Polizei beschlagnahmt KillSecs Erpressungsinfrastruktur und identifiziert mutmaßlichen 16-jährigen Betreiber

Operation KillSwitch zerschlägt KillSec: Polizei beschlagnahmt 5 Server, 110 TB Daten. Mutmaßlicher 16-jähriger Admin festgenommen.

Polizei beschlagnahmt KillSecs Erpressungsinfrastruktur und identifiziert mutmaßlichen 16-jährigen Betreiber
Ransomware

Illustration mit KI erzeugt

Operation KillSwitch übernimmt Server und gestohlene Daten

Eine internationale Polizeiaktion hat den Ransomware- und Datenerpressungsbetrieb von KillSec gestört. Dabei übernahmen die Ermittler zentrale Teile der Infrastruktur und identifizierten einen 16-Jährigen als mutmaßlichen Administrator und Hauptbetreiber.

BleepingComputer datiert die Operation KillSwitch auf den 30. September 2026. Die deutschen Behörden leiteten die Ermittlungen. Beteiligt waren außerdem Belgien, Finnland, Deutschland, Griechenland, die Niederlande, Rumänien, Spanien, die Schweiz, das Vereinigte Königreich und die Vereinigten Staaten.

Auch Europol und Eurojust waren eingebunden. Europols Europäisches Zentrum zur Bekämpfung der Cyberkriminalität unterstützte die Ermittlungen mit Fachwissen und technischer Hilfe. Die Cybersicherheitsunternehmen Bitdefender und Group-IB wirkten ebenfalls an der Operation mit.

Die Behörden beschlagnahmten fünf Server oder übernahmen die Kontrolle darüber. Dazu gehörten der Hauptserver von KillSec sowie Systeme, die mutmaßlich zur Koordination der Aktivitäten und zur Speicherung gestohlener Opferdaten dienten. Die Polizei übernahm außerdem die Darknet-Leak-Seite der Gruppe und sicherte mindestens 110 Terabyte an mutmaßlich gestohlenen Daten. So wurde ein weiterer unbefugter Zugriff über die beschlagnahmte Infrastruktur verhindert.

Die gemeldete Adresse der Leak-Seite lautete:

https://ks5424y3wpr5zlug5c7i6svvxweinhbdcqcfnptkfcutrncfazzgz5id.onion/

Nach der Übernahme zeigte die Seite laut den Berichten eine Beschlagnahmungsmitteilung der Strafverfolgungsbehörden an. Andere KillSec-Domains leiteten Besucher zu einem ähnlichen Hinweis weiter. Die Onion-Adresse ist daher ein historischer Indikator im Zusammenhang mit der Operation und kein Beleg für einen derzeit aktiven, von Angreifern kontrollierten Endpunkt.

Verdächtige sollen unterschiedliche Rollen übernommen haben

Die Ermittler identifizierten Personen, die mutmaßlich vier unterschiedliche Rollen innehatten: Administrator, Entwickler, Verhandlungsführer und Affiliate. Die Behörden gehen davon aus, dass der 16-jährige Verdächtige sowohl Administrator als auch Hauptbetreiber von KillSec war.

Laut dem Bericht von The Record nahmen die katalanischen Behörden und die Cybercrime-Einheit der spanischen Guardia Civil den Jugendlichen in Alicante fest. Die Publikation bezeichnete ihn unter Berufung auf Reuters als rumänischen Staatsangehörigen. Diese Angabe zur Nationalität stammt aus dem zitierten Bericht und lässt sich anhand des verfügbaren Materials nicht unabhängig bestätigen.

Die Polizei nahm drei Verdächtige vorläufig fest und durchsuchte acht Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich. SecurityWeek und BleepingComputer sprechen von vorläufigen Festnahmen. The Record berichtet über die Festnahme des mutmaßlichen Anführers und zweier weiterer Personen, ohne diese Einschränkung zu verwenden.

Ein mutmaßlicher Entwickler wurde im August 2026 18 Jahre alt und war Berichten zufolge bei einigen der mutmaßlichen Straftaten noch minderjährig. Die Behörden untersuchen weiterhin, ob weitere Personen beteiligt waren.

Die umfassenderen Ermittlungen begannen 2025. Laut The Record nahm die Polizei in Hamburg Anfang 2025 Untersuchungen zu der Gruppe auf, nachdem es zu Angriffen mit mutmaßlicher Verbindung zu KillSec gekommen war.

Auch die britische Polizei soll Fouad Eltibrizi festgenommen haben. Der niederländische Staatsangehörige soll online unter dem Pseudonym „Archduke“ aufgetreten sein. Eine am 16. September in Puerto Rico auf Bundesebene erhobene Anklage wirft ihm eine Verschwörung zum unbefugten Zugriff auf Computersysteme vor. Er wartete auf seine Auslieferung an die Vereinigten Staaten. Im zitierten Bericht wird für den 16. September kein Jahr genannt.

Aus den verfügbaren Berichten geht nicht eindeutig hervor, ob Eltibrizi zu den beiden Festgenommenen zählt, die zusätzlich zum mutmaßlichen jugendlichen Anführer gemeldet wurden. Auf Grundlage dieser Informationen lässt er sich daher nicht als vierte festgenommene Person zählen.

Angriffsstatistiken erfassen unterschiedliche Aspekte der Aktivitäten

Die Behörden bringen KillSec mit weltweit rund 1.000 mutmaßlichen Angriffen in Verbindung. Etwa 500 davon gelten derzeit als erfolgreich. Diese Schätzung könnte sich jedoch ändern, sobald die Ermittler die beschlagnahmten Geräte und Aufzeichnungen ausgewertet haben.

Vor der Übernahme führte KillSecs Leak-Seite rund 450 Opfer auf. Diese drei Zahlen sollten weder addiert noch als austauschbar betrachtet werden. Ein mutmaßlicher Angriff, eine erfolgreiche Kompromittierung und eine auf einer Erpressungsseite genannte Organisation sind unterschiedliche Messgrößen.

Mindestens 70 mutmaßliche Angriffe betrafen Organisationen in Deutschland, darunter 18 Fälle mit Bezug zu Hamburg. Berichte zu KillSecs umfassenderen Aktivitäten nennen Organisationen aus dem Gesundheitswesen, Behörden und Finanzdienstleister als betroffene Bereiche.

Europol zufolge erhielt die Gruppe für Datendiebstähle „erhebliche“ Lösegeldzahlungen. Eine Summe wurde jedoch nicht genannt. Die Ermittler verfolgen mutmaßliche kriminelle Erlöse, darunter auch Kryptowährungen.

Die forensische Auswertung der beschlagnahmten Computer, Server und gespeicherten Informationen könnte weitere Opfer, Vorfälle und Verdächtige aufdecken. Die Ergebnisse werden auch zeigen, ob die bisherigen Schätzungen die Reichweite der Aktivitäten zutreffend wiedergeben.

Angreifer nutzten Schwachstellen für Datendiebstahl und Erpressung

KillSec ist seit etwa 2024 aktiv. Die Gruppe soll sich Zugang verschafft haben, indem sie Software-Schwachstellen und unzureichend gesicherte Systeme ausnutzte. In den Berichten werden insbesondere Cloud-Speicher, Edge-Geräte und Plattformen genannt.

In den verfügbaren Berichten werden weder betroffene Anbieter und Produkte noch Versionen, CVE-Kennungen oder Sicherheitshinweise der Hersteller genannt. Die Polizeiaktion lässt sich daher keiner konkreten Patch- oder Softwaremaßnahme zuordnen.

Nach der Kompromittierung eines Ziels sollen KillSec-Mitglieder sensible interne oder geschäftliche Informationen auf von ihnen kontrollierte Systeme übertragen haben. Anschließend forderte die Gruppe über ihre Leak-Seite Zahlungen und drohte mit der Veröffentlichung der gestohlenen Daten, falls das Opfer nicht zahlte. In einigen Fällen konnten Dateien von Organisationen, die nicht zahlten, als kostenlose Downloads angeboten werden.

Diese Methode schuf ein anhaltendes Risiko der Offenlegung. Die Wiederherstellung betroffener Systeme macht den Diebstahl von Informationen, die bereits aus der Umgebung des Opfers kopiert wurden, nicht rückgängig.

Halcyon bezeichnete KillSec als vergleichsweise kostengünstige Ransomware-as-a-Service-Plattform. Das Angebot soll ein über Tor erreichbares Kontrollpanel, Chat-Funktionen und individuell entwickelte Ransomware-Werkzeuge umfasst haben. Dadurch sank die technische Einstiegshürde für Nutzer des Dienstes.

BleepingComputer berichtet zudem, dass Mitglieder künstliche Intelligenz eingesetzt hätten, um ihre Ransomware-Infrastruktur zu erstellen und zu warten sowie potenzielle Opfer zu finden. In diesem Bericht werden weder die verwendeten KI-Systeme oder Modelle noch konkrete Arbeitsabläufe genannt. Auch in den anderen zitierten Berichten findet sich diese Information nicht.

Die Beschlagnahmung schränkt den Zugriff ein, beseitigt aber nicht alle Risiken

Die Kontrolle über KillSecs Hauptserver, Betriebssysteme und Leak-Seite entzieht der Erpressungsinfrastruktur wichtige Bestandteile. Auch die Sicherung von mindestens 110 TB mutmaßlich gestohlener Informationen verhindert einen weiteren Zugriff über die nun von der Polizei kontrollierten Systeme.

Die Beschlagnahmung belegt nicht, dass sämtliche Kopien der Opferdaten sichergestellt wurden oder keine Informationen an anderer Stelle vorliegen. Organisationen, die zuvor von KillSec kontaktiert wurden, sollten die Entfernung der Leak-Seite daher als Störung der Aktivitäten betrachten – nicht als Beweis dafür, dass ihre Daten nicht mehr gefährdet sind.

Da die Berichte kein bestimmtes anfälliges Produkt nennen, gibt es keinen KillSec-spezifischen Patch, keine Umgehungslösung und keine Herstellermaßnahme. Bei der Überprüfung der Abwehrmaßnahmen können Organisationen stattdessen die von den Ermittlern beschriebenen Zugriffswege berücksichtigen:

  • internetseitig erreichbare Edge-Systeme und Plattformen auf bekannte Schwachstellen und fehlende Sicherheitsupdates prüfen;
  • Berechtigungen für Cloud-Speicher, externe Freigaben und privilegierte Zugriffe überprüfen;
  • ungewöhnliche Massenabfragen sensibler Datenbestände und umfangreiche ausgehende Datenübertragungen untersuchen;
  • Erpressernachrichten, Transaktionsdaten, Zugriffsprotokolle und forensische Belege sichern;
  • historische Aufzeichnungen nach Verweisen auf die beschlagnahmte Onion-Adresse durchsuchen und dabei berücksichtigen, dass sie derzeit unter der Kontrolle der Strafverfolgungsbehörden steht.

Dies sind allgemeine Schutzmaßnahmen, die sich aus den gemeldeten Angriffswegen ableiten lassen, keine Herstelleranweisungen zu einer bestimmten Schwachstelle.

Beschlagnahmte Beweise könnten die Ermittlungen ausweiten

Operation KillSwitch hat KillSecs öffentlich sichtbaren Veröffentlichungskanal und mehrere Systeme entfernt, die der Gruppe für ihre Aktivitäten dienten. Außerdem kam es zu drei vorläufigen Festnahmen. Die Ermittlungen brachten zudem eine mutmaßliche Organisationsstruktur zutage, die über einen einzelnen Betreiber hinausgeht.

Das Alter des mutmaßlichen Administrators ist bemerkenswert. Die Erkenntnisse deuten jedoch auf mehrere spezialisierte Rollen und einen Dienst hin, der anderen Cyberkriminellen angeboten wurde. Weitere Analysen müssen klären, wie die einzelnen Verdächtigen beteiligt waren und welche Teile der Infrastruktur sie kontrollierten, entwickelten, für Verhandlungen nutzten oder anderweitig einsetzten.

Die Ermittler werten derzeit die beschlagnahmten Daten aus und verfolgen die Geldströme. Dadurch könnten sich die Angriffszahlen ändern, bislang unbekannte betroffene Organisationen identifizieren lassen und weitere Personen mit der Operation in Verbindung gebracht werden.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →