
Polizei zerschlägt KillSec-Ransomware-Netzwerk unter Führung eines 16-Jährigen nach 1.000 Cyberangriffen
Eine internationale Polizeioperation unter Führung der Hamburger Behörden hat fünf Server beschlagnahmt, 110 Terabyte Daten gesichert und drei Verdächtige festgenommen, darunter einen mutmaßlichen 16-jährigen Anführer, der mit 1.000 Firmenerpressungen in Verbindung gebracht wird.
Koordinierte Razzien und Beschlagnahme der Infrastruktur
Am 30. September 2026 führten Strafverfolgungsbehörden in ganz Europa und den Vereinigten Staaten die Operation KillSwitch durch, um die Infrastruktur des Ransomware-Kollektivs KillSec zu zerschlagen. Die Beamten durchsuchten acht Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich und nahmen drei Verdächtige fest. Die Behörden beschlagnahmten fünf Server, die zur Speicherung und Exfiltrierung gestohlener Opferdateien genutzt wurden, darunter der zentrale Hostserver der Gruppe. Die Strafverfolgungsbehörden übernahmen die Kontrolle über das Darknet-Leak-Portal der Gruppe und sicherten mindestens 110 Terabyte Daten vor unbefugtem Zugriff. Die Ermittler beschlagnahmten bei den Durchsuchungen zudem Computergeräte, digitale Datenspeicher und Finanzwerte.
- Weltweit mutmaßliche Angriffe
- 1000 Angriffe
- Geschätzte erfolgreiche Angriffe
- 500 Angriffe
- Angriffe mit Bezug zu Deutschland
- 70 Angriffe
- Angriffe mit Bezug zu Hamburg
- 18 Angriffe
Führung durch einen Teenager und technische Rollen
Die Ermittler identifizierten einen 16-jährigen Verdächtigen als mutmaßlichen Hauptadministrator und Organisator von KillSec. Ein weiterer Hauptverdächtiger, der als Entwickler für das Netzwerk der Cyberkriminellen gilt, wurde im August 18 Jahre alt. Die Polizei deckte zudem Personen auf, die spezialisierte Funktionen innerhalb des Syndikats ausübten, darunter einen eigenen Verhandlungsführer und einen Partner für die Verteilung von Affiliate-Zugängen. Die Gruppe nutzte Instrumente der künstlichen Intelligenz, um ihre Ransomware-Infrastruktur aufzubauen und zu warten und um Netzwerke zu scannen, um potenzielle Unternehmensopfer zu identifizieren.
Ausmaß der Cyberangriffe und Erpressungsmethoden
KillSec konzentrierte sich darauf, Schwachstellen in Unternehmenssoftware und unsicheren Cloud-Speicher-Repositories auszunutzen, um proprietäre Datensätze zu erbeuten. Die Täter nutzten ein Modell der doppelten Erpressung: Sie kopierten sensible Dateien, sperrten Systeme durch Verschlüsselung und drohten mit der öffentlichen Veröffentlichung auf ihrem Leak-Portal, falls die Opfer sich weigerten, Lösegeld zu zahlen. In mehreren Fällen erhielt die Gruppe erhebliche Summen von den angegriffenen Unternehmen. Die Ermittler schätzen, dass KillSec seit 2024 weltweit etwa 1.000 Cyberangriffe durchgeführt hat, von denen rund 500 als erfolgreich gelten. In Deutschland dokumentierten die Behörden mindestens 70 Fälle, darunter 18 mit Bezug zu Unternehmen in Hamburg. Die Schweizer Staatsanwaltschaft eröffnete im Juli 2025 ein Verfahren wegen Angriffen auf inländische Unternehmen zwischen Oktober 2023 und Juni 2025. Die Strafverfolgungsbehörden wiesen darauf hin, dass sich die Fallzahlen im Zuge der weiteren forensischen Auswertung noch ändern könnten.
- KillSec beginnt mit Cyberangriffen auf Schweizer Unternehmen
- KillSec weitet seine Ransomware-Operationen auf Unternehmens-Cloud-Speicher aus
- Die Hamburger Strafverfolgungsbehörden leiten erste Ermittlungen gegen KillSec ein
- Die Schweizer Bundesanwaltschaft eröffnet ein Strafverfahren wegen inländischer Angriffe
- Die Operation KillSwitch durchsucht acht Objekte, beschlagnahmt die Infrastruktur und nimmt drei Verdächtige fest
Internationale grenzüberschreitende Zusammenarbeit
Die Operation wurde vom Landeskriminalamt Hamburg (LKA) und der Staatsanwaltschaft Hamburg geleitet, die die Ermittlungen Anfang 2025 nach den ersten bekannt gewordenen lokalen Fällen eingeleitet hatten. An der grenzüberschreitenden operativen Koordination waren mehr als ein Dutzend europäische Behörden und zwei US-Behörden beteiligt, darunter das Federal Bureau of Investigation, mit organisatorischer Unterstützung von Europol und Eurojust. Beteiligt waren nationale Stellen aus Belgien, Finnland, Deutschland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz und dem Vereinigten Königreich. Das Schweizerische Bundesamt für Polizei (Fedpol) und die Bundesanwaltschaft der Schweiz beteiligten sich direkt an den koordinierten Maßnahmen.
Hamburgs Innensenator Andy Grote äußerte sich zur Rolle der lokalen Ermittler in der grenzüberschreitenden Operation.
Nach der „Operation Medusa“ gegen sexualisierte Gewalt an sedierten Personen ist der internationale Schlag gegen die Gruppe „KillSec“ bereits die zweite internationale Operation innerhalb weniger Monate, bei der das Hamburger LKA eine entscheidende Rolle spielte.
Die Behörden bestätigten, dass die rechtlichen Verfahren weiterlaufen, und betonten, dass für alle Verdächtigen die Unschuldsvermutung gilt.


