Air-Force-Soldaten nach 2-Mio.-Dollar-E-Mail-Betrug in Haft

Air-Force-Soldaten nach 2-Mio.-Dollar-E-Mail-Betrug in Haft

Zwei Angehörige der US Air Force müssen für mehrere Jahre in ein Bundesgefängnis. Sie waren an einem Betrug mit kompromittierten Geschäfts-E-Mails beteiligt, im Fachjargon Business Email Compromise (BEC). Dabei erbeuteten sie mehr als 2 Millionen Dollar von Organisationen in den gesamten USA.

Chijioke Timothy Odimegwu, 25, und Harafat Mogaji, 26, waren auf dem Air-Force-Stützpunkt in Dover, Delaware, stationiert, während sie die Masche betrieben. Laut Gerichtsunterlagen wurden sie am Freitag verurteilt, nachdem sie sich im Juni des Überweisungsbetrugs, des Identitätsdiebstahls und des Betrugs mit Zugangsmitteln schuldig bekannt hatten.

Odimegwu erhielt eine Haftstrafe von mehr als neun Jahren. Mogaji wurde zu sechseinhalb Jahren verurteilt. Nach der Entlassung stehen beide drei Jahre unter Bewährungsaufsicht. Das Gericht verpflichtete sie außerdem zur Wiedergutmachung: 366.617 Dollar für Odimegwu und 995.680 Dollar für Mogaji.

So lief der Betrug ab

Beim BEC-Betrug übernehmen Kriminelle E-Mail-Konten eines Unternehmens oder geben sich als dieses aus. Anschließend bringen sie Mitarbeiter, Kunden oder Partner dazu, Geld an die falsche Stelle zu überweisen. Die Methode setzt auf Social Engineering und den Zugriff auf echte Korrespondenz, nicht auf ausgefeilte Schadsoftware.

Genau nach diesem Muster gingen die beiden Männer vor. Über Jahre verschickten sie Phishing-Mails an Unternehmen, um an Zugangsdaten zu den E-Mail-Konten von Mitarbeitern zu kommen. Hatten sie Zugriff auf ein Postfach, hielten sie Ausschau nach Nachrichten über anstehende Zahlungen zwischen Geschäftspartnern.

Entdeckten sie eine Transaktion, über die gerade gesprochen wurde, klinkten sie sich in den laufenden E-Mail-Verlauf ein. Über die gekaperten Konten und gefälschte Absenderadressen schickten sie den Opfern "aktualisierte" Überweisungsanweisungen. Das Geld landete dann auf Bankkonten unter ihrer Kontrolle statt beim rechtmäßigen Empfänger. Auf diese Weise ließen sich sowohl Zahlungen an die Opfer als auch Zahlungen der Opfer umleiten.

Nach Angaben der Staatsanwaltschaft arbeiteten Odimegwu und Mogaji mit weiteren Personen zusammen und nahmen mindestens 15 Organisationen ins Visier. Zwei Fälle stechen in den Gerichtsakten hervor. In einem leiteten die beiden eine Zahlung über 1,7 Millionen Dollar um, die für ein Opfer in Iowa bestimmt war. In einem anderen verfolgten die Ermittler eine Überweisung über 720.000 Dollar zurück, die von einem Opfer in Ohio abgezweigt worden war.

Gestohlene Kartendaten getauscht und weiterverkauft

Der E-Mail-Betrug war nicht die einzige Einnahmequelle. Die beiden Männer stahlen ihren Opfern auch Finanzdaten, darunter Kontonummern, Kreditkarten- und Debitkartendaten.

Diese Daten ließen sich auf verschiedene Weise nutzen. Die beiden konnten die Konten selbst leerräumen oder den Zugang an andere Hacker verkaufen - ein Geschäft, um das sich ganze Untergrundmarktplätze für gestohlene Daten drehen. In einigen Fällen kauften sie mit den gestohlenen Kartendaten Waren für sich selbst. Laut Staatsanwaltschaft tauschten die beiden Kartendaten auch untereinander.

Die Masche lief mehr als zwei Jahre, bevor das FBI und die örtliche Polizei ihnen auf die Spur kamen.

Zweiter Fall eines Soldaten binnen einer Woche

Das Urteil folgt kurz auf einen weiteren Fall, in den ein Angehöriger des US-Militärs verwickelt war. Vergangene Woche wurde ein ehemaliger Soldat der US Army zu mehr als fünf Jahren Bundeshaft verurteilt. Er hatte gestanden, sich in mehrere Telekommunikationsunternehmen gehackt und sensible Daten veröffentlicht zu haben.

Die beiden Fälle sind unterschiedlich gelagert. Im einen ging es um einen finanziell motivierten Betrug, im anderen um Einbrüche bei Telekommunikationsanbietern und die Veröffentlichung gestohlener Daten. Beide zeigen, dass Angehörige der US-Streitkräfte für Cyberstraftaten belangt wurden, die sie während ihrer Dienstzeit begangen haben.

Unsere Einschätzung

Für die meisten Organisationen liegt die Lehre hier weniger im militärischen Hintergrund der Täter als darin, wie gewöhnlich ihre Methode war. Die beiden brauchten weder Zero-Day-Lücken noch eigene Werkzeuge. Phishing-Mails, gestohlene Passwörter und Geduld reichten aus, um Zahlungen über Hunderttausende und in einem Fall über mehr als eine Million Dollar umzuleiten.

Das legt nahe, dass die wichtigsten Schutzmaßnahmen gegen BEC ebenso organisatorischer wie technischer Natur sind. Eine strikte Regel, jede Änderung von Bankverbindungen über eine separate, bekannte Telefonnummer zu bestätigen, hätte die in diesem Fall beschriebenen "aktualisierten" Überweisungsanweisungen wohl gestoppt. Phishing-resistente Mehr-Faktor-Authentifizierung und Warnmeldungen bei ungewöhnlichen Zugriffen auf Postfächer erschweren zudem die Übernahme von Konten.

Der Fall fügt sich außerdem in ein größeres Muster ein: US-Behörden verfolgen einzelne Cyberkriminelle bis zur Verurteilung. Zu den jüngsten Beispielen gehört der Druck des FBI auf Mitglieder von ShinyHunters. Es lohnt sich zu beobachten, ob die Fälle aus dem Militär dazu führen, dass Insider-Risiken und das Verhalten außerhalb des Dienstes in den Streitkräften genauer unter die Lupe genommen werden. Offen bleibt auch, ob die Staatsanwaltschaft die weiteren Komplizen von Odimegwu und Mogaji ermittelt.