ökosystemen können der Betrieb der Malware, die Eindringaktivitäten, die Erpressung, die Zahlungsabwicklung und die Geldwäsche auf verschiedene Beteiligte verteilt sein.
Die öffentlich bekannten Details des Falls nennen jedoch keine Techniken für den Initialzugriff, die bei Vardanyans konkreten Angriffen zum Einsatz kamen. Ebenso fehlen Angaben zu ausgenutzten Schwachstellen, Verschlüsselungsverfahren, Command-and-Control-Infrastruktur, Dateierweiterungen, Namen von Lösegeldforderungen oder anderen technischen Indikatoren.
Betroffene Softwareversionen oder Sicherheitsupdates sind für den beschriebenen Fall nicht relevant. Es handelte sich um eine strafrechtliche Verfolgung wegen Ransomware-Operationen und nicht um die Veröffentlichung einer Produktschwachstelle. Daher gibt es keinen zugehörigen CVE- oder CISA-Eintrag im Katalog der bekannten, aktiv ausgenutzten Schwachstellen.
Das dokumentierte technische Ergebnis war dennoch eindeutig: Die Opfer verloren den Zugriff auf ihre Daten, die Kommunikation wurde unterbrochen und kritische Funktionen waren beeinträchtigt. Für Verteidiger sind diese Auswirkungen wichtiger als die Ransomware-Marke allein, da ähnliche betriebliche Muster auch von anderen Erpressergruppen hervorgerufen werden können.
Ermittler gingen sowohl gegen Betreiber als auch gegen die Zahlungsinfrastruktur vor
US-Behörden beschränkten ihre Maßnahmen nicht auf die für die Verschlüsselung verwendeten Systeme. Sie zerschlugen auch Ryuks Geldwäscheoperationen und gingen damit gegen die Finanzinfrastruktur vor, die erforderlich war, um Lösegeldzahlungen in nutzbare Einnahmen umzuwandeln.
Im Rahmen der umfassenderen Ermittlungen wurden mehrere weitere mutmaßliche Mitglieder identifiziert. Dazu gehörten der armenische Staatsangehörige Levon Georgiyovych Avetisyan sowie die beiden 53-jährigen ukrainischen Staatsangehörigen Oleg Nikolayevich Lyulyava und Andrii Leonydovich Prykhodchenko.
Im Jahr 2023 bekannte sich ein russischer Staatsangehöriger vor einem Bundesgericht im US-Bundesstaat Oregon schuldig, über einen Zeitraum von drei Jahren Ryuk-Erlöse gewaschen zu haben. Ihm wurde vorgeworfen, gemeinsam mit 13 nicht namentlich genannten Mitverschwörern als Finanzvermittler für die Organisation tätig gewesen zu sein.
Diese Fälle zeigen die Arbeitsteilung innerhalb des Ransomware-Netzwerks. Eindringlinge und Ransomware-Betreiber konnten die Systeme der Opfer beeinträchtigen und Zahlungen aushandeln, während andere Beteiligte die Weiterleitung und Geldwäsche der daraus erzielten Einnahmen übernahmen.
Die Zerschlagung dieser finanziellen Ebene kann den Fortbestand einer Operation erschweren, selbst wenn nicht alle technisch Beteiligten festgenommen wurden. Auslieferungen und Strafverfolgung erhöhen zudem das Risiko für Mitglieder, die reisen oder aus Ländern heraus operieren, die mit US-Behörden kooperieren.
Krankenhäuser und Kommunen sollten sich auf den Ausfall betrieblicher Abläufe vorbereiten
Fallbezogene Indicators of Compromise, Wiederherstellungsverfahren oder technische Umgehungslösungen wurden nicht veröffentlicht. Organisationen können dieses Strafverfahren daher nicht als Quelle für Hashes, Netzwerkadressen, Erkennungssignaturen oder Hinweise zu Sicherheitsupdates nutzen.
Sie können sich jedoch auf die betrieblichen Bedingungen vorbereiten, die bei den Ryuk-Angriffen dokumentiert wurden:
- Offline-Backups oder anderweitig isolierte Sicherungskopien vorhalten und regelmäßig testen, ob kritische Systeme wiederhergestellt werden können.
- Privilegierte Zugriffe beschränken, damit ein kompromittiertes Konto nicht ohne Weiteres jedes Verwaltungssystem oder jedes Backup-Repository erreichen kann.
- Auf laterale Bewegungen, ungewöhnliche administrative Aktivitäten, massenhaften Dateizugriff und die Vorbereitung von Ransomware-Angriffen achten.
- Kritische Kommunikations- und Betriebsdienste, soweit möglich, von allgemeinen Unternehmensnetzwerken trennen.
- Verfahren für Situationen entwickeln, in denen reguläre E-Mail-, Identitäts- oder Endpoint-Management-Systeme nicht verfügbar sind.
- Pläne für die Reaktion auf Sicherheitsvorfälle bereits vor einem Angriff mit den Strafverfolgungsbehörden abstimmen, insbesondere in Gesundheitseinrichtungen und Kommunalverwaltungen.
Backups allein reichen nicht aus, wenn Angreifer sie löschen oder verschlüsseln beziehungsweise die zu ihrer Verwaltung verwendeten Zugangsdaten kompromittieren können. Wiederherstellungsübungen sollten daher Identitätssysteme, Kommunikation, Abhängigkeiten und die Reihenfolge testen, in der kritische Dienste wieder in Betrieb genommen werden müssen.
Vardanyans Verurteilung entfernt ein mutmaßliches zentrales Mitglied aus dem Netzwerk und verpflichtet ihn zu Entschädigungszahlungen für die Verluste der Opfer. Das von Ryuk demonstrierte umfassendere Ransomware-Modell beseitigt sie jedoch nicht: international verteilte Betreiber, folgenschwere Betriebsstörungen und eine spezialisierte Infrastruktur, um Angriffe in Einnahmen umzuwandeln.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
