Eine internationale Polizeiaktion hat die Ransomware-as-a-Service-Gruppe KillSec zerschlagen, die mit rund 1.000 mutmaßlichen Angriffen weltweit in Verbindung gebracht wird. Als mutmaßlicher Hauptbetreiber der Gruppe gilt nach Angaben der Ermittler ein 16-Jähriger.
Nach Angaben von Europol übernahm die Polizei am 30. September 2026 die Kontrolle über die Leak-Seite der Gruppe im Darknet und sicherte mindestens 110 Terabyte Daten, die Opfern gestohlen und als Druckmittel für Erpressungen genutzt worden waren. Drei Verdächtige wurden vorläufig festgenommen, acht Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich durchsucht. Im Zuge der Ermittlungen wurden fünf zentrale Server beschlagnahmt, darunter die Infrastruktur zur Steuerung der Gruppe und zur Speicherung erbeuteter Dateien; die Domains von KillSec leiten Besucher inzwischen auf eine Beschlagnahme-Mitteilung der Strafverfolger um.
Die als "Operation KillSwitch" bezeichnete Aktion wurde vom Landeskriminalamt Hamburg und der Staatsanwaltschaft Hamburg geleitet. Behörden aus Belgien, Finnland, Deutschland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz, dem Vereinigten Königreich und den USA waren beteiligt, ebenso Europol und Eurojust; die Sicherheitsfirmen Bitdefender und Group-IB leisteten technische Unterstützung.
KillSec war seit etwa 2024 aktiv. Laut Europol drang die Gruppe über Software-Schwachstellen und schlecht gesicherte Zugangspunkte — insbesondere zu Cloud-Speichern — in Unternehmensnetze ein, kopierte sensible interne Daten und drohte mit deren Veröffentlichung, falls kein Lösegeld gezahlt wurde. Rund 500 der mutmaßlichen Angriffe gelten bislang als erfolgreich; die Zahl könnte sich nach Auswertung des sichergestellten Materials ändern. Mindestens 70 Angriffe werden mit Organisationen in Deutschland in Verbindung gebracht, 18 davon in Hamburg. In einigen Fällen erbeutete die Gruppe nach Europol-Angaben "erhebliche" Lösegeldzahlungen.
Die Ermittler identifizierten unterschiedliche Rollen innerhalb der Gruppe — Administrator, Entwickler, Verhandlungsführer und Affiliate. Der mutmaßliche Administrator ist demnach 16 Jahre alt; ein mutmaßlicher Entwickler wurde im August 2026 volljährig und war zum Tatzeitpunkt teilweise noch minderjährig. Europol zufolge nutzte die Gruppe auch künstliche Intelligenz, um ihre Ransomware-Infrastruktur aufzubauen und zu pflegen sowie potenzielle Opfer zu identifizieren. Die Behörden werten nun sichergestellte Geräte aus und verfolgen die Erlöse der Gruppe, darunter Kryptowährungen.
Quellen
- europol.europa.euEuropol: Teenager suspected of leading KillSec ransomware group as law enforcement seizes servers and leak site
- eurojust.europa.euEurojust: Teenagers suspected of leading ransomware group arrested during international operation
- bleepingcomputer.comBleepingComputer: Police dismantle KillSec ransomware gang allegedly led by 16-year-old
- heise.deheise online: Ransomwaregruppe Killsec ausgehoben: Teenager als Hauptverdächtiger




