
Japan liefert mutmaßlichen russischen Qilin-Ransomware-Entwickler an Deutschland aus
Ein 28-jähriger russischer Staatsangehöriger, dem die Entwicklung von Ransomware für die Gruppe Qilin vorgeworfen wird, ist nach einer monatelangen verdeckten Operation der Polizei Nordrhein-Westfalen von Tokio nach Deutschland ausgeliefert worden.
Infiltration und grenzüberschreitende Festnahme
Die deutschen Strafverfolgungsbehörden in Nordrhein-Westfalen bestätigten die Festnahme und Auslieferung eines 28-jährigen russischen Staatsangehörigen, der als Vladimir K. identifiziert wurde und mutmaßlich zum Kernentwicklerteam des russischen Ransomware-Netzwerks Qilin gehört. Der im Netz unter dem Alias Snake bekannte Verdächtige wurde am 26. Mai 2026 von der japanischen Polizei festgenommen, während er mit seiner Freundin in Osaka Urlaub machte. Der Festnahme gingen monatelange verdeckte Ermittlungen des Landeskriminalamts Nordrhein-Westfalen (LKA) und der Zentral- und Ansprechstelle Cybercrime (ZAC) bei der Staatsanwaltschaft Köln voraus. Die Ermittler drangen in die Kommunikationskanäle der Gruppe ein, überwachten ihre Aktivitäten und verfolgten Finanzströme über Kryptobörsen, um die wahre Identität des Verdächtigen aufzudecken.
Innenminister Herbert Reul gab die Operation am 7. Oktober 2026 auf einer gemeinsamen Pressekonferenz in Düsseldorf bekannt.
Wir haben einen der Anführer dieser Gruppe gefasst: Mit Unterstützung der japanischen Polizei ist es uns gelungen, im Mai einen 28-jährigen Russen in Tokio festzunehmen.
- Die Ransomware-Gruppe tritt unter dem ursprünglichen Namen Agenda auf
- Der Verdächtige führt einen Ransomware-Angriff auf ein deutsches Logistikunternehmen durch
- Die japanische Polizei nimmt Vladimir K. während eines Urlaubs in Japan fest
- Der Verdächtige kommt mit dem Flug LH717 am Flughafen Frankfurt an und gelangt in deutsches Gewahrsam
- Deutsche Behörden geben Festnahme und Auslieferung in Düsseldorf bekannt
Auslieferung ohne bilaterales Abkommen
Nach seiner Festnahme in Japan wurde der Verdächtige in deutsches Gewahrsam übergeben und am 2. Oktober 2026 nach Deutschland überstellt. Der Flug LH717 aus Tokio landete um etwa 16:20 Uhr Ortszeit am Flughafen Frankfurt, anschließend wurde der 28-Jährige in Untersuchungshaft genommen. Die Übergabe erfolgte, obwohl zwischen Deutschland und Japan kein förmlicher bilateraler Auslieferungsvertrag besteht. Der deutsche Botschafter in Tokio, Petra Sigmund, und Landesminister dankten den japanischen Behörden für die Durchführung der Überstellung auf Grundlage der von deutschen Ermittlern vorgelegten Beweise.
Justizminister Benjamin Limbach betonte, das Ergebnis zeige die Stärke der in der verdeckten Ermittlungsphase gesammelten digitalen Beweise.
Am Ende stand hinter dem Pseudonym ein Name.
Limbach fügte hinzu, die japanische Zusammenarbeit ohne Vertrag spiegele das gegenseitige Vertrauen in die Ermittlungen wider.
Das zeigt, dass unsere Ermittlungsergebnisse auch international überzeugen.
Finanzielles Ausmaß und Unternehmensziele
Das Qilin-Syndikat hat seit 2024 weltweit fast 4.000 Unternehmen und öffentliche Einrichtungen erpresst. Nach deutschen Ermittlungserkenntnissen beliefen sich die weltweiten Lösegeldforderungen der Gruppe auf rund 2,9 Mrd. US-Dollar (etwa 2,7 Mrd. Euro), wobei die angegriffenen Einrichtungen mehr als 140 Mio. US-Dollar (etwa 125 Mio. Euro) an Erpressungsgeldern zahlten. In Deutschland traf die Gruppe 152 Unternehmen, darunter 30 in Nordrhein-Westfalen. Die Angreifer forderten 62,6 Mio. Euro von deutschen Zielen und erbeuteten 6,5 Mio. Euro an Zahlungen.
- Gefordert
- 62.6 Mio. €
- Gezahlt
- 6.5 Mio. €
Zu den konkreten Fällen, die mit dem Verdächtigen in Verbindung gebracht werden, gehört ein Eindringen in ein deutsches Logistikunternehmen im September 2024. Der Angreifer verschlüsselte interne Systeme, entwendete Unternehmensdateien und forderte 147.000 Euro (rund 150.000 Euro in Bitcoin), um die Veröffentlichung zu verhindern. In Japan legte Qilin 2025 die Systeme des Lebensmittel- und Getränkekonzerns Asahi Group lahm und störte den Betrieb über mehrere Wochen.
Operative Struktur des Qilin-Netzwerks
Qilin wird vom Bundeskriminalamt (BKA) als kriminelle Vereinigung eingestuft und trat 2022 unter dem Namen Agenda auf, bevor es sich umbenannte. Das Syndikat agiert als Ransomware-as-a-Service-Unternehmen, entwickelt Schadsoftware und Infrastruktur und vermietet den Zugang an verbundene Hacker im Austausch gegen eine prozentuale Beteiligung an den Lösegeldzahlungen. Die Gruppe setzt auf doppelte Erpressung, also die Kombination aus Systemverschlüsselung, Datendiebstahl und der Drohung mit Veröffentlichung. Vladimir K. wird beschuldigt, zentrale Softwarewerkzeuge für das Syndikat entwickelt und direkt von den Erpressungserlösen profitiert zu haben.

