Scattered Spider: Elbadawy schuldig, 16,5 Mio. USD beschlagnahmt

Ahmed Elbadawy aus Texas gestand elektronische Betrug und Identitätsdiebstahl; Staatsanwaltschaft fordert 175 BTC und 1.306 ETH.
Das US-Justizministerium gab am 16. September bekannt, dass Ahmed Hossam Eldin Elbadawy, wohnhaft in College Station, Texas, sich schuldig gestanden hat, zwei Verbrechen im Zusammenhang mit den Operationen der Gruppe Scattered Spider begangen zu haben: Verschwörung zum elektronischen Betrug und schweren Identitätsdiebstahl. Das Geständnis wurde im Oktober 2025 unterschrieben und unterlag bis zu dieser Woche dem Geheimhaltungsgebot, als die Staatsanwaltschaft einen Antrag auf eine vorläufige Vermögensbeschlagnahme stellte. Elbadawy ist etwa 25 Jahre alt.
Der Beschlagnahmeantrag listet 175 Bitcoin und 1.306 Ethereum. Zum Marktpreis dieses Mittwochs summieren sich die Bitcoins auf 13,3 Millionen USD und die Ethereums auf 3,2 Millionen USD, was insgesamt 16,5 Millionen USD in Kryptowährungen ergibt. Die Verschwörung zum elektronischen Betrug sieht eine maximale Freiheitsstrafe von 20 Jahren vor, die auf 30 Jahre steigt, wenn das Verbrechen eine Finanzinstitution betroffen hat. Der schwere Identitätsdiebstahl bringt zwei zusätzliche Pflichtjahre zu jeder anderen Strafe. Der dritte Punkt der ursprünglichen Anklage, ein Verschwörungsakt zur Geldwäsche, wartet noch auf eine Lösung.
Die Gruppe, die die Staatsanwaltschaft Stück für Stück zerlegt
Die Scattered Spider, auch als UNC3944 und Octo Tempest katalogisiert, war verantwortlich für die zehn Tage andauernde Stilllegung von MGM Resorts im September 2023, was die Betreiber mit einem Verlust von über 100 Millionen USD an EBITDA schätzten, sowie für die erfolgreiche Erpressung von Caesars Entertainment, die in diesem Zeitraum etwa 15 Millionen USD als Lösegeld zahlte. Bundesanwälte geben der Gruppe über 100 Eindringungen und insgesamt 100 Millionen USD an Lösegeldzahlungen bis Mitte 2026.
Die Abfolge der Anklagen ist mittlerweile ein Lehrstück dafür, wie das DOJ das Puzzle zusammensetzt. Noah Urban, das erste Gruppenmitglied, das verurteilt wurde, erhielt im August 2025 eine Strafe von zehn Jahren mit einer Rückzahlung von 13 Millionen USD. Tyler Buchanan, im Juni 2024 in Palma de Mallorca verhaftet und in die USA extraditiert, ist ein weiteres von fünf Personen, die in der im November 2024 eingereichten Bundesanklage erwähnt werden. Ein britischer Staatsbürger gestand im April ebenfalls die Schuld, nach SMS-Betrügereien, die mit derselben Gruppe in Verbindung standen. Elbadawy wird das nächste Glied in der Kette sein.
Wie das Modell der Gruppe dem FBI in den Schoß fiel
Das Besondere an Scattered Spider war operativer Natur, nicht technischer: native Englischkenntnisse, Social Engineering per Sprache und ein umfassendes Wissen über Passwort-Reset-Prozesse an amerikanischen Help Desks. Ein Operator rief an, gab vor, ein Mitarbeiter zu sein, erfasste die SMS, erzeugte ein MFA-Token und gelangte so ins System. Diese sprachliche Fließfähigkeit machte die Mitglieder identifizierbar: Englischsprachige Foren, nachverfolgbare regionale Akzente, von Blockchain-Analysten beobachtbare Kryptowährungsbewegungen. Das DOJ verwandelte, was einst einen Vorteil darstellte, in eine forensische Verwundbarkeit.
Ein Blick auf die andere Seite des Atlantiks und des Pazifiks
Die Zuständigkeit des Falls liegt in den USA, doch die Opfer sind global. Hotel- und Kasino-Ketten in Las Vegas, Mobilfunkanbieter in London, Technologieanbietern in Singapur, ein Einzelhändler für Sportartikel mit Sitz in den USA und kanadische Operationen tauchten alle in Vorfällen auf, die derselben Gruppe zugeschrieben werden. Für einen CISO einer deutschen Bank oder einer niederländischen Versicherung lautet die Lehre nicht der Geldwert der Beschlagnahme, sondern die Tatsache, dass der Angriffspfad — Social Engineering gegen den Help Desk — nach wie vor günstig und verfügbar ist. Die Geldströme, die das DOJ aufdeckt, hängen von Börsen ab, die mit amerikanischen Anordnungen kooperieren, was einen signifikanten Teil des asiatischen Schwarzmarktes ausschließt.
Das Vereinigte Königreich arbeitete parallel dazu, indem die National Crime Agency 2024 und 2025 Verdächtige festnahm, die mit der Gruppe in Verbindung stehen, und mit amerikanischen Behörden kooperierte. Australien und Neuseeland verzeichneten ähnliche Social Engineering-Versuche gegen regionale Banken. In Brasilien ist das Muster von Scattered Spider nicht als Marke migriert, jedoch hat sich das Playbook, den Help Desk zu attackieren, als die Vorlage für lokale Gruppen etabliert, die Erpressungen im Einzelhandel und im Finanzsektor betreiben.
Ein stiller Risikofaktor bleibt bestehen: Teile der Gruppe waren nie identifiziert worden. Das DOJ verfolgt weiterhin die Anklage gegen andere Individuen, und die Staatsanwaltschaft vermeidet es, zu kommentieren, wie viele Angeklagte noch unerreichbar sind. Ein Aufruf an interne Foren, die atypische Kryptoaustausche oder ungewöhnlichen Einsatz von Zugangsdaten bei Help Desks melden, bleibt das Drehbuch für die Woche.