Heute kommt Schneller Schlau aus Frankfurt. Ich stehe im Innenhof eines Parkhauses neben einem Kassenautomat und warte auf den Lift. Von hier kann man nicht sehen, wo es hingeht. Alles ist völlig anonym. Der Lift wird mich in den siebten Stock bringen. Dort residiert eine Sonderabteilung der Staatsanwaltschaft, die Cyberkriminelle Jagd. Und schneller schlau wird Jana Ringwald interviewen, eine der prominentesten Expertinnen auf diesem Gebiet. Gleich lernt er sie zusammen mit mir kennen. So, liebe Frau Rienwald, erstmal ganz herzlich willkommen bei Schneller Schlau. Wir sprechen heute über Cybercrime und wenn ich über Cyberkriminalität nachdenke, dann ist immer das Erste, was mir einfällt, denke ich, sind das jetzt eigentlich Kriminelle, die Computerexperten geworden sind oder umgekehrt, sind es Computerexperten, die gesagt haben, mein Gott, damit kann man doch relativ gut Straftaten begehen, unerwischt zu werden. Tatsächlich erleben wir beides. Die Frage ist, ob man wirklich Cyber-Experte sein muss, um Cyber-Krimineller zu werden. Und ich glaube, das ist nicht unbedingt der Fall. Das eine Phänomen, das wir erleben, ist, dass junge Menschen anfangen zu coden und merken, wie gut das geht und wie gut das gebraucht wird. Und manche von ihnen gleiten von so einem legalen Bereich in den grau- oder illegalen Bereich. Und dann gibt es natürlich Kriminelle, die ihre Drogen verkaufen wollen und merken, das geht digital viel besser. Also wir haben Bewegung in beide Richtungen. Sagen Sie, wie viele von Ihren Tätern, die Sie erwischen oder identifizieren, würden Sie sagen, die können wirklich programmieren und wie viele kaufen sich irgendeine fertige Schadsoftware einfach ein? Ich würde sagen, die wenigsten können wirklich gut programmieren. Oha, das hätte ich nicht gedacht. Tatsächlich sehen wir, dass in der Underground Economy, wie wir diesen großen Wirtschaftszweig nennen, es einfach ein Produkt, eine Dienstleistung ist, die man erwerben kann. Und der Nucleus derer, die tatsächlich coden ist, würde ich sagen, der kleinste, weil es eben auch ganz viele andere Aufgaben gibt. Das bedeutet, diese Idee zu haben oder Botnetze zu bauen oder das Ganze zu vertreiben, Geld zu waschen, Plattformen zu bauen. Das heißt, das eigentliche Coden ist nur ein Bestandteil des Ganzen. Jetzt fliegen Cyberkriminelle ja ganz oft nicht wegen ihrer Technik auf, sondern weil sie irgendeinen blöden Fehler machen. Was war denn so mal ein banaler Fehler, der Ihnen noch so im Kopf ist, der Ihnen die Möglichkeit gegeben hat, so einen Fall zu eröffnen? Es ist tatsächlich nicht selten dann doch die Pizzabestellung oder die Nutzung einer alten E-Mail-Adresse für private Zwecke. Das, wie wir den Tätern auf die Spur kommen, liegt meistens entweder daran, dass Technik nicht so funktioniert, wie sie soll. Das ist nicht immer in der Hand der Täter. Oder dass sie vergessen, dass sie Spuren hinterlassen haben. Und das vielleicht schon Jahre zuvor. Das bedeutet, dass sie für ihr Hauptgeschäft an ganz viel denken. Aber wenn sie dann, was sie ja nun auch sind, als Privatpersonen etwas tun, müssten sie eigentlich mit der gleichen Sorgfalt alles machen. Und da sind sie dann doch Menschen. Und da passieren über die Jahre zumindest Fehler. Aha, also okay. Das heißt, so eine Cyberattacke hat ja jetzt keinen Tatort im klassischen Sinn. Was ist denn so das erste Objekt, an dem Sie bei den Ermittlungen ansetzen? Sie hatten ja eben schon gesagt, die Pizzabestellung. Das heißt, die gucken wirklich, gibt es da ein privates Schlupfloch für Sie? Nun, wie wir Ermittlungen anfangen, ist meistens ein anderes Ende als die Pizzabestellung. Das bedeutet, wir werden aufmerksam, dass es eine Ransomware-Gruppierung gibt oder ein Darknet-Marktplatz oder ein Botnetzgeschehen. Und dann fragen wir uns, wie können wir überhaupt da einen Fuß in die Tür bekommen? Und deswegen sind unsere ersten Anfasser eigentlich immer infrastruktureller Natur. Wir arbeiten ja international zusammen, es gibt auch Hinweise. Manchmal gibt es auch kriminelle Annahmen, die wir treffen. Aber wir wissen natürlich durch das Monitoring im Darknet, aber auch im Clearweb ganz gut, was passiert, was für Plattformen und Foren es gibt, wo die sich alle tummeln. Eine ganz andere Frage ist, ob man einen Fuß in die Tür bekommt. Das bedeutet, diese Pizzabestellung ist meistens etwas später der Link zum Täter, wohingegen wir erst mal schauen, wo ist das Ganze gehostet, in welchem Land. Gibt es irgendeine Tür, durch die wir durch können, um dann in dieses Spiel reinzukommen? Jetzt hatten Sie eben als Stichwort schon Darknet gesagt. Und können Sie mal so in einfachen Worten erklären, was ist das Darknet überhaupt? Und wie groß ist das im Verhältnis zum normalen Netz, zum normalen World Wide Web? Also das Darknet ist zunächst einmal nicht ein eigenes Internet, sondern das Darknet ist ein Bereich im Internet, in dem die Kommunikation nach ein paar anderen Regeln läuft. Grundsätzlich darf man sich das so vorstellen, dass das Darknet, das übrigens nicht dark ist. Dass man dort anders surft. Also Sie sagen nicht dark ist, weil man eben sich trotzdem irgendwann zu erkennen geben muss, oder? Nein, weil dieser Begriff lässt in uns die Fantasie aufkommen, dass da irgendetwas dunkel sei. Und tatsächlich gibt es einige Plattformen, die in diesem Selbstverständnis die Hintergründe dunkel halten. Aber eigentlich ist das Darknet dark, weil man nicht so schnell rausfindet, wer da eigentlich mit wem miteinander kommuniziert. Die Grundidee des Darknets beziehungsweise des Tor-Netzwerks, ist ja eigentlich nur ein Browser, den man verwendet, ist, dass wenn ich mit meinem Client auf so einen Hidden Service komme, also zum Beispiel auf einen Darknet-Marktplatz, wo ich Drogen kaufen kann, soll dieser Marktplatz nicht wissen, was ich für eine IP-Adresse habe und umgekehrt. Das ist das Ziel des Darknets. Und das erreichen Täter ja auch zum Beispiel durch Proxys und VPN und so weiter. Und das Darknet ist im Grunde eine Kombination aus einer ausgeklügelten Verschlüsselungstechnik, die sich wie eine Zwiebel entfaltet im Wege der Kommunikation und einem ständig wechselnden Proxyserver-System. Das heißt, die Kommunikation wird immer über mehrere Server geleitet, dabei entschlüsselt und diese Hops zwischen den beiden Clients, die wechseln ständig durch. Okay, und das macht es so schwer, das nachzuvollziehen. Genau, das macht es so schwer, es nachzuvollziehen und Ihre Frage, wie groß das ist, das ist etwas schwer zu bemessen, aber was wir sagen können ist, und darüber veröffentlicht auch die Tor Foundation, das kann man wirklich nachschlagen im Internet. Es gibt so in etwa 8000 Relays, das heißt Server, über die diese Kommunikation funktioniert. Das sind ja nicht so viele, oder? Das sind nicht so viele, genau. Und die sind natürlich alle mit dem Internet verbunden. Was die Nutzung angeht, wenn wir jetzt mal im Clearweb von einer Nutzung von 5 Milliarden Menschen ausgehen können, bewegt sich das wohl eher im einstelligen Millionenbereich, was die Dauernutzung angeht. Also das ist dann nicht Oma Erna, die da einmal guckt, sondern die dann vielleicht sich häufiger dort aufhalten. Das sind Schätzungen. Das heißt, es ist ein kleiner Teil des Internets, bei dem die Nutzer genau wissen, warum sie dort sind. Denn das Darknet hat natürlich auch Nachteile. Also dort würde keiner einen Film streamen, weil durch diese verschiedenen Hops die Performance natürlich massiv leidet. Okay, also das heißt, es ist wahnsinnig langsam und das funktioniert. Genau und oft brechen diese Verbindungen auch zusammen. Das hat also auch Nachteile. Sagen Sie, welche Straftaten werden denn im Darknet am häufigsten begangen? Kann man das sagen? Was ist so ein typisches Darknet-Delikt? Im Grunde die alte konventionelle Kriminalität, die sich digitalisiert hat. Das bedeutet Drogen, Waffen, kinderpornografisches Material, gefälschte Pässe. Natürlich auch ein Auftragsmord oder Organhandel. Das sind Nischen, aber ich würde sagen, das Dauerrausche im Darknet sind diese genannten Bereiche. Okay, also mit Drogen fängt es an, Waffenhandel, solche Sachen. Jetzt gibt es ja auf der einen Seite das Darknet, aber wahnsinnig anonym sind ja auch so Messenger-Dienste wie Telegram. Und Telegram ist ja wirklich bekannt dafür, dass eben auch viele Straftaten oder zumindest viel Handel mit illegalen Sachen dort verübt wird. Wie groß ist so ein Messenger? Wie anonym ist er? Und verlagert sich die Kriminalität so ein bisschen vom Darknet in diese Messenger rein? Ja, diese Annahme haben wir das erste Mal vor etwa sechs Jahren bearbeitet, als wir festgestellt haben, dass unsere Darknet-Takedowns von Marktplätzen dazu geführt haben, dass sich das Ökosystem etwas verändert hat. Und dass die Täter festgestellt haben, vielleicht können wir das auch in Telegram-Gruppen machen und haben solche Verfahren geführt und dort auch eben vitalen Drogenhandel zum Beispiel gefunden. Auch dort stellen sich wieder ähnliche Hindernisse. Telegram ist kein Messenger, mit dem man so ermitteln kann, wie mit zum Beispiel der Telekom. Das ist, glaube ich, auf der Hand liegend. Das bedeutet, wir müssen im Grunde schauen, ob wir überhaupt in diese Gruppen reinkommen, ob die öffentlich sind und so weiter, weil diese Server abzuhören ist jetzt nicht eine Leichtigkeit. Und wir können das natürlich nur schätzen. Tatsächlich erleben wir immer wieder, dass gerade in solchen Telegram-Gruppen die Täter, gerade wenn sie sich wohlfühlen und es eine Weile gut funktioniert, dann doch hier und da Dinge von sich preisgeben. Also oft sind dann diese Anfasser eher menschlicher Natur. Wo ist es leichter zu ermitteln? Im Darknet oder über so einen Messenger-Dienst? Das kommt total auf die Konstellation an. Es gibt Konstellationen und Fälle, in denen die Nachteile des Darknetz für Ermittler so massiv sind, weil eben keine Fehler geschehen und weil das System gut funktioniert, dass wir nicht da rankommen. Genau das gleiche kann bei Telegram passieren. Also wenn Täter wirklich sehr sorgfältig sind und die Technik funktioniert, ist das schon somit das anspruchsvollste für uns. Und ich würde sagen, jeder Fall hat mehrere Parameter und hängt natürlich massiv vom Verhalten und der Sorgfalt der Täter ab. Aber auch der Frage, wie wir international zusammenarbeiten und wie dieser Fall sich sonst noch speist. Da kommen wir ja gleich nochmal drauf. Jetzt würde mich erst mal interessieren, wie kommen Sie denn dem Täter am ehesten auf die Spur? Ist es dann am Ende doch die klassische Ermittlung und die klassische Ermittlerarbeit nach der Pizzabestellung, um wieder in diesem Bild zu bleiben? Oder sind es dann doch eher technische Mittel, mit denen man die Spuren nachverfolgen kann? Das kommt ein bisschen auf die Phase des Ermittelns an. Relativ früh in der Phase, wenn wir so einen Marktplatz oder Forengeschehen oder Gruppierungsgeschehen aufklären, sind die Ermittlungen eher infrastruktureller Natur. Wo stehen zum Beispiel diese Server und können wir da entsprechende Maßnahmen drauf fahren? Oder vielleicht unsere internationalen Partner. Und je näher wir dem Ganzen kommen, desto eher wird interessant, wer sind die Akteure, können wir die identifizieren. Und dann kommt wieder klassische kriminalistische Arbeit. Also dann versucht man zu verstehen, wie die denken. Dann versucht man Annahmen zu treffen, wo die vielleicht einkaufen oder sich aufhalten. Und dann in so einer mittleren bis späten Phase des Ermittelns ist auch das darüber diskutieren, was der nächste Schritt sein könnte, auch ins Blaue hinein zu ermitteln, was eine Spur generieren könnte, das spielt dann noch mehr eine Rolle. Jetzt wird ja bei der gesamten Cyberkriminalität gerne in Kryptowährung bezahlt. Kann man die nachverfolgen? Ist es ein Weg, die Täter zu finden? Ja, definitiv. Okay, das finde ich jetzt sehr interessant. Und wie funktioniert das? Ja, also die Blockchain-Technologie, die den meisten dieser Kryptowährungen zugrunde liegt, ist ja pseudonym und nicht anonym. Das bedeutet, dass man jede Transaktion für sich genommen nachvollziehen kann im freien Netz, aber nicht, wer dahinter steckt. Und das hat allerlei Vorteile. Wir müssen also nicht, wenn wir wissen, auf einer Bank in Hongkong ist was eingegangen, da müssen wir uns nicht in der Rechtshilfe an Hongkong wenden. Sondern wir können das alles remote machen und uns durch die Gegend ermitteln. Es gibt natürlich ein paar Nachteile. Das sind zum Beispiel Mixing-Services. Also Täter sind nicht doof, die wollen ihre Spuren verschleiern. Das heißt, wenn wir mitbekommen, mit den Tools, die uns, aber auch der Industrie zur Verfügung stehen, Wenn solche Transaktionen gemixt wurden, müssen wir sehr vorsichtig sein, ob man das noch weiter verfolgen kann oder nicht. Wir haben teilweise sehr große Erfolge mit dieser Art des Ermittelns, weil es eben durch das Hinwegfallen des Zentralbankensystems so einfach ist, international zu ermitteln. Und manchmal ist genau das auch das Problem, dass wir zwar an die Ausgangstransaktionsadresse kommen, Aber einfach keine weiteren Informationen hinzutreten, die uns sagen, ja wer hockt denn dahinter und wessen Wallet ist das denn? Also deswegen haben wir eine größere Amplitude an Extremerfolgen, wo wir 100 Millionen Euro einsammeln und noch wissen, wer der Täter ist, bis hin dazu, dass wir einfach nur wissen, wo das Geld ist, aber überhaupt nicht wissen, wer rankommt. Gar keine Identität dahinter. Jetzt ist es ja so, auch Cyberkriminelle müssen kommunizieren und da gibt es viele Chats. Wann wird denn so ein Chat zum wichtigen Beweis und wie belastbar ist das vor Gericht? Ein Chat ist immer ein wichtiger Beweis, weil, wie Sie richtig sagen, das, was diese Täter alle tun müssen, ohne geht es nicht, ist kommunizieren. Das ist ihr Handwerk, aber das ist auch natürlich ihre Achillessehne. Sie müssen ein Stück weit hinaustreten, auch sich untereinander zu erkennen geben, obwohl sie auch untereinander oft nicht trauen. Das heißt, die Frage, wann wird ein Chat zum Beweis, er wird dann zum Beweis, wenn er relevant ist? Und wenn er Hinweise darauf gibt, wer denn der Akteur, wie auch immer er heißen mag, im echten Leben ist. Wie vorsichtig sind denn die Täter in diesen Chats? Also manchmal wird ja was veröffentlicht und dann wundert man sich einfach, wie direkt über das geredet wird, was sie da gerade vorhaben. Das hängt unmittelbar damit zusammen, wie sicher sie sich fühlen. In einem etwas anderen Kriminalitätsbereich, der vor Jahren auch sehr bekannt wurde, den sogenannten Kryptohandys, die nur dafür da waren, häufig hinter der Rechner-App kryptierte Kommunikation zu ermitteln und sonst nichts zu liefern, fühlten sich die Täter so sicher, dass sie so offen über ihre Drogenlieferungen redeten, wie sonst nirgendwo, sodass wir nur staunen konnten. Und das natürlich auch erhebliche Ermittlungsverfolge nach sich zog. Auch bei unseren Cybertätern erleben wir, dass sie grundsätzlich sehr sorgfältig sind, auch sich kaum privat unterhalten, weil es ja auch ein Risiko sein kann, wenn der andere geschnappt wird zum Beispiel. Aber wenn Sie glauben, an diesen Server, an diese Kommunikation, an diesen Chat kann keiner rankommen und das auch über Jahre gut geht, entsteht offenbar auch ein Sicherheitsgefühl, dass Sie dann auch manchmal unvorsichtig sein lassen. Zum Leichtzins führt. Genau. Jetzt hatten Sie ja schon ein paar angesprochen, dass es eine internationale Zusammenarbeit gibt, eben aufwege des Wegfalls des Zentralbanksystems. Das heißt, Sie müssen ja mit anderen Nationen, und Polizeiinstitutionen und. Juristen aus anderen Ländern zusammenarbeiten. Wie viele Länder sind das denn und wie gut funktioniert da die Zusammenarbeit? Also in erster Linie arbeiten wir natürlich mit allen europäischen Ländern zusammen, übersehen mit den Five Eyes, also den großen englischsprachigen Nationen. Aber auch weiteren Ländern. Wir sind grundsätzlich nie allein bei diesen Ermittlungen. Ich würde sagen, wenn es um eine Plattform oder eine Gruppierung geht, sind immer mindestens drei im Boot. Aber bei Großermittlungen wie zum Beispiel der Operation Endgame, die in den letzten Jahren bekannt wurde, bei der wir immer wieder gegen mehrere Schadsoftware-Familien vorgehen, sind dann auch schon mal fünf bis zehn bis 15 Partner im Boot. Das hängt immer sehr davon ab, welches Land was hinzusteuern kann. Wenn man bei einer bestimmten Gruppierung einfach überhaupt keine Server bei sich stehen hat, wenige Opfer im eigenen Land, verliert ein solcher Fall an Relevanz für die eigenen Ermittlungsbehörden. Und in der nächsten Gruppierung ist es dann wieder anders. Die Server sind im eigenen Land gehostet oder eine hohe Betroffenheit der eigenen Bevölkerung ist gegeben. Und dann wird man wieder zum wichtigen Player. Ja, insofern haben wir da changierende Gruppen, aber man kennt sich gut in der Cyber-Ermittler-Welt. Okay, spannend. Sagen Sie, wie groß schätzen Sie die dunkelste Vereinweis Cybercrime? Weil es ist doch ganz oft so, dass viele das gar nicht zur Anzeige bringen, etwa wenn sie erpresst worden sind. Wie viele Fälle kommen wirklich auf einen, der in der Statistik auftaucht? Was schätzen Sie? Also die Zahl, die wir nennen als Strafverfolgungsbehörden, sind etwa 90 Prozent Dunkelziffer. Dazu muss man aber eins sagen, es gibt Kriminalitätsbereiche, zum Beispiel der Bereich der häuslichen Gewalt, in denen es möglich ist, Dunkelziffern gut zu beziffern, weil man Opferbefragung tätigen kann, weil man soziale Phänomene gut beobachten kann und sie dem Anzeigengeschehen gegenüberstellt. Das ist im Bereich Cybercrime ja überhaupt nicht denkbar, weil wir nur ganz grob schätzen können, wie viele Leute betroffen sind. Denn das ist ja ein internationales Geschäft, das vor allen Dingen auch leise geschieht und ohne Haptik. Das Bundeskriminalamt nutzt diese Zahl 90 Prozent mit dem Verweis darauf, dass das eine anders belastbare Zahl ist als in anderen Kriminalitätsbereichen. Und eben darauf hinweisen soll, dass die Dunkelziffer in diesem Bereich extrem hoch ist. Jetzt hatten Sie eben schon mal Summen, nicht ganze Summen in den Raum geworfen, aber Größenordnung von mehreren 100 Millionen Euro. Wenn dann eben mal ein solcher Fall aufgeklärt wird, die Täter gefunden werden und das Geld sichergestellt wird. Was passiert denn mit dem Geld? Das ist ja über viele Grenzen gegangen, vielleicht ist es gar nicht in Deutschland, liegt auf irgendeinem Server irgendwo. Was passiert damit? Wir unterscheiden im Grunde zwei Fälle, nämlich den der Rückgewinnungshilfe, also ist Geld an Opfer zurückzugeben oder fällt es einem Staat zu. Der erste Fall ist immer dann gegeben, wenn wir nachweisen können und auch müssen, dass das gewissen Opfern zuzuordnen ist. Und dann ist es unsere Aufgabe, das einzuziehen, um es ihnen zurückzugeben und sei es anteilig. Sehr häufig ist das nicht möglich, weil es entweder kein Opfer gibt, zum Beispiel beim Drogenkauf. Das sind dann einfach Erlöse. Oder weil das nicht mehr nachvollziehbar ist. Wir haben auch schon Crypto-Mixing-Services vom Netz genommen, bei denen ja der Witz ist, dass nicht nachvollziehbar sein kann, woher es kommt. Wir also Annahmen treffen, dass das wohl Opfergelder sind. Aber wir nicht sagen können, zu wem sie gehören. Und in solchen Fällen wird das Geld vom Staat, der das Ganze einnimmt, eingezogen. Okay, und das ist dann der Staat, wo der Server steht? Das ist der Staat, dessen Strafefondsbehörden diese Beschlagnahme oder diese Einzelnehmung Diese Sicherstellung durchgeführt hat. Diese Frage kriegen wir immer wieder gestellt, wenn man doch gemeinsam ermittelt, muss man doch gerecht teilen. Aber am Ende darf man nicht vergessen, es sind souveräne Staaten, die miteinander freiwillig kooperieren. Und wenn jemand in seinem Land Geld sicherstellt, ist das erstmal nach der dortigen Jurisdiktion festzustellen, ob das eingezogen werden kann oder nicht. Und diese Vorstellung, dass wir dann selbst entscheiden, was jetzt gerecht wäre, den französischen oder amerikanischen oder holländischen Behörden zu geben, das ist eigentlich von der Rechtsordnung nicht so vorgeschlagen. Okay. Sagen Sie, Sie hatten eben schon von Operation Endgame gesprochen. Das ging durch die Medien. Hat sowas einen abschreckenden Effekt? Ja, und es hat auch einen cyber-sicherheitsrelevanten Effekt. OP Endgame ist ja entstanden, nachdem im Januar 2021 es dem BKA und uns und den internationalen Partnern gelang, Emotet, für zumindest zehn Monate unschädlich zu machen. Damals war das die weltweit gefährlichste Schadsoftware, wie man sagte. Und da entstand die Idee, damit nicht mehr aufzuhören. Das heißt, Endgame, wir sind schon bei Volume 4, ist eine wiederkehrende Ermittlungswelle internationaler Partner, um gegen ganz konkrete Schadsoftware-Gruppierungen und zwar nicht immer nur eine, sondern mehrere international disruptiv vorzugehen. Und wir sehen, dass bei dem Einsatz von Schadsoftware diese Varianten nach einer gewissen Welle erstmal zurückgedrängt werden, teilweise wiederkommen, aber die Täter auch ihr Verhalten anpassen. Also tatsächlich führen solche Ermittlungen dazu, dass sie gewisse Maßnahmen sein lassen, sich natürlich auch weiterentwickeln, das ist das Negative. Wir machen sie auch besser. Aber wir sind oder wir verstehen uns als eine Art Bollwerk, dass es zunehmend und immer wieder enorm unattraktiv macht für sie, einfach so weiterzumachen, wie sie das tun. Wir wollen die Aufwände für sie erhöhen. Wir wollen im Grunde immer wieder Sand im Getriebe sein, um diesen Zug von Cybercrime, den wir natürlich nicht abstellen können, einfach langsamer werden zu lassen. Sagen Sie, wenn Sie dann mal einen Täter identifiziert haben, wie hoch ist denn dann die Chance, den auch vor Gericht zu bringen? Das hängt maßgeblich davon ab, welche Staatsangehörigkeit er hat und ob er festgenommen werden kann. Wir haben vielfach mit Tätern zu tun, die aus Staaten kommen oder sich in Staaten aufhalten, die nicht mit uns kooperieren. Das überlegen die sich natürlich vorher. Eine Möglichkeit ihrer habhaft zu werden, ist natürlich Reisetätigkeit. Das darf man ja nicht vergessen. Auch wenn man ein erfolgreicher Cyberkrimineller ist, man bleibt ein Mensch. Die reisen gerne. Sich für das ganze Leben in einem Land aufzuhalten, ist auch nicht nur attraktiv. Und wir erleben auch, dass Täter sich dann doch sicher fühlen, gerade wenn diese Geschäfte jahrelang gut gehen. Das heißt, das, worauf wir setzen, ist, dass wir die nicht nur identifizieren und internationale Haftbefehle ausschreiben, sondern dass die sich auch bewegen. Und dann kann es aber auch durchaus sein, dass nicht wir den in Haft nehmen, sondern ein anderer Staat, bei dem der gerade durchreist. Also der ausliefert und wo man dann sagen kann, hallo. Richtig, aber um Ihre Frage konkret zu beantworten, die Mehrzahl derer, die wir identifizieren, können wir nicht in Haft nehmen. Es sind immer wieder Einzelfallgeschehen, weil diese Täter, um die wir uns kümmern, darauf eingestellt sind, dass die ganze Welt sie sucht. Und dementsprechend es eher die Ausnahme ist, dass wir sie einfach so festnehmen können. Wie erklärt man denn einem Gericht am Ende, wenn sie dann einen Vorgericht stellen können, dass so ein technischer Beweis belastbar ist und wann wird der anerkannt? Das ist doch wahnsinnig kompliziert. Nun, der Justiz ist es ja nicht neu, dass die Zeit sich weiter dreht und Gerichte sich eigentlich auf alles mögliche in der Welt einstellen müssen. Daran sieht man auch, dass das Beweismittelrecht relativ gesotten ist. Also Daten sind im Grunde Gegenstände, die man in Augenschein nehmen kann. Und Daten sind sogar eigentlich ein ganz brauchbares Beweismittel. Wir wissen, so ein Zeuge kann sich falsch erinnern. Da gibt es viele Erhebungen zu, dass ein Zeuge eigentlich somit das schlechteste Beweismittel ist, das wir kennen. Das ist für uns Menschen halt am nächsten. Wenn Sie eine konsistente Datenbank haben, die einer erfolgreichen Gruppierung oder drei Admins von einem Darknet-Marktplatz lange gedienlich war und sehr funktionierte und Cyberanalysten feststellen, dass die Funktionalität in sich kongruent ist, dann ist das eben ein besonders gutes Beweismittel sogar, weil auf Datenebene das sonst keinen Sinn ergeben würde. Also gerade für die analytisch denkenden Juristen sind Beweismittel sehr, sehr dankbar, weil Datenbeweismittel keinen Kaffeefleck bekommen und nicht vergilben und nichts vergessen, sondern entweder sind sie funktionstüchtig oder nicht. Und das lässt sich auch für einen Sachverständigen oder einen Cyberanalysten oder einen Forensiker gut feststellen. Ist denn das deutsche Strafrecht da ausreichend gut aufgestellt? Wird da genug erfasst? Oder gibt es noch Dinge, wo Sie sagen würden, da hinkt die Gesetzgebung ein bisschen hinterher? Also ich denke, das Strafrecht ist gut aufgestellt, wenn es um genau diese Situation in der Hauptverhandlung geht. Letztlich muss es einem Spruchkörper natürlich verständlich gemacht werden. Und wir erleben auch, dass wir... Spruchkörper spricht Gericht. Genau, das Gericht, genau. Die Kammer, die Richter dann in die Lage versetzen, zum Beispiel so ein Admin-Control-Panel sich anzuschauen und zu sagen, ja, was ist denn, wenn ich hier draufklicke, damit die sich auch von der Tatherrschaft der Täter wirklich eine Vorstellung machen. Aber worauf sie anspielen, ist ja auch die Frage... Wie gelangen wir an Daten? Wie können wir ermitteln? Und wo es natürlich noch Nachhilfebedarf gibt, ist bei der Frage, was für Straftatbestände haben wir. Es ist der Menschheit schon ganz lange klar, dass Betrug und Erpressung was ganz Schlimmes ist. Und es sind auch entsprechend qualifizierte Straftaten, die nicht nur hohe Strafrahmen zum Teil haben, sondern bei denen wir auch besonders empfindliche Maßnahmen, wie Telekommunikationsüberwachungsmaßnahmen ansetzen können. Es gibt aber viele Straftaten, so im Bereich der Computersabotage, Datenveränderung, Datenhehlerei, Ausspähen von Daten. Das ist für viele so ganz abstrakt und die wurden, ich sag mal, sehr moderat ins Strafgesetzbuch eingeführt, weil man damit ja nicht so viel kaputt machen kann wie mit einer Erpressung. Und das stimmt natürlich so nicht. Wir wissen heute, dass man mit einer Computersabotage, enormen Schaden anrichten kann oder auch, dass das Ausspähen von Daten besonders empfindlich ist, auch für nachgelagerte Straftaten. Viele der Straftäter, derer wir versuchen, habhaft zu werden, sind genau in diesem Bereich dieser Straftaten unterwegs, obwohl sie nicht die Erpresser und auch nicht die Betrüger sind, aber zum Beispiel die Zuarbeiter. Und damit wir das adäquat abbilden, ich sage mal ganz salopp, damit das genauso schlimm ist wie das, was danach passiert, da dürfen auch zum Beispiel noch Qualifikationstatbestände geschaffen werden. Und da braucht der Gesetzgeber noch, glaube ich, Zeit, um das entsprechend abzubilden. Grundsätzlich kommen wir aber gut zurecht, sonst hätten wir diese Erfolge nicht. Jetzt ist ja die KI nochmal als Element dazugekommen. Welche Rolle spielt die KI in der Kriminalität und verändert das die Kriminalität? Wird es schwerer, die Täter zu fassen durch die KI und wie stark setzen die Täter die KI ein und wie stark sie? Bei der KI in der kriminellen Welt ist es, würde ich sagen, genauso wie bei der KI in allen anderen Bereichen. Sie wird überall verwendet. Sie automatisiert überall und skaliert überall. Ganz konkret, wenn man sich jetzt überlegt, es gibt eine Gruppierung, die Unternehmen angreift und Daten verschlüsselt und dann erpresst, kann sie an jeder Stelle in ihrer Killchain, wie wir das so nennen. Kann sie KI einsetzen und damit effizienter und schneller werden? Also das heißt, das skaliert unheimlich, es macht es den Tätern leichter. Wir haben jetzt keinen neuen Straftatbestand. Also wir haben jetzt hier nicht völlig neue Phänomene, die es vorher so gar nicht gab. Aber zum Beispiel natürlich auch das Phänomen, dass ein Täter in der Hauptverhandlung sagt, das Beweisvideo, das ihr mir hier vorsetzt, das ist KI. Das bin ich gar nicht. Und dann haben wir da auch wieder neue Herausforderungen, das entsprechend zu widerlegen. Aber auch wir setzen selbstverständlich KI ein, um schneller zu arbeiten. Und das geht schon bei ganz einfachen Fragen los. Ein Staatsanwalt muss manchmal ganz schön lange grübeln über rechtliche Fragen. Und es gibt mittlerweile juristische KI-Tools, die komplexe Fragestellungen recht schnell durch die Leitplankenentscheidungen des BGH jagen und innerhalb von Minuten im Grunde ein Meinungsbild zu rechtlichen Fragen auch zurückwirft. Wodurch sie Zeit gewinnen. Genau, wodurch wir dann auch Zeit gewinnen. Also ich würde sagen, es ist eine krasse Verschlimmerung, weil, zum Beispiel auch das Auffinden von Schwachstellen bei Unternehmen, um jetzt mal ganz konkret zu werden, wo sind denn die Verwundbarkeiten deutscher Unternehmen und Behörden und Institutionen ja an ihren Schwachstellen? Und Täter können, das ist ja auch teilweise durch die Presse gegangen, eben jetzt automatisiert schauen, wo eine solche Schwachstelle ist. Aber natürlich kann ein Unternehmen eine solche KI auch einsetzen, um sich selber permanent zu überwachen. Wo sind meine Schwachstellen? Die Frage ist also, wer setzt KI wie schnell klug ein? Und dazu muss man natürlich sagen, haben strukturell betrachtet Kriminelle immer ein Näschen vorn. Warum? Weil wir würden ja immer fragen, ist das in Ordnung, die KI einzusetzen? Ist die datenschutzrechtlich konform und so weiter? Das fragen sich Kriminelle nie und deswegen haben sie natürlich immer, wie gesagt, zumindest eine Nasenlänge Vorsprung. Da nehmen Sie schon meine Frage vorweg, denn es hört sich an wie ein permanenter Wettlauf zwischen Ihnen und den Kriminellen. Ist es generell so, dass die Kriminellen immer die Nase ein Stückchen weiter vorne haben oder gibt es auch Bereiche, wo Sie sagen würden, da sind wir ein bisschen weiter im Vorteil? Also tatsächlich ist das System, in dem wir arbeiten, darauf angelegt, ein bisschen hinten dran zu sein, weil wir ja Strafverfolger sind. Das heißt, wir müssen rechtlich betrachtet warten. Also Verfolger sagt das Wort ja schon. Ja genau, wir müssen rechtlich warten, bis eine Straftat geschehen ist. Das ist die Idee des Staatsanwalts. Die Polizei arbeitet ja ein bisschen anders. Die gehen ja auch präventiv vor und gucken, dass nichts Schlimmes passiert und arbeiten so wie wir. Also die sind breiter aufgestellt. Der Staatsanwalt muss also streng genommen warten, bis was passiert ist und kann nicht schon losermitteln, wenn noch nichts passiert ist. Das bedeutet, wir müssen den Tätern hinterherrennen, weil wir dürfen ihnen nicht vorwegrennen. Aber das ist jetzt so eine allgemeine Erwägung. Ich finde dieser Aspekt, den ich eben genannt habe, dass Täter…. Schauen, wie komme ich schnell ans Ziel? Das können sie strukturell betrachtet etwas nonchalanter tun oder viel nonchalanter tun als wir, die wir immer schauen müssen, was ist uns rechtlich möglich? Denn natürlich schlagen uns unsere Ermittler und Techniker und Forensiker Sachen vor, wo wir sagen, das wäre spitze, aber das können wir nicht machen. Rechtlich geht es gar nicht. Oder nicht unter diesen Voraussetzungen oder da müssten wir noch mehr wissen. Und diese Frage haben Kriminelle natürlich nicht. Sie schauen immer, wie kann ich das Ganze optimieren, wie kann ich mich noch mehr anonymisieren, wie kann ich etwas Neues ausprobieren. Und wir müssen natürlich auch gerade in der digitalen Welt darauf warten, was ist denn der neueste Trend. Also ein großer Teil unserer Arbeit geht auch dahin herauszufinden, ja was machen sie denn als nächstes. Also zum Beispiel Zwei-Faktor-Authentifizierung, als sie sich zur Multifaktor-Authentifizierung entwickelte, haben natürlich Kriminelle geschaut, wie sie das dann auch wieder umgehen. Und da muss man strukturell gesehen einen Moment warten, wie sie das machen, um dann gegen diese Methoden vorzugehen. Und dann ist es natürlich so, dass es unheimlich anspruchsvoll ist, in dem Bereich zu ermitteln. Und die Möglichkeit, sich schnell zu digitalisieren, dazu muss man kein Computerexperte sein, ist so krass, dass natürlich es der Strafverfolgung in vielen Fällen einfach sehr schwer fällt, dahinterher zu kommen. Jetzt ist das Wesen Ihrer Arbeit ja, dass Sie Täter suchen, die sich komplett unbeobachtet fühlen, die eigentlich unsichtbar sind. Was hat Sie das über das Menschliche gelehrt? Was Menschen tun, wenn sie sich eben so unbeobachtet fühlen? Also wenn sie sich wirklich unbeobachtet fühlen, dann verhalten sie sich ganz normal. Dazu muss man zu unserem Tätertyp sagen, mit der Schweinehundtheorie kommen Sie bei uns ja nicht weiter. Wir haben mit Leuten zu tun, die ein ganz normales Leben führen können und nebenbei kriminell sein können, weil sie genauso am Rechner sitzen wie ich und wie sie im Zweifel auch. Das heißt, wir haben keine Milieubildung wie in der alten organisierten Kriminalität, in der das schon was mit Menschen macht, sich in solchen Milieus aufzuhalten. Die halten sich genau da auf, wo wir uns auch alle aufhalten. Das bedeutet, wir haben sehr viel mit ganz normalen Menschen zu tun, die in vielen Fällen natürlich eine IT-Affinität haben. Und wenn man jetzt sagt, IT-Nerds sind ein gewisser Schlagmensch, dann kann ich Ihnen sagen, solche Leute finden wir auch. Aber ansonsten sind die sehr unauffällig. Sie wollen im Zweifel auch ein bisschen Social Media machen und fallen da über ihre eigenen Füße, haben Kinder, haben Hobbys. Aber wir erleben eben auch, dass sie teilweise ins Paranoide übergehen, weil es, glaube ich, aufs Leben betrachtet einen unfassbaren Druck ausübt und ausmacht, sich immer verstecken zu müssen. Und ich habe den Eindruck, dass das manche unterschätzen, die sich mit Anfang 20 aufmachen, so eine kriminelle Karriere zu starten, sich mit großen Staaten anlegen und da im Grunde nie mehr rauskommen. Und da sehen wir teilweise, dass die sich ein Stück weit ihr eigenes Gefängnis bauen, weil sie, um nicht gefangen zu werden, sich diese Grenzen setzen müssen. Und das erleben wir teilweise in Chat-Kommunikationen, aber zuletzt eben auch, und das habe ich allgemein als Erfahrung gemacht, es gibt auch Täter, die erleichtert sind, wenn wir sie finden, tatsächlich, weil der Druck aufhört. Das ist ein schönes Schlusswort und ein schöner letzter Satz für diesen Podcast. Liebe Frau Ringwald, wir danken Ihnen ganz herzlich, dass Sie bei uns waren. Es hat sehr viel Spaß gemacht. Danke. Dann bedanke ich mich und bis zur nächsten Folge Schneller Schau. Ciao. Das war's von Schneller Schlau aus Frankfurt. Wenn's euch gefallen hat, hinterlasst uns ein paar Sternchen. Ansonsten bleibt neugierig und hört auch nächste Woche wieder rein. Schneller Schlau, der kurze Wissens-Podcast von PM.