Kategorie: Cybercrime Blog

Cybercrime Blog mit Beiträgen zu Cybercrime, Technologiestrafrecht und Computerstrafrecht von Rechtsanwalt Jens Ferner, der Fachanwalt für IT-Recht und Fachanwalt für Strafrecht ist. Kurze Beiträge, die für den Blog zu kurz sind, erscheinen zudem im Linked-In-Profil von RA JF. 

Gebloggt wird hier speziell in den typischen Cybercrime-Bereichen, vom Ausspähen von Daten, Urheberstrafrecht, Datensabotage über Computerbetrug bis hin zur Wirtschaftsspionage und Wettbewerbsstrafrecht. Im Folgenden finden Sie ausgewählte Beiträge und Urteile zum Thema Cybercrime in unserem Cybercrime Blog.

Anwaltskanzlei Ferner Alsdorf: Kontakt zu Rechtsanwalt Ferner im Raum Aachen

Rechtsanwalt Ferner in Alsdorf, Aachen; Fachanwalt für Strafrecht und Fachanwalt für IT-Recht in der Städteregion Aachen, leicht verfügbar für Betroffene in Alsdorf, Aachen, Würselen, Baesweiler, Herzogenrath, Eschweiler, Übach-Palenberg, Geilenkirchen und Aldenhoven
  • Der Spion im Labor: Wissenschaft als strafbares Sicherheitsrisiko

    Der Spion im Labor: Wissenschaft als strafbares Sicherheitsrisiko

    Ein Ehepaar in München, festgenommen wegen des Verdachts der Agententätigkeit für einen chinesischen Geheimdienst. Ein Elite-Forschungszentrum im Saarland, dessen wissenschaftlicher Geschäftsführer freigestellt wird, weil fast alle Mitarbeiter einer Forschungsgruppe aus China stammen. Eine Luft- und Raumfahrtkonferenz an der TU München, auf der deutsche Drohnenforscher gemeinsam mit Wissenschaftlern aus Russland und China über Dual-Use-Technologien sprechen. Drei Fälle, ein Muster: Deutsche Hochschulen sind zum Schauplatz eines Sicherheitsproblems geworden, das die Wissenschaft selbst zu lange verdrängt hat.

    Ich berate Einrichtungen im Umgang mit Wirtschaftsspionage und Wissenschaftsspionage, speziell wenn es um die Strafverteidigung von Mitarbeitern geht und die Einrichtung von belastbaren Compliance-Systemen. Ich habe dazu auch publiziert, etwa in meinem Beitrag zu „Cyberwar, Hackbacks und Desinformation“ (in Ferner, AnwZert ITR 3/2025 Anm. 2) und „Neuentwicklungen der Cybercrime-Phänomenologie“ (in: Ferner, AnwZert ITR 22/2025 Anm. 2).

    (mehr …)
  • Ermittlungen wegen GrapheneOS? Duress-PIN, Datenlöschung und Selbstbelastungsfreiheit

    Ermittlungen wegen GrapheneOS? Duress-PIN, Datenlöschung und Selbstbelastungsfreiheit

    An der Passkontrolle endet in den USA heute ganz besonders, aber auch schon früher, die Rechtssicherheit schneller, als die meisten Reisenden annehmen: Wer aus dem Ausland in die USA zurückkehrt und in die Zusatzkontrolle gerät, steht vor einer Wahl, die keine ist, denn wer sein Telefon öffnet, gibt sein halbes Leben preis – und wer sich weigert, verliert das Gerät und wird zum Verdächtigen. Samuel T., Einwohner von Atlanta, entschied sich im Januar 2025 am Hartsfield-Jackson Airport für einen dritten Weg und nannte den Beamten einen Zugangscode, der das Gerät nicht entsperrte, sondern dessen Inhalt vernichtete.

    Sein Google Pixel lief unter GrapheneOS, das für genau diesen Fall eine Duress-PIN bereithält. Was als Schutz gegen Erpressung oder autoritären Zugriff gedacht war, hat die US-Staatsanwaltschaft in einen Anklagepunkt verwandelt, gestützt auf eine Vorschrift des Bundesrechts gegen die Zerstörung von Eigentum zur Vereitelung einer Beschlagnahme. Sicherheitsforscher kennen keinen vergleichbaren Fall, was der Sache ihr Gewicht gibt, denn hier wird erstmals gerichtlich geklärt, ob eine technische Schutzfunktion zur Straftat wird, sobald der Staat auf ihre Wirkung trifft.

    (mehr …)
  • A7A5: Stablecoin als geopolitische kriminelle Infrastruktur

    A7A5: Stablecoin als geopolitische kriminelle Infrastruktur

    A7A5 zeigt, wie sich Cybercrime, Sanktionsumgehung und hybride Einflussnahme miteinander verbinden. Der rubelgebundene Stablecoin ist weniger ein neues Spekulationsobjekt als eine gezielt aufgebaute Zahlungsinfrastruktur außerhalb westlich kontrollierter Finanzwege. Dabei geht es nicht nur um Geldwäsche oder verbotene Geschäfte, sondern auch um die Finanzierung digitaler Infrastruktur, politischer Einflussoperationen und womöglich nachrichtendienstlich relevanter Aktivitäten.

    Die ARD-Dokumentation „Kryptokrieg – Wie Putin uns mit Bitcoins bekämpft“ hat das Thema inzwischen einem größeren Publikum zugänglich gemacht. Schon der Titel ist allerdings etwas irreführend: Im Kern geht es weniger um Bitcoin als um die strategische Nutzung unterschiedlicher Kryptowerte – insbesondere von Stablecoins. A7A5 ist hierfür ein bemerkenswertes Beispiel, weil sich an diesem Projekt mehrere Entwicklungen der gegenwärtigen Kryptokriminalität gleichzeitig beobachten lassen.

    (mehr …)
  • OpenAI greift Hugging Face an: Strafrechtliche Folgen, wenn die eigene KI zum Angreifer wird

    OpenAI greift Hugging Face an: Strafrechtliche Folgen, wenn die eigene KI zum Angreifer wird

    Ein Sicherheitsteam von OpenAI startet einen Testlauf, will die Cyberfähigkeiten neuer Modelle vermessen, und wenige Stunden später steht der Angriff nicht im Testlabor, sondern in der fremden Infrastruktur von Hugging Face. Für ein Unternehmen, das mit Kontrolle über seine Technik wirbt, ist das ein unangenehmer Moment, und für alle anderen ein Vorgeschmack darauf, was auf sie zukommt.

    Ich greife den Vorgang auf, weil ich in KIR 2025, 374 den meines Wissens ersten juristischen Fachaufsatz zum LLM-Hacking, speziell zur strafrechtlichen Relevanz von Cyberangriffen mittels und gegen LLM, publiziert habe. Hier gehe ich konkret auf strafrechtliche Fragen der Zuordnung und Verantwortlichkeit KI-getriebener Angriffe ein und ordne das im Folgenden anhand des nunmehr praktisch aufgetretenen Szenarios kurz ein. Update: Meine Anmerkung wurde bei Heise-Online, NAU sowie beim Juristischen Internetprojekt Saarbrücken aufgegriffen.

    (mehr …)
  • Durchsicht sichergestellter Datenträger ist Teil der Durchsuchung

    Durchsicht sichergestellter Datenträger ist Teil der Durchsuchung

    Nach einer Wohnungsdurchsuchung sind Computer, Handy und USB-Stick weg, und die Ermittler nehmen sich Wochen oder Monate Zeit, um die Datenmengen auszuwerten. Für den Betroffenen fühlt sich diese Phase wie ein rechtsfreier Schwebezustand an, in dem seine gesamte digitale Existenz beim Staat liegt. Der Bundesgerichtshof hat mit Beschluss vom 26. Mai 2026 (StB 37/26) daran erinnert, dass genau diese Durchsicht keine eigene Welt ist, sondern rechtlich Teil der Durchsuchung bleibt, mit allen Folgen für die Kontrolle ihrer Zulässigkeit.

    Ich beschäftige mich in meinen Publikationen regelmässig mit digitalen Beweismitteln, so unter anderem zur heimlichen Beweissicherung mittels Smart Glasses im Zivilprozess (Ferner, jurisPR-ITR 11/2026 Anm. 6), zum Anspruch der Verteidigung auf unüberwachte Überlassung eines amtlich verwahrten Mobiltelefons (Ferner, jurisPR-StrafR 10/2026 Anm. 1), zur strafprozessualen Verwertung biometrischer Daten zur Beweiserhebung (Ferner, jurisPR-StrafR 15/2025 Anm. 2), mit der Verwertbarkeit von ANOM-Messengerdaten in Strafverfahren (Ferner, jurisPR-ITR 16/2024 Anm. 4) oder auch den rechtlichen Voraussetzungen der IT-Forensik (Ferner, AnwZert ITR 13/2023 Anm. 3).

    (mehr …)
  • Anordnung der Beschlagnahme von Daten: Bestimmtheit und Beweiserheblichkeit der Daten

    Anordnung der Beschlagnahme von Daten: Bestimmtheit und Beweiserheblichkeit der Daten

    An der Frage, wie weit der Staat in einem Disziplinarverfahren in das digitale Leben eines Soldaten greifen darf, scheitert hier eine pauschale Beschlagnahmeanordnung – und das Bundesverwaltungsgericht zieht die Reißleine bei Bestimmtheit und Verhältnismäßigkeit digitaler Beweismittel.

    Ein Beschluss des 2. Wehrdienstsenats des Bundesverwaltungsgerichts vom 14. April 2026 (2 WDB 17.25) betrifft ein gerichtliches Disziplinarverfahren gegen einen Soldaten, dem rechtsextremistische Aktivitäten und NS-verherrlichende Inhalte vorgeworfen wurden. Ausgangspunkt war ein iPhone, das der Soldat im Rahmen einer Befragung durch den Militärischen Abschirmdienst (BAMAD) zur IT‑forensischen Sicherung, Spiegelung und Auswertung freiwillig herausgegeben hatte.

    Die Wehrdisziplinaranwaltschaft beantragte später eine richterliche Beschlagnahme der „Dateien vom Mobiltelefon des Soldaten, Apple iPhone 11“, gestützt auf Berichte des BAMAD, in denen rechtsextreme Inhalte und die Einstufung des Soldaten als Extremist dokumentiert waren. Das Truppendienstgericht ordnete daraufhin die Beschlagnahme „von Daten, die im Rahmen der Durchsicht im Mobiltelefon des Soldaten … aufgefunden wurden“, an, und zwar ohne nähere Konkretisierung, welche Daten wo genau betroffen sein sollten.

    (mehr …)
  • Bewertungsportal muss Nutzerdaten preisgeben

    Bewertungsportal muss Nutzerdaten preisgeben

    Wer auf einem Arbeitgeberbewertungsportal einen vermeintlichen Gesetzesverstoß behauptet, statt bloß seine Meinung kundzutun, verliert den Schutz der Anonymität. Das Oberlandesgericht Zweibrücken hat mit Beschluss vom 31. März 2026 (Az. 4 W 4/26) entschieden, dass eine Bewertungsplattform die Bestandsdaten eines Nutzers herausgeben muss, der einem Arbeitgeber vorgeworfen hatte, unter dem gesetzlichen Mindestlohn zu bezahlen.

    (mehr …)
  • Adressiert heißt nicht bestellt: Wenn die Drogen-Postsendung allein zur Verurteilung nicht reicht

    Adressiert heißt nicht bestellt: Wenn die Drogen-Postsendung allein zur Verurteilung nicht reicht

    Wer im Darknet Drogen bestellt und dabei eine bereits registrierte Adresse angibt, glaubt oft, spätestens beim Zugriff der Ermittler sei die Sache entschieden. Das Landgericht Freiburg im Breisgau hat mit Urteil vom 15. Dezember 2025 (Az. 36/24 7 NBs 11 Js 24973/23) jedoch klargestellt, dass der bloße Fund eines an eine registrierte Postfachadresse gerichteten Betäubungsmittelbriefs allein noch keine Verurteilung trägt, wie ich es bereits in meinem Beitrag zum Drogenkauf im Darknet grundsätzlich beschrieben habe.

    (mehr …)
  • Kryptohandy-Daten vor Gericht: Wenn der Zufallsfund an Grenzen stößt

    Kryptohandy-Daten vor Gericht: Wenn der Zufallsfund an Grenzen stößt

    Wer über verschlüsselte Kommunikationsdienste wie SkyECC mit Drogenhändlern in Kontakt steht, gerät oft erst durch Ermittlungen gegen ganz andere Personen ins Visier der Strafverfolgung. Das Landgericht Freiburg im Breisgau hat mit Urteil vom 10. März 2026 (Az. 45/24 7 NBs 610 Js 30788/23) eine differenzierte Antwort darauf gegeben, unter welchen Voraussetzungen solche als Zufallsfunde bezeichneten Daten gegen Dritte verwertet werden dürfen, und dabei gezeigt, dass die Antwort je nach vorgeworfener Tat unterschiedlich ausfallen kann.

    (mehr …)
  • Untersagung kritischer Komponenten: § 41 BSIG im neuen Cybersicherheitsrecht

    Untersagung kritischer Komponenten: § 41 BSIG im neuen Cybersicherheitsrecht

    Am 23. Juni 2025 legte ein simpler Wartungsfehler am Bahnfunk den gesamten deutschen Zugverkehr lahm, und innerhalb weniger Stunden stand eine ganz andere Forderung im Raum: ein Verbot chinesischer Komponenten in kritischer Infrastruktur. Dabei zeigt der Vorfall vor allem eines, nämlich dass es keinen nachgewiesenen Angriff und keinen Bezug zum Herkunftsland einer Komponente braucht, damit ein Betreiber plötzlich vor einer Untersagungsverfügung nach § 41 BSIG und Millionenkosten für den erzwungenen Ausbau steht.

    Wer in kritischen Infrastrukturen tätig ist, kennt das Thema schon aus dem IT-Sicherheitsgesetz 2.0 von 2021: Bestimmte IKT-Produkte können vom Bundesministerium des Innern (BMI) verboten werden, wenn ihr Einsatz die öffentliche Sicherheit oder Ordnung der Bundesrepublik gefährdet. Früher war das in § 9b BSIG a.F. geregelt, nun – nach dem NIS-2-Umsetzungsgesetz vom 2. Dezember 2025 – findet es sich in § 41 BSIG n.F. Kommentarliteratur zur neuen Fassung ist noch kaum vorhanden.

    Das bedeutet aber nicht, dass die inhaltliche Behandlung von vorn beginnen müss: Die zur Vorgängernorm § 9b BSIG a.F. erschienene Kommentarliteratur dürfte in wesentlichen Teilen ihre Relevanz behalten, weil der neue § 41 BSIG strukturell und inhaltlich stark an die Vorgängernorm anknüpft.

    Hinweis: Ich kommentiere im BeckOK-StPO zum Thema kritische Komponenten im Bereich der Telekommunikation.

    (mehr …)
  • Vorratsdatenspeicherung 2026: Entwicklung und aktueller Stand

    Vorratsdatenspeicherung 2026: Entwicklung und aktueller Stand

    Der dritte Anlauf: Zehn Jahre lang hatte Deutschland keine funktionierende Vorratsdatenspeicherung. Jetzt versucht es die Bundesregierung erneut – diesmal mit dem Segen aus Luxemburg. Ob das reicht, entscheidet sich an einer Zahl: 26. Nun gibt es politische Vorhaben, die scheitern, und es gibt solche, die zur Endlosschleife werden … die Vorratsdatenspeicherung gehört in die zweite Kategorie: Seit beinahe zwei Jahrzehnten wird in Deutschland über sie gestritten, gesetzlich verankert, höchstrichterlich kassiert und erneut verankert. Am 22. April 2026 hat das Bundeskabinett den dritten Anlauf beschlossen.

    Bemerkenswert ist diesmal etwas anderes: Zum ersten Mal beruft sich der Gesetzgeber nicht auf eigene Überzeugung gegen die Rechtsprechung, sondern auf ein Szenario, das ihm der Europäische Gerichtshof aufgezeichnet hat. Die entscheidende Frage lautet daher nicht mehr, ob eine anlasslose Speicherung von IP-Adressen grundsätzlich zulässig ist – sondern ob die Bundesregierung den engen Pfad einhält, den Luxemburg gezogen hat. Und genau hier wird es interessant, denn an mehreren Stellen tritt der Entwurf erkennbar daneben.

    Ich kommentiere im BeckOK StPO Teile des TDDDG und TKG und im Speziellen die Vorratsdatenspeicherung. Vor dem Hintergrund beschäftige ich mich regelmäßig mit Entwicklungen in diesem sensiblen Bereich der Überwachung und Ermittlungen.

    (mehr …)
  • SocGholish, Amadey, StealC: Angriff auf Cybercrime-Infrastruktur

    SocGholish, Amadey, StealC: Angriff auf Cybercrime-Infrastruktur

    Im Rahmen der fortlaufenden „Operation Endgame“ haben Strafverfolgungsbehörden aus Deutschland, den Niederlanden, Dänemark, Kanada, Großbritannien und den USA gemeinsam mit dem US-Konzern Microsoft innerhalb weniger Wochen 326 Server abgeschaltet, 142 Domains gesperrt und kriminelle Krypto-Werte im Gegenwert von rund 41 Millionen Euro gesichert. Im Mittelpunkt standen drei Schadprogramm-Familien, die im Cybercrime-Untergrund seit Jahren als Standard-Werkzeuge gelten: SocGholish, Amadey und StealC.

    (mehr …)
  • Crimenetwork: Phönix aus dem Darknet

    Crimenetwork: Phönix aus dem Darknet


    Das Bundeskriminalamt vermeldet gemeinsam mit der Zentralstelle zur Bekämpfung der Internetkriminalität (ZIT) in Frankfurt einen weiteren Erfolg gegen die deutschsprachige Cybercrime-Szene: Die Neuauflage des illegalen Marktplatzes „Crimenetwork“ wurde abgeschaltet, der mutmaßliche Betreiber auf Mallorca von einer spanischen Spezialeinheit unter Europäischem Haftbefehl festgenommen. Was nach einer simplen Erfolgsmeldung klingt, erzählt bei genauerer Betrachtung eine komplexere Geschichte – über die Resilienz krimineller Märkte, die Grenzen klassischer Strafverfolgung im Netz und die wirtschaftliche Logik, die hinter solchen Plattformen steckt.

    (mehr …)
  • Rechtsfragen des GPS-Jamming (Update)

    Rechtsfragen des GPS-Jamming (Update)

    GPS-Jamming und Spoofing sind Themen, die man leicht für technische Spielerei halten könnte – in meinem aktuellen juristischen Aufsatz (Ferner, AnwZert ITR 1/2026 Anm. 3) zeige ich aber, wie gefährlich diese Funkstörung für unsere Sicherheit sind und welche rechtlichen Fragen daran hängen. Ausgangspunkt meiner Überlegungen war ein allseits bekannter Vorfall: Das Flugzeug der EU‑Kommissionspräsidentin muss Ende 2025 mitten in Europa auf klassische Navigationsmethoden ausweichen, weil GPS offenbar gezielt gestört wird – ein Ereignis, das ich mit der dokumentierten Zunahme von Störungen im Ostseeraum verbinde und so als Symptom einer neuen Normalität hybrider Bedrohungen aufgreife.

    Doch inzwischen ist die Lage noch klarer: Eine im Juni 2026 veröffentlichte Studie hat erstmals nachgewiesen, dass die GPS-Störungen über Europa nicht allein von bodengebundenen Sendeanlagen in Kaliningrad oder Murmansk ausgehen, sondern von einer Konstellation russischer Frühwarnsatelliten in hochelliptischen Molnija-Umlaufbahnen. Was bislang Gegenstand vorsichtiger Verdachtsmomente war, ist damit technisch erhärtet: Russland betreibt eine raumgestützte GNSS-Interferenzquelle mit kontinentweiter Reichweite – ein qualitativer Sprung gegenüber allen bisher bekannten Störinfrastrukturen.

    (mehr …)
  • Zahlungsmethoden bei illegalen Online-Käufen und Dienstleistungen 2026

    Zahlungsmethoden bei illegalen Online-Käufen und Dienstleistungen 2026

    Wer verstehen will, wie die digitale Schattenwirtschaft rund um Cybercrime funktioniert, muss dem Geld folgen. Nicht den Waren, nicht den Servern, nicht den Pseudonymen – dem Geld. Denn an der Frage, wie ein Käufer im Darknet seine Drogen, seine gestohlenen Zugangsdaten oder seine gefälschten Dokumente bezahlt, entscheidet sich, ob Strafverfolger eine Spur haben oder ins Leere ermitteln. Und genau hier hat sich in den vergangenen Jahren ein bemerkenswerter Wandel vollzogen, der weit über das klischeehafte Bild vom anonymen Bitcoin-Koffer hinausgeht.

    Die Zahlen sind eindeutig: Allein über Kryptowährungsadressen mit illegalem Hintergrund flossen 2025 mindestens 154 Milliarden US-Dollar – ein Anstieg von 162 Prozent gegenüber dem Vorjahr. Das ist kein Nischenphänomen mehr, sondern eine eigene Ökonomie mit eigenen Zahlungsdienstleistern, eigenen Wechselstuben und einer erstaunlichen Innovationsdynamik. Wer als Ermittler, Verteidiger oder Unternehmen mitreden will, sollte die Klaviatur kennen, auf der hier gespielt wird.

    (mehr …)