Das Material vermischt offenbar echte Erpressungsvorgänge mit Brainstorming, verworfenen Plänen, Angeberei und Gewaltfantasien. Ob die extremsten Vorhaben jemals in die Tat umgesetzt wurden, ließ sich nicht verifizieren.
Teile des Datenbestands wurden jedoch unabhängig bestätigt: Das Blockchain-Analyseunternehmen Chainalysis untersuchte im Leak enthaltene Kryptowährungsadressen und erklärte, diese bekannten Erpressungen der Silent Ransom Group zuordnen zu können, die auch als Luna Moth und Chatty Spider geführt wird. Zugleich schränkte das Unternehmen ein, es könne sich nicht zur „Gesamtheit der Behauptungen" äußern, die das Archiv dokumentiert.
Auch das FBI hat die für eine russische Erpressergruppe ungewöhnlichste Taktik bereits dokumentiert: die Anwerbung von „Agenten", die Büros der Opfer physisch infiltrieren. Eine Blitzwarnung der Behörde aus diesem Jahr hielt fest, dass sich Mitglieder der Silent Ransom Group als IT-Personal ausgaben, um physischen Zugang zu Computern zu erlangen.
In einer der in den Chats enthaltenen Verhandlungen teilte der Vertreter einer Kanzlei den Erpressern mit, man wisse, dass eine Person das New Yorker Büro betreten und Dateien auf einen USB-Stick kopiert habe. Die Führungsebene der Kanzlei habe eine Million Dollar zur Beilegung der Forderung freigegeben, verlange aber einen Nachweis, dass sämtliche digitalen und physischen Kopien der Informationen vernichtet würden – unter Verweis darauf, dass die Ransomware-Gruppe LockBit Daten zahlender Opfer nachweislich nicht gelöscht hatte.
Monatelange Planung der Bürozugänge
Die internen Gespräche zeigen, dass die Mitglieder monatelang überlegten, wie sie ihre „Agenten" in Kanzleibüros bringen könnten. Ein Teilnehmer schlug den Kauf von Lieferdienst-Uniformen und Thermotaschen vor: „Wir kaufen diese Thermotaschen und Uniformen für die Agenten", schrieb er und skizzierte eine Pizzaboten-Masche, bei der ein Mittelsmann über den Empfang hineinkommen und sich dann im eigentlichen Büro als IT-Mitarbeiter ausgeben sollte.
Ein anderer regte an, maßgefertigte Masken nach dem Vorbild realer Anwälte herzustellen. Ein weiteres Mitglied schlug den Kauf einer Datenbrille vor, mit der ein als Mandant auftretender Agent das Büroinnere aufzeichnen sollte. Eine ältere Einkaufsliste führte einen Drucker für 3.200 Dollar mit UV-Funktion sowie holografische Materialien zur Herstellung von Ausweisdokumenten auf. Zu den im Archiv genannten Ausgaben zählen Zahlungen an Fälscher, darunter einen in New York.
Ob die Pizzaboten-Masche oder die Anwaltsmasken tatsächlich erfolgreich eingesetzt wurden, geht aus dem Archiv nicht hervor. Die grundsätzliche Taktik, Hochstapler in Büros zu entsenden, deckt sich jedoch mit der Darstellung des FBI.
Anwerbung über Telegram
Das Modell des physischen Zugangs hing davon ab, Personen zu finden, die bereit waren, die Arbeit zu übernehmen – ähnlich den Wegwerf-Agenten, wie sie russische und iranische Nachrichtendienste rekrutieren. Den Nachrichten zufolge warb die Gruppe diese „Agenten" über bezahlte Telegram-Anzeigen an, die als gewöhnliche Stellenangebote getarnt waren, etwa für Nachtclub-Promotion, Kurierdienste und Sicherheitsjobs. Die Anzeigen richteten sich offenbar an Russischsprachige.
Der Rekrutierungsprozess verlief chaotisch. Eine Liste führt die Agenten mit nummerierten Codes und Stadt auf; ein Eintrag bezeichnet einen 17-Jährigen als einsatzbereit und vermerkt zugleich dessen Minderjährigkeit. Der Name eines weiteren Kanals deutet darauf hin, dass einer der Agenten in Chicago gefasst wurde.
Der mutmaßliche Anführer schätzte im Februar, dass nur einer von zehn Rekruten brauchbar sei, und sprach von der „Konversionsrate" der Operation. Ein anderes Mitglied beschrieb das Vorgehen als Fließband. Manche Rekruten verschwanden nach Erhalt von Geld oder sprangen am Büroeingang ab, andere wurden auf bezahlte Testeinsätze geschickt. Unklar ist, ob jeder Rekrut den eigentlichen Zweck verstand: In einem Gespräch schlug ein Mitglied vor, das Vorhaben nur „denen, denen wir vollständig vertrauen" vollständig zu erläutern. Die Anführer sprachen über die Rekruten regelmäßig abfällig, auch in rassistischen Begriffen, und erörterten, die Agenten selbst zu überwachen, falls diese die Gruppe bestehlen oder sich an das FBI wenden sollten.
Opfer wie eine Vertriebspipeline verwaltet
Die Opfer wurden mit der Struktur einer gewöhnlichen Vertriebspipeline verwaltet: Einträge wanderten von der Stufe „Chat" über „Angebot" und „Vertrag" bis schließlich „Gold". In einer Verhandlung wurde ein Eröffnungsangebot von 100.000 Dollar verspottet, dort fehle „eine Null". Die folgenden Einträge stiegen über 500.000, 1,5 Millionen, 2,25 Millionen, 3 Millionen und 3,5 Millionen Dollar, bevor ein Vertrag über 6 Millionen Dollar und anschließend „Gold" vermerkt wurde.
Über die Dutzenden als „Gold" markierten Firmen hinweg verzeichnet das Archiv rund 200 Millionen Dollar an behaupteten Zahlungen. Dabei handelt es sich um die eigenen Angaben der Gruppe, die nicht unabhängig überprüft werden konnten. Rund 50 Organisationen, überwiegend Anwaltskanzleien, tauchen in den Aufzeichnungen auf. Mehrere haben in diesem Jahr Sicherheitsvorfälle öffentlich gemacht, andere haben sich nie dazu geäußert.
Nötigung, Entführungspläne und ein „Bestrafungs"-Kanal
Die Chats behandelten auch äußerst nötigende Methoden der Informationsbeschaffung. Über ranghohe Anwälte und Führungskräfte – routinemäßig als „Alte" bezeichnet – wurde diskutiert, sie zu beschatten und ihre Tagesabläufe auszuforschen; in einem Austausch wurde vorgeschlagen, das schulpflichtige Kind einer Zielperson zu fotografieren, um Druckmittel zu gewinnen.
Weitere Gespräche schlugen eine gefälschte Escort-Website und ein Vorhaben sexueller Erpressung vor, außerdem die Entführung von Führungskräften oder deren Angehörigen sowie die Bildung einer „Bestrafungs"-Gruppe, um Agenten oder mutmaßliche Betrüger einzuschüchtern. Mitglieder dieses Kanals debattierten, ob echte oder Attrappen-Waffen eingesetzt werden sollten. Hinweise auf eine Umsetzung dieser Pläne enthält das Archiv nicht.
Militärische Ziele und Nuklearstreitkräfte
Teilweise reichen die Diskussionen über Kanzleien hinaus. Im April brachte der Anführer der Gruppe ins Spiel, eine Person anzugehen, die er als leitenden Mitarbeiter eines großen Rüstungsunternehmens mit Aufträgen für die US-Armee beschrieb. Er merkte an, ein Militärunternehmen lasse sich nicht wie ein gewöhnliches Lösegeldopfer behandeln; die „Monetarisierung" müsse anders aussehen. Ein anderer Nutzer antwortete, das Geld könne vom russischen Verteidigungsministerium kommen – ob der Vorschlag ernst gemeint war, bleibt offen. Der Nutzer beendete die Nachricht mit einem lachenden Emoticon und der Bemerkung, er gehe schlafen. Belege dafür, dass das russische Verteidigungsministerium die Gruppe kontaktiert, eine Operation beauftragt oder bezahlt hätte, enthält das Archiv nicht.
Ein im Mai angelegter separater Chat-Kanal war allerdings deutlicher: Dort ging es darum, US-Matrosen über Schwulenbars in der Nähe von Marinestützpunkten anzuwerben, um geheime Informationen über die Bewegungen „seegestützter Nuklearstreitkräfte" zu erlangen. Die Gruppe begann, Informationen über Stützpunkte und nahegelegene Lokale zu sammeln. Tage später schrieb ein Nutzer: „Wir schlagen die Amis mit ihrer eigenen Waffe." Dass US-Soldaten angeworben oder militärische beziehungsweise nukleare Informationen erlangt wurden, geht aus den Nachrichten nicht hervor.
Operative Sicherheit und Neustart als „Sleepless Threat"
Russische staatsnahe Akteure tauchen an anderer Stelle des Archivs in einer losen Sammlung von Kontakten und Prahlereien auf. Ein Nutzer schrieb, er habe einen Wagner-nahen Veteranen getroffen, der in Afrika und der Ukraine gekämpft habe, und schlug eine Zusammenarbeit vor.
Bei den Gesprächen über operative Sicherheit warnte der Anführer einen ranghohen Mitstreiter davor, iPhones zu benutzen – US-Behörden könnten „zuhören, mitlesen und die Kameras anschauen, wann immer sie wollen". Die Gruppe wertete zudem Festnahmen von Kontaktpersonen aus und erörterte Reisen über Länder, die sie für auslieferungsärmer hielt, etwa Äthiopien, während sie die Anfälligkeit von Jurisdiktionen wie Dubai für US-amerikanische rechtliche Zugriffe beklagte.
Zuletzt – im letzten Monat, mit dem das Archiv endet – sprach die Gruppe über einen Neustart unter dem Namen Sleepless Threat. „Das letztliche Ziel ist es, eine soziale Bewegung oder ein Kult zu werden", schrieb ein ranghoher Nutzer im April; angestrebt werde, dass Amerikaner an die Ideen der Gruppe glauben und wertvolle Informationen stehlen, „ohne darum gebeten zu werden".
