Das US-Justizministerium hat die Verurteilung von Karen Vardanyan bekannt gegeben. Der 35-jährige Armenier muss wegen seiner Rolle bei Angriffen mit der Ransomware Ryuk für 24 Monate in ein Bundesgefängnis. Im Anschluss an die Haft stehen drei Jahre unter gerichtlicher Aufsicht an.
Der Weg zum Urteil zog sich über mehrere Jahre. Eine Grand Jury hatte Vardanyan im Februar 2024 wegen Verschwörung sowie Betrug und Erpressung im Zusammenhang mit Computern angeklagt. Im April 2025 wurde er in der Ukraine festgenommen und im Juni 2025 an die Vereinigten Staaten ausgeliefert. Im Juli 2026 bekannte er sich schließlich in den Punkten Verschwörung und Computerbetrug schuldig.
Praktisch dürfte die verhängte Strafe kaum noch lange Wirkung entfalten: Nach US-Bundesrecht wird die Zeit in Untersuchungshaft auf die Freiheitsstrafe angerechnet. Da sich Vardanyan seit seiner Auslieferung durchgehend in Gewahrsam befindet, hat er einen erheblichen Teil der zwei Jahre bereits abgesessen.
Den Ermittlungsbehörden zufolge war Vardanyan zwischen März 2019 und Juni 2020 an Ryuk-Angriffen beteiligt. In diesem Zeitraum erpresste er von mehreren Opfern mehr als eine Million Dollar. Das Gericht verpflichtete ihn nun zu Schadenersatzzahlungen von über 1,2 Millionen Dollar an die Geschädigten.
Aus der Darstellung des Justizministeriums lässt sich schließen, dass Vardanyan vermutlich als Ransomware-Affiliate oder als Beschaffer von Erstzugängen agierte — und nicht zu jenem Kreis gehörte, der die Schadsoftware entwickelte und die Infrastruktur hinter den Ryuk-Angriffen betrieb.
Der Fall reiht sich in eine Serie von Urteilen gegen Beteiligte an Ransomware-Operationen ein, die in diesem Jahr ergangen sind. Zuletzt erhielt ein ukrainischer Entwickler der Conti-Ransomware in den Vereinigten Staaten eine vierjährige Haftstrafe. Ein Schweizer Gericht verurteilte zudem einen Ukrainer, dem die Entwicklung der Ransomware-Familien Lockergoga, MegaCortex und Nefilim zur Last gelegt wird, zu 13 Jahren Haft.
