
Polizei verhaftet 16-jährigen Rumänen, der mutmaßlich den KillSec-Ransomware-Ring anführt
Behörden in neun Ländern koordinierten die Verhaftung zentraler KillSec-Mitglieder, darunter ein 16-jähriger Administrator, der in Alicante festgenommen wurde – nach rund 1.000 Cyberangriffen.
Internationale Razzia trifft KillSec-Führung
Strafverfolgungsbehörden in ganz Europa und den Vereinigten Staaten zerschlugen den operativen Kern des KillSec-Ransomware-Syndikats im Rahmen der Operation Killswitch. Die spanische Polizei verhaftete am Donnerstag in Alicante einen 16-jährigen rumänischen Staatsangehörigen und identifizierte ihn als Hauptkoordinator und Administrator des Netzwerks. Die Behörden schreiben der Cyberkriminalitätsgruppe in den vergangenen zwei Jahren etwa 1.000 Ransomware-Angriffe weltweit zu. Zwei weitere Verdächtige in ihren Zwanzigern wurden bei koordinierten Razzien im Vereinigten Königreich und in Rumänien festgenommen. Eine vierte Person, ein identifizierter Programmierer, der im August 2026 18 Jahre alt wurde, entging der Verhaftung wegen ihres Minderjährigenstatus zum Zeitpunkt mehrerer Straftaten.
Die koordinierte Aktion umfasste acht Wohnungsdurchsuchungen in Spanien, Griechenland, Rumänien und dem Vereinigten Königreich, bei denen die Polizei digitale Beweise und technische Hardware beschlagnahmte. Rumänische Staatsanwälte von DIICOT vollstreckten am 30. September 2026 vier Durchsuchungsbeschlüsse in Bukarest und im Kreis Vaslui und nahmen ein 24-jähriges Mitglied fest. Die Behörden in Puerto Rico stellten ein Auslieferungsersuchen für den im Vereinigten Königreich festgenommenen Verdächtigen.
- KillSec nimmt den Betrieb als organisierte grenzüberschreitende Cyberkriminalitätsgruppe auf
- Rumänien und Belgien bilden unter Eurojust ein gemeinsames Ermittlungsteam
- DIICOT vollstreckt vier Durchsuchungsbeschlüsse in Bukarest und im Kreis Vaslui
- Die Polizei gibt die Verhaftung von drei KillSec-Verdächtigen in Spanien, Rumänien und dem Vereinigten Königreich bekannt
Technische Infrastruktur und Erpressungsmethoden
Die Ermittlungsergebnisse zeigen, dass KillSec ein systematisches Modell betrieb, das Organisationen über Software-Schwachstellen und schwach gesicherte Zugangspunkte ins Visier nahm. Das Syndikat kompromittierte gezielt Cloud-Speichersysteme und erwarb illegal Zugangsdaten, die auf Darknet-Marktplätzen verkauft wurden. Die Mitglieder richteten Command-and-Control-Server bei einem internationalen Cloud-Anbieter ein und kommunizierten über verschlüsselte Kanäle, während sie unter Aliasen der Cyberkriminalitätsszene operierten.
DIICOT legte den operativen Zweck des Syndikats in Gerichtsverfahren dar.
Im Oktober 2023 handelte der Angeklagte gemeinsam mit anderen Mitgliedern in einer grenzüberschreitenden organisierten kriminellen Gruppe, die generisch KillSec genannt wird, um Geldbeträge durch den Diebstahl von Computerdaten und deren Verkauf an interessierte Dritte zu erlangen.
Nach dem Eindringen in die Netzwerke der Opfer exfiltrierte KillSec sensible Datendateien, bevor Lösegeldforderungen gestellt wurden. Um die Zahlung zu erzwingen, übermittelte das Syndikat gestohlene Datenproben direkt an die Zielorganisationen oder stellte Weblinks mit geleakten Materialien bereit. Die Gruppenmitglieder drohten, die Daten online zu veröffentlichen oder an rivalisierende Cyberkriminalitätsnetzwerke zu verkaufen, falls die Lösegeldzahlungen nicht in Kryptowährung geleistet würden.
Europol bestätigte die finanziellen Auswirkungen der Erpressungsforderungen der Gruppe.
Die Gruppe erlangte erhebliche Zahlungen in Form von Lösegeld.
Grenzüberschreitende justizielle Zusammenarbeit
Die Operation Killswitch brachte Justiz- und Polizeibehörden aus neun Ländern zusammen: Rumänien, Deutschland, Belgien, Finnland, Griechenland, Spanien, die Schweiz, das Vereinigte Königreich und die Vereinigten Staaten. Der internationale Rahmen entstand im Dezember 2025 unter Eurojust, als Rumänien und Belgien ein gemeinsames Ermittlungsteam bildeten, das später um Deutschland und Griechenland erweitert wurde. Europol unterstützte während der mehrjährigen Ermittlungen den Informationsaustausch zwischen den nationalen Polizeieinheiten.
Rumänische Staatsanwälte haben den 24-jährigen Festgenommenen der Bildung einer organisierten kriminellen Gruppe, des illegalen Zugangs zu einem Computersystem, der unbefugten Übertragung von Computerdaten, illegaler Operationen mit Softwaregeräten und der Erpressung beschuldigt. Die bei den acht durchsuchten Objekten in vier Ländern beschlagnahmten digitalen Beweise werden forensisch ausgewertet, um weitere Unternehmensverstöße zu identifizieren und Finanzströme nachzuverfolgen.


