Uitspraak
RECHTBANK Amsterdam
1.De procedure
- de mondelinge behandeling van 16 februari 2026 waarvan door de griffier aantekeningen zijn gemaakt die zich in het procesdossier bevinden,
2.De feiten
- Negotiation with the ransomware group or cyber extortion group on behalf of Client
- Ransom settlement on behalf of Client
- Financial preparation of payment in cryptocurrency”
The following deliverables (“Deliverables”) be produced in the course of the Services where applicable and are based on best endeavour:
- Agreement that after settlement is reached; all further activity will stop; e.g. attacks, additional extortion demands, etc.
- Payment in cryptocurrency, only if and when a settlement has been reached
- Proof of deletion after payment”
3.Het geschil
4.De beoordeling
- In de overeenkomst staat dat onder de aangeboden diensten (“Services”) onderhandelen met de ransomware group en een losgeldregeling voor de cliënt valt. Onder het kopje “Deliverables” staat verder dat onder de te leveren prestaties valt: een afspraak met de hackers te stoppen met hun activiteiten na het bereiken van een regeling, het doen van een betaling als een regeling is bereikt en een bewijs van het wissen van gegevens. Uit deze punten blijkt dus dat de overeenkomst meer inhoudt dan alleen het doen van een betaling. Dat [gedaagde] in een conceptversie van de overeenkomst enkele (maar niet alle) zinnen die betrekking hebben op onderhandeling met de hackers hebben weggestreept, maakt dit niet anders. Zij heeft de overeenkomst met de hierboven genoemde inhoud uiteindelijk namelijk op 19 juli 2024 ondertekend.
- De chat tussen Northwave en Lockbit was niet toegankelijk voor Responders. In de appgroep staat dat partijen met elkaar afspreken dat Responders contact opneemt met Lockbit. In dit contact vraagt Lockbit een losgeldbedrag van $ 500.000,-. In de appgroep stelt [gedaagde] vervolgens voor om te onderhandelen voor een bedrag van $ 50.000,-. Ook uit dit contact komt dus niet naar voren dat de bedoeling van de overeenkomst enkel het betalen van $ 200.000,- in Bitcoins aan Lockbit was.
- Na het verstrijken van de genoemde deadline op 20 juli 2024 loopt het contact tussen partijen in de appgroep verder zonder dat er door [gedaagde] een opmerking wordt gemaakt over het niet voldoen aan de overeenkomst door Responders. Daarentegen stelt [gedaagde] ook dan weer voor om te onderhandelen voor een bedrag van $ 50.000,-. De onderhandelingen met Lockbit en het contact tussen partijen hierover lopen vervolgens verder totdat het bedrag van $ 200.000,- aan Lockbit wordt overgemaakt.
- De factuur van € 194.293,- die Responders aan [gedaagde] heeft gestuurd en die uiteindelijk aan [gedaagde] is terugbetaald, zag alleen op een deel van de overeenkomst. Deze factuur is namelijk betaald voor aankoop van Bitcoins, een transactiesom van 5% en een sanctierapport in dit kader en ziet dus niet op de overige werkzaamheden van Responders. Responders heeft dit bedrag aan [gedaagde] terugbetaald omdat Nerium dit deel van het werk had overgenomen.
- Op 20 juli 2024 zijn 22 uren gefactureerd, waarvan zes tussen 0:00 en 6:00 en zestien tussen 8:00 en 0:00 uur. In de appgroep wordt het eerste bericht verstuurd om 1:12 uur en het bericht daarvoor was van 23:26 uur. Er worden de gehele nacht en ochtend ook nog berichten gestuurd. Uit de berichten wordt duidelijk dat Responders op dat moment wacht op een reactie van Lockbit, mede omdat de door Lockbit gestelde deadline die nacht verstreek, hiervoor wakker blijft en dit alsmaar controleert. Ditzelfde geldt voor de periode tussen 8:00 uur en 0:00 uur. In het grootse deel van deze uren worden er iedere tien minuten berichten gestuurd. Ook blijkt dat partijen om 14 uur een meeting hebben en dat Responders ook met Lockbit in gesprek is. Responders heeft de gefactureerde uren voor deze dag met de export van de chat dan ook voldoende onderbouwd.
- Op 23 juli 2024 zijn dertien uren gefactureerd, waarvan elf tussen 6:00 en 17:00 en twee tussen 21:00 en 23:00 uur. In de appgroep wordt het eerste bericht van Responders om 5:23 gestuurd. In een bericht van 10:32 uur laat Responders weten dat zij steeds de chat met Lockbit controleert, maar dit niet steeds in de appgroep zet omdat dit te veel berichten zouden zijn. Zoals eerder overwogen, mocht Responders de wachturen hier nog in rekening brengen. Om 15:02 bericht Responders dat zij weer in gesprek is met Lockbit. Om 19:14 vraagt [gedaagde] aan Responders om alleen nog op gezette tijden de chat met Lockbit te controleren. Tussen 21:02 en 23:27 zijn partijen met elkaar in gesprek op de chat. Ook voor deze dag zijn de uren hiermee voldoende onderbouwd.
- Op 26 juli 2024 zijn twaalf uren gefactureerd, waarvan drie uren tussen 9:00 en 17:00 en negen uren tussen 18:00 en 0:00 uur. In de appgroep worden tussen 9:00 en 17:00 tussen partijen meerdere berichten gestuurd. Vanaf 13:28 tot 17:12 zeer regelmatig zodat de gefactureerde drie uur daarmee voldoende is onderbouwd. Tussen 17:20 en 18:09 gaat het gesprek over het vinden van een nieuwe crypto exchange. Dit uur is niet gefactureerd. Vervolgens gaat het gesprek de hele avond aan bijna een stuk door over het contact met Lockbit. Ook voor deze dag zijn de uren voldoende onderbouwd.
- Op 31 juli 2024 zijn zeven uren gefactureerd, waarvan vier tussen 9:00 en 17:00 en drie tussen 21:00 en 0:00. In de appgroep wordt het eerste bericht door Responders gestuurd om 8:24. Tot 17 uur worden door partijen veelvoudig berichten over en weer gestuurd en uit de inhoud komt naar voren dat Responders op dat moment bezig is met de onderhandeling met Lockbit en dit bespreken met [gedaagde] . Verder blijkt uit de appgroep dat partijen tussen 18:00 en 21:00 ook constant met elkaar in contact zijn. Hoewel in het urenoverzicht staat dat deze uren betrekking hebben op 21:00 tot 0:00, blijkt hieruit dat de gefactureerde drie uren wel zijn gewerkt en dus voldoende zijn onderbouwd.
- Op 17 augustus 2024 zijn vier uren gefactureerd. Op die dag sturen partijen elkaar in de appgroep tussen 10:31 en 12:28 en tussen 19:42 en 23:29 uur veelvoudig berichten waaruit naar voren komt dat Responders steeds met de zaak van [gedaagde] bezig is. Ook voor deze dag zijn de uren dan ook voldoende onderbouwd.
- Op 2 september 2024 is één uur gefactureerd. Uit de appgroep blijkt dat Responders die dag contact heeft met Lockbit over de te downloaden gegevens van [gedaagde] . Ook voor deze dag zijn de uren hiermee voldoende onderbouwd.
- Op 23 september 2024 zijn twee uren gefactureerd. Uit de appgroep blijkt dat Responders op die dag contact heeft met [gedaagde] over de ondertussen gedownloade gegevens en dat zij die op schijven gaat zetten, deze gaat versleutelen en dat ze bezig is het verwijderingsproces in gang te zetten. Ook voor deze dag zijn de uren hiermee voldoende onderbouwd.