Schuldeingeständnis im Fall Rydox legt Geschäftsmodell eines Marktplatzes für gestohlene Identitäten offen
Ardit Kutleshi bekennt sich schuldig: Rydox verkaufte Identitätsdaten und Crime-Tools an 18.000 Nutzer. Ihm drohen 22 Jahre Haft.
Illustration mit KI erzeugt
Ardit Kutleshi drohen bis zu 22 Jahre Haft
Der 28-jährige Kosovare Ardit Kutleshi hat vor einem US-Gericht seine Schuld im Zusammenhang mit dem Betrieb des Cybercrime-Marktplatzes Rydox eingestanden.
Die Anklagepunkte lauten schwerer Identitätsdiebstahl und Verschwörung zur Geldwäsche. Auf schweren Identitätsdiebstahl steht eine Mindeststrafe von zwei Jahren, auf Geldwäsche eine Höchststrafe von 20 Jahren. Insgesamt drohen Kutleshi damit bis zu 22 Jahre Haft, wie BleepingComputer über das Verfahren berichtet.
Das Strafmaß soll am 9. Februar 2027 verkündet werden. Nach der internationalen Operation, bei der Rydox zerschlagen wurde, war Kutleshi 2025 aus dem Kosovo an die USA ausgeliefert worden.
Sein Status in US-Gewahrsam ist nicht geklärt. Das Justizministerium teilte auch nicht mit, ob Kutleshi später abgeschoben werden könnte, sondern verwies diese Frage an das Heimatschutzministerium. Das DHS reagierte nicht auf eine Anfrage.
Kutleshis älterer Bruder hatte sich zuvor schuldig bekannt, eine Haftstrafe in Höhe der bereits verbüßten Untersuchungshaft erhalten und war im Dezember in den Kosovo abgeschoben worden. Sein Name und das Jahr der Abschiebung gehen aus dem verfügbaren Bericht nicht hervor.
Rydox bot gestohlene Daten und fertige Werkzeuge für Straftaten an
Rydox beschränkte sich nicht auf den Handel mit kompromittierten Passwörtern oder Zahlungskartendaten. Auf dem umfassenderen kriminellen Marktplatz konnten Käufer sowohl gestohlene personenbezogene Daten als auch die nötigen Werkzeuge zu deren Ausnutzung erwerben.
Zum Angebot der Plattform gehörten:
- Namen und Wohnadressen
- Sozialversicherungsnummern
- Zugangsdaten für Konten
- Kreditkartendaten
- Phishing-Kits
- Protokolldateien von Infostealern
- Spamming-Tools
- Anleitungen zum Erstellen gefälschter Webseiten
- Weitere Software, Geräte und Materialien für Online-Kriminalität
Laut Staatsanwaltschaft bot Rydox im Laufe seines Bestehens mindestens 321.372 Produkte an. Bei der Abschaltung durch die Strafverfolgungsbehörden hatte der Marktplatz rund 18.000 registrierte Nutzer.
Von 2016 bis zur Schließung 2024 ermöglichte die Plattform mehr als 7.600 Transaktionen. Der ausgewiesene Umsatz betrug mindestens 232.000 US-Dollar. Darin sind mögliche Folgeschäden durch Betrug, die Übernahme von Konten oder Identitätsdiebstahl mithilfe der über die Website erworbenen Daten jedoch möglicherweise nicht vollständig erfasst.
Der Schaden ging über unmittelbare finanzielle Verluste hinaus. Gestohlene Identitäten und Zugangsdaten können auch nach einem einzelnen Geschäft weiterverwendet werden. So lassen sich wiederholt Konten angreifen, Opfer imitieren oder überzeugende Phishing-Kampagnen erstellen. US-Staatsanwalt Troy Rivetti verwies zudem auf die anhaltenden psychischen Folgen für die Opfer, etwa einen Vertrauensverlust gegenüber Institutionen und Online-Diensten.
Einzahlungen, Verkäufergebühren und 40 Prozent Provision
Rydox arbeitete mit einem Einzahlungsmodell. Kunden zahlten zunächst Geld in eine vom Marktplatz kontrollierte Wallet ein und verwendeten anschließend ihr Guthaben, um Angebote zu kaufen.
Als Zahlungsmittel wurden Berichten zufolge Bitcoin, Monero, Ripple, Ethereum, Litecoin, Tron, Verge und Perfect Money akzeptiert. Dank dieser Auswahl konnten Kunden ihre Konten auf verschiedene Arten aufladen, ohne dass die Plattform an eine einzelne Kryptowährung gebunden war.
Auch potenzielle Anbieter mussten für den Zugang bezahlen. Rydox verlangte eine einmalige Zulassungsgebühr für Verkäufer zwischen 200 und 500 US-Dollar. Nach der Freischaltung erhielten Verkäufer 60 Prozent des Erlöses aus jedem Verkauf; die übrigen 40 Prozent behielt der Marktplatz ein.
An dieser Provisionsstruktur zeigt sich, wie Rydox beide Seiten seiner kriminellen Wirtschaft monetarisierte: Anbieter zahlten vorab eine Gebühr, und von jedem abgeschlossenen Kauf behielt die Plattform einen beträchtlichen Anteil ein.
Die genannten Zahlen verdeutlichen auch den Unterschied zwischen dem Angebot und den tatsächlich abgeschlossenen Verkäufen. Rydox führte zwar mehr als 321.000 Produkte, doch die Behörden ordneten der Plattform etwas mehr als 7.600 Transaktionen zu. Ein „Produkt“ konnte einen bestimmten Satz gestohlener Daten oder eine Ressource für Cyberkriminalität bezeichnen, die zum Verkauf stand – und musste nicht zwangsläufig einem abgeschlossenen Kauf entsprechen.
Brett Leatherman, stellvertretender Direktor der FBI Cyber Division, erklärte, der Marktplatz habe Käufern Zugang zu gestohlenen Identitätsdaten und Anmeldedaten von Tausenden Opfern verschafft. Laut Staatsanwaltschaft verdienten die Betreiber mit dem Geschäft Hunderttausende Dollar.
Internationale Razzien legten die Infrastruktur des Marktplatzes lahm
Im Dezember 2024 zerschlugen die Behörden Rydox im Rahmen einer koordinierten internationalen Operation, an der Strafverfolgungsbehörden in den USA, im Kosovo, in Albanien und in Malaysia beteiligt waren.
Ardit Kutleshi und zwei weitere mutmaßliche Administratoren, Jetmir Kutleshi und Shpend Sokoli, wurden im Zuge der Operation festgenommen. Die albanische Sonderstaatsanwaltschaft für Korruptionsbekämpfung, bekannt als SPAK, arbeitete dabei mit den Behörden des Kosovo zusammen.
In Malaysia unterstützte die Royal Malaysian Police die Beschlagnahmung der Server, über die der Marktplatz betrieben wurde. Die Infrastruktur befand sich Berichten zur Operation zufolge in Kuala Lumpur.
Die US-Behörden erwirkten zudem eine gerichtliche Genehmigung zur Beschlagnahmung der Marktplatz-Domain. Diese wird meist als Rydox[.]cc oder www.Rydox.cc angegeben, in einem Bericht jedoch als Rydoc.cc. Wegen dieser Abweichung sollte die letztgenannte Schreibweise ohne unabhängige Überprüfung nicht als bestätigter Indikator behandelt werden.
Im Zuge der Maßnahmen beschlagnahmten die Behörden Kryptowährungen im Wert von rund 225.000 US-Dollar, wie SecurityWeek über den Fall berichtet.
Die koordinierten Beschlagnahmungen waren entscheidend, um den Betrieb zu stören. Durch die Festnahme der Administratoren lassen sich wichtige Personen aus dem Verkehr ziehen. Werden zusätzlich Domains, Server und Gelder beschlagnahmt, wird es für die Betreiber schwieriger, denselben Marktplatz rasch wiederherzustellen.
Keine Rydox-spezifischen Sicherheitsempfehlungen für Betroffene
Mit dem Fall Rydox ist weder eine technische Schwachstelle noch eine CVE-Kennung oder ein CVSS-Wert verbunden. Der Marktplatz beschaffte und verkaufte gestohlene Daten. Aus den verfügbaren Gerichtsberichten geht jedoch nicht hervor, dass dafür eine bestimmte Softwarelücke verantwortlich war.
Die Behörden haben auch keine öffentliche Liste der betroffenen Personen, kompromittierten Dienste oder offengelegten Konten veröffentlicht. Ein Verfahren zur Benachrichtigung von Opfern, eine durchsuchbare Datenbank oder weitere technische Indikatoren wurden ebenfalls nicht bekannt gegeben.
Einzelpersonen und Organisationen haben daher keine Rydox-spezifische Möglichkeit festzustellen, ob ihre Daten in einem Angebot auftauchten. Allgemeine Warnzeichen für Identitäts- und Zugangsdatenmissbrauch können jedoch auf einen möglichen Vorfall hindeuten: unerklärliche Passwortzurücksetzungen, unbefugte Zugriffe auf Konten, unbekannte Finanztransaktionen, neu eröffnete Konten unter fremdem Namen oder Phishing-Nachrichten mit korrekten persönlichen Angaben.
Wer befürchtet, dass eigene Zugangsdaten offengelegt wurden, sollte wiederverwendete Passwörter ändern, die Mehr-Faktor-Authentifizierung aktivieren und aktive Sitzungen bei wichtigen Konten überprüfen. Werden Zahlungskartendaten oder Sozialversicherungsnummern möglicherweise offengelegt, können auch die Überwachung von Finanzkonten und Maßnahmen zum Schutz der Bonität sinnvoll sein.
Auch für Unternehmen ergibt sich daraus ein Problem. Über Marktplätze verkaufte Protokolldateien von Infostealern und Zugangsdaten können Kriminellen den Zugriff auf geschäftliche E-Mail-Konten, Remote-Dienste oder Cloud-Konten ermöglichen, ohne dass sie eine Software-Schwachstelle ausnutzen müssen. Eine Überprüfung auf ungewöhnliche Anmeldeereignisse, unmögliche Reisebewegungen, neu registrierte Geräte und unerwartete Änderungen an der Mehr-Faktor-Authentifizierung kann dabei helfen, solchen Missbrauch zu erkennen.
Die Strafverfolgungsoperation legte die bekannte Rydox-Infrastruktur lahm und führte zu Festnahmen, einer Auslieferung und Schuldeingeständnissen. Bereits von Käufern heruntergeladene Daten lassen sich dadurch jedoch nicht unbrauchbar machen. Der Marktplatz ist offline, doch die von ihm verbreiteten gestohlenen Informationen könnten weiterhin verwendet werden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




