0 Ein 16-Jähriger soll eine der aktivsten Erpressergruppen der vergangenen Jahre angeführt haben. Bei der internationalen Operation „KillSwitch“ haben Ermittler am 30. September 2026 die Ransomware-Gruppe KillSec zerschlagen: drei Festnahmen, acht Durchsuchungen, fünf abgeschaltete Server und eine übernommene Leak-Seite mit mindestens 110 Terabyte gestohlener Daten. Geführt wurden die Ermittlungen aus Hamburg — denn auch in Deutschland hat KillSec mindestens 70 Organisationen angegriffen. Die Operation Die Federführung lag beim Landeskriminalamt Hamburg und der Staatsanwaltschaft Hamburg. Koordiniert haben Europol und Eurojust; beteiligt waren Behörden aus Belgien, Finnland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz, Großbritannien und den USA, dazu das BKA. Die Sicherheitsfirmen Bitdefender und Group-IB haben unterstützt. Belgien, Deutschland, Griechenland und Rumänien arbeiteten in einem gemeinsamen Ermittlungsteam, das im Dezember 2025 gegründet wurde. Ergebnis des Aktionstags Festnahmen 3 (Spanien, Rumänien, Großbritannien) Durchsuchungen 8 in Spanien, Griechenland, Großbritannien und Rumänien Server abgeschaltet 5 (Hauptserver und Exfiltrationsserver) Domains beschlagnahmt 5, mit Hinweisbanner der Behörden Gesicherte Daten mindestens 110 TB von der Leak-Seite Mutmaßliche Angriffe rund 1.000 weltweit, etwa 500 davon erfolgreich Fälle in Deutschland mindestens 70, davon 18 in Hamburg Alle Zahlen sind laut Polizei Hamburg vorläufig. Die Festgenommenen Spanien: In der Provinz Alicante nahmen Guardia Civil und die katalanische Polizei Mossos d’Esquadra einen 16-Jährigen mit rumänischer Staatsangehörigkeit fest. Die spanischen Behörden bezeichnen ihn als mutmaßlichen Hauptadministrator der Gruppe. Durchsucht wurden eine Wohnung und ein Büro in einem Hotel; sichergestellt wurden Computer, Handys und Krypto-Wallets, deren erste Auswertung Transaktionen zeigt, die zu Lösegeldzahlungen passen. Gegen eine Frau wird ebenfalls ermittelt. Bemerkenswert: Die Ermittlung begann 2025 auf einen Hinweis des FBI, identifiziert wurde der Jugendliche laut Guardia Civil ausgehend von einem einzigen Profilbild. Rumänien: Die Ermittlungsbehörde DIICOT nahm einen 24-Jährigen fest und durchsuchte vier Wohnungen in Bukarest und im Kreis Vaslui. Er soll seit Oktober 2023 zur Gruppe gehört haben. Vorgeworfen werden ihm unter anderem die Bildung einer kriminellen Vereinigung, illegaler Zugriff auf IT-Systeme und Erpressung. Die Staatsanwaltschaft hat 30 Tage Untersuchungshaft beantragt. Großbritannien: Festgenommen wurde ein in Großbritannien lebender Niederländer, den eine Grand Jury in Puerto Rico bereits am 16. September angeklagt hatte. Laut US-Justizministerium soll er als Verhandler für KillSec Erpressungsanrufe geführt haben. Ihm drohen bis zu zehn Jahre Haft, die Auslieferung in die USA läuft. Ein weiterer mutmaßlicher Beteiligter, der Entwickler der Gruppe, ist identifiziert, aber nicht festgenommen. Er wurde im August 18 Jahre alt und war bei einem Teil der Taten minderjährig. Für alle Beschuldigten gilt die Unschuldsvermutung; die Namen der Jugendlichen nennen die Behörden aus gutem Grund nicht. Wer ist KillSec? KillSec — auch „Kill Security“ — trat zunächst als Hacktivisten-Gruppe auf und stieg ab Oktober 2023 auf Erpressung um. Ab Mitte 2024 bot die Gruppe ihre Ransomware als Dienstleistung an (Ransomware-as-a-Service): Laut Group-IB kostete der Einstieg für sogenannte Affiliates 250 US-Dollar, die Gruppe kassierte zunächst 12 und ab Januar 2025 20 Prozent der Lösegelder. Seit November 2024 gab es auch eine Variante, die VMware-ESXi-Server angreift, virtuelle Maschinen stoppt und Snapshots löscht. Das Muster war meist Double Extortion: Daten kopieren, auf der Leak-Seite im Darknet ankündigen, mit Veröffentlichung drohen und Datenproben als Beweis veröffentlichen. Wer nicht zahlte, dessen Daten standen zum kostenlosen Download bereit. Group-IB zählte 274 Opfer auf der Leak-Seite, davon 35 Prozent in den USA und 17 Prozent in Indien; besonders betroffen waren Finanzdienstleister und das Gesundheitswesen. In Puerto Rico veröffentlichte die Gruppe nach einem Ultimatum rund 180 GB Patientendaten einer Arztpraxis. In Spanien verursachte ein einziger Angriff auf eine katalanische Organisation fast eine Million Euro Schaden. Laut Polizei Hamburg setzte die Gruppe außerdem KI für Aufbau und Betrieb ihrer Infrastruktur und für die Auswahl der Opfer ein. Details dazu nennen die Behörden nicht. So kamen die Täter hinein Das ist die eigentlich wichtige Nachricht für Unternehmen: KillSec brauchte häufig keine ausgefeilten Angriffe. Die Behörden und Group-IB nennen als Einfallstore: Falsch konfigurierte Cloud-Speicher, die öffentlich zugänglich waren — laut Group-IB in einem großen Teil der Fälle ganz ohne Einbruch Im Darknet gekaufte Zugangsdaten Brute-Force-Angriffe auf RDP, also offene Windows-Fernzugänge Bekannte, ungepatchte Lücken in Anwendungen am Internet Phishing Was man daraus lernen sollte Group-IB leitet aus dem Fall konkrete Empfehlungen ab, die sich jedes Unternehmen anschauen sollte: Ein laufendes Inventar aller Systeme am Internet führen — ausdrücklich auch Cloud-Speicher und Fernzugänge. Was man nicht kennt, kann man nicht absichern. Mehrfaktor-Authentifizierung für jeden Fernzugriff. Gekaufte Passwörter sind dann wertlos. Wie Angreifer selbst MFA aushebeln, habe ich im Artikel zum Passkey-Phishing bei Microsoft 365 beschrieben. Aktiv ausgenutzte Lücken zuerst patchen, nicht nach Kalender. Offline und unveränderbar gespeicherte Backups, und Virtualisierungsplattformen wie ESXi als kritische Systeme behandeln. Dienstleister mitprüfen, die Daten im Auftrag halten — sie sind oft das schwächste Glied. Wie viele Zugangsdaten frei herumliegen, zeigt übrigens die aktuelle Studie zu 543.699 gültigen Zugangsdaten auf GitHub. Einordnung Dass Teenager an der Spitze krimineller Hackergruppen stehen, ist kein Einzelfall — Lapsus$ und Teile von Scattered Spider haben das in den vergangenen Jahren gezeigt. Neu ist bei KillSec die Professionalität des Geschäftsmodells: Affiliate-Programm, Verhandler, Entwickler, eigene Exfiltrationsserver. Eine Struktur, die man eher von etablierten Gruppen wie LockBit kennt — mit denen sich laut Group-IB einige KillSec-Affiliates tatsächlich überschnitten. Ob das Ende der Infrastruktur auch das Ende der Gruppe ist, bleibt offen. Der Entwickler ist auf freiem Fuß, und Ransomware-Affiliates wechseln erfahrungsgemäß schnell zum nächsten Anbieter. Für betroffene Unternehmen gibt es aber eine gute Nachricht: Die gesicherten 110 TB sind jetzt in Händen der Ermittler und nicht mehr frei abrufbar. Quellen: Polizei Hamburg (POL-HH 261001-3, 01.10.2026); Eurojust und Europol (01.10.2026); US Attorney’s Office Puerto Rico (01.10.2026); fedpol Schweiz; Guardia Civil/Mossos d’Esquadra; DIICOT; Group-IB; The Hacker News, The Register, BleepingComputer. Vorheriger Beitrag FortiMail-Zero-Day CVE-2026-104286: Kritische Lücke wird ausgenutzt – Patches fehlen noch Nächster Beitrag Antino-Backdoor: Chinesische Spione steuern Malware über Outlook und OneDrive You may also like Antino-Backdoor: Chinesische Spione steuern Malware über Outlook und OneDrive Oktober 3, 2026 FortiMail-Zero-Day CVE-2026-104286: Kritische Lücke wird ausgenutzt – Patches fehlen noch Oktober 3, 2026 UniFi Protect 7.3: Kameras an entfernten Standorten per Teleport anlernen Oktober 2, 2026 Netzwerkkabel erklärt: Cat 5e bis Cat 8, Schirmung und welches Kabel du... Oktober 2, 2026 MetaMask meldet Sicherheitsvorfall und verlässt betroffene Validatoren Oktober 2, 2026 Gemini 4 Argon: Google gibt eine Variante ohne Sicherheitsbremsen heraus Oktober 2, 2026 Hinterlasse einen Kommentar Cancel Reply Save my name, email, and website in this browser for the next time I comment.