
Polizei zerschlägt KillSec-Ransomware-Gruppe und verhaftet 16-jährigen Anführer in Spanien
Eine von deutschen Behörden geführte internationale Polizeioperation hat die KillSec-Ransomware-Bande zerschlagen, ihre Darknet-Seite beschlagnahmt und einen 16-jährigen rumänischen Administrator in Alicante festgenommen.
Internationale Zerschlagung von KillSec
Eine internationale Strafverfolgungsoperation mit dem Namen Operation KillSwitch zerschlug das KillSec-Ransomware-Syndikat, nahm dessen Darknet-Infrastruktur vom Netz und stellte mindestens 110 Terabyte gestohlener Daten sicher. Die Ermittlungen wurden vom Landeskriminalamt Hamburg und der Staatsanwaltschaft Hamburg geleitet, koordiniert von Europol und Eurojust. Polizeibehörden aus zehn Ländern beteiligten sich an der koordinierten Aktion, darunter Belgien, Finnland, Deutschland, Griechenland, die Niederlande, Rumänien, Spanien, die Schweiz, das Vereinigte Königreich und die Vereinigten Staaten. Die Cybersicherheitsunternehmen Bitdefender und Group-IB leisteten ebenfalls technische Unterstützung für das behördenübergreifende Vorgehen. Die Behörden führten drei vorläufige Festnahmen und acht Durchsuchungen in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich durch, um das Netzwerk der Gruppe zu stören und ihre illegalen Gewinne zu beschlagnahmen.
- KillSec nimmt Ransomware-Operationen auf und nutzt Schwachstellen in Cloud und Software aus
- KillSec dringt in die katalanische öffentliche Einrichtung Infraestructures.cat ein und verursacht 1 Million Euro Schaden
- Die Guardia Civil eröffnet Operación Rotoma nach einem Hinweis des FBI San Juan
- Der identifizierte Entwickler der Ransomware-Gruppe wird 18 Jahre alt
- Behörden beschlagnahmen die Darknet-Seite und verhaften den 16-jährigen Verdächtigen in Alicante
- Europol gibt die Zerschlagung von KillSec im Rahmen der Operation KillSwitch bekannt
Spanische Festnahmen und Ermittlungen
Der spanische Zweig der Ermittlungen, bekannt als Operación Rotoma, wurde gemeinsam von der Abteilung für Cyberkriminalität der Zentralen Operativen Einheit (UCO) der Guardia Civil und der Kriminalpolizeilichen Ermittlungsabteilung der Mossos d'Esquadra durchgeführt. Beamte in der Provinz Alicante nahmen einen 16-jährigen rumänischen Staatsangehörigen fest, der als Hauptadministrator und Betreiber von KillSec identifiziert wurde. Die Guardia Civil identifizierte den Jugendlichen anhand eines einzigen Profilbildes, nachdem 2025 ein Hinweis des FBI-Außenbüros in San Juan, Puerto Rico, eingegangen war. Die Ermittlungsteams durchsuchten zwei Orte in Alicante, eine Wohnung und ein Büro in einem Hotelbetrieb, und leiteten gegen eine Frau ein förmliches Ermittlungsverfahren ein. Die Beamten beschlagnahmten Computerhardware, Mobiltelefone, Krypto-Wallets sowie spezialisierte Anonymisierungs- und Datenverschlüsselungswerkzeuge; erste forensische Analysen bestätigten Transaktionen im Zusammenhang mit Lösegeldzahlungen.
Modus Operandi und operative Rollen
KillSec war seit 2024 aktiv und drang in Zielnetzwerke ein, indem die Gruppe Software-Schwachstellen und schwach geschützte Zugangspunkte ausnutzte, insbesondere bei Cloud-Speicherdiensten. Nach dem Eindringen in das Netzwerk eines Opfers exfiltrierte die Gruppe sensible interne Unterlagen auf eigene Infrastruktur, bevor sie finanzielle Forderungen stellte. Die Bande veröffentlichte die Namen der Opfer auf ihrer Darknet-Leak-Plattform und drohte damit, die gestohlenen Dateien freizugeben, falls die Lösegelder nicht gezahlt würden. In mehreren Fällen forderte die Gruppe Lösegeld in Kryptowährung, wobei einige Opfer Summen von rund 500.000 Euro zahlten. Weigerten sich Organisationen zu zahlen, veröffentlichte KillSec die gestohlenen Daten zum kostenlosen öffentlichen Download. Neben dem 16-jährigen Administrator identifizierten die Ermittler einen Kernentwickler, der im August 2026 18 Jahre alt wurde, sowie Personen, die als Verhandlungsführer und als Affiliate fungierten.
Opferverluste und Angriffsvolumen
Die Strafverfolgungsunterlagen zeigen, dass KillSec weltweit rund 1.000 Cyberangriffe startete, von denen schätzungsweise 500 erfolgreich waren und mehr als 280 bestätigte Opferorganisationen betrafen. Ein bestätigter Eindringversuch richtete sich Anfang 2025 gegen Infraestructures.cat, ein öffentliches Unternehmen der Regierung von Katalonien. Die Eindringlinge verschafften sich Zugang zum Netzwerk der katalanischen Einrichtung, entnahmen sensible Dateien und versuchten eine Erpressung, wodurch ein Schaden von nahezu 1 Million Euro entstand. Die Beschlagnahme der Darknet-Plattform der Bande am 30. September 2026 verhinderte die weitere Veröffentlichung gestohlener Dateien, während internationale Ermittler weiterhin die bei den acht Razzien sichergestellten digitalen Beweise auswerten, um weitere Opfer und Finanzströme zu identifizieren.
- Vermutete Angriffe insgesamt
- 1000 Einheiten
- Erfolgreiche Angriffe
- 500 Einheiten
- Bestätigte Opfer
- 280 Einheiten


