Polizei verhaftet Teenager-Anführer einer KillSee-Ramsonware-Gruppe

Jeden Tag werden bei Google etwa 3,6 Milliarden Suchanfragen eingetippt. Symbolfoto: ha/Unsplash/Tianyi Ma

(ha/np). Diese Pressemeldung macht sprach- und fassunglos: 3 Festnahmen und 8 Durchsuchungen in vier europäischen Ländern bei internationaler Operation gegen eine Cybercrime-Gruppierung – etwa 1.000 mutmaßliche Angriffe weltweit, davon mindestens 70 in Deutschland und derzeit 18 mit Bezug zu Hamburg.

Am 30. September 2026 haben Strafverfolgungsbehörden die Kontrolle über die Leak-Seite der Cybercrime-Gruppierung „KillSec“ übernommen und mindestens 110 Terabyte Daten gegen weiteren unbefugten Zugriff gesichert. Die Gruppierung
hatte die Seite genutzt, um Organisationen mit der Veröffentlichung zuvor entwendeter Daten zu drohen, sofern diese kein Lösegeld zahlten.

Ein Streifenwagen der Hamburger Polizei. Foto: FoTe Press

Die Maßnahme erfolgte im Rahmen der Operation „KillSwitch“, einer internationalen Ermittlung unter Leitung deutscher Behörden zu etwa 1.000 mutmaßlichen Cyberangriffen weltweit. Nach derzeitigem Stand der Ermittlungen stehen mindestens 70 dieser Fälle mit Deutschland in Zusammenhang. Für Hamburg liegen derzeit Erkenntnisse zu 18 Fällen mit Bezug zur Gruppierung vor. Die Zahlen können sich im Zuge der weiteren Auswertung der sichergestellten Beweismittel noch verändern.

Im Rahmen der Ermittlungen identifizierten Ermittlerinnen und Ermittler einen 16-Jährigen als mutmaßlichen Hauptbetreiber der Gruppierung. 3 Tatverdächtige wurden vorläufig festgenommen; zudem wurden 8 Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich durchsucht. Die Behörden gingen darüber hinaus gegen mutmaßliche kriminelle Erträge der Gruppierung vor.

KillSec soll sensible Daten erlangt haben, indem die Gruppierung Schwachstellen und unzureichend gesicherte Zugangspunkte zu IT-Systemen von Organisationen ausnutzte. Etwa 500 der mutmaßlichen Angriffe konnten bislang als erfolgreich identifiziert werden. Auch diese Zahl kann sich im Zuge der weiteren Ermittlungen noch verändern.

Geleitet wurde die Operation vom Landeskriminalamt Hamburg und der Staatsanwaltschaft Hamburg. Behörden aus Belgien, Finnland, Deutschland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz, dem Vereinigten Königreich und den Vereinigten Staaten beteiligten sich gemeinsam mit Europol und Eurojust an den Ermittlungen. Unterstützt wurden die Ermittlungen außerdem von den privaten Cybersicherheitsunternehmen BitDefender und Group-IB.

Gestohlene Daten als Druckmittel gegen Opfer

KillSec ist nach bisherigen Erkenntnissen seit etwa 2024 aktiv. Die Gruppierung nutzte mutmaßlich Software-Schwachstellen und unzureichend gesicherte Zugangspunkte, insbesondere zu Cloud-Speichern, aus, um Zugriff auf IT-Systeme von Organisationen zu erlangen. Anschließend sollen Mitglieder der Gruppierung sensible interne Daten auf eine von ihnen kontrollierte Infrastruktur kopiert haben.

Betroffene Organisationen wurden auf der Darknet-Leak-Seite der Gruppierung genannt und mit der Veröffentlichung ihrer Daten bedroht, sofern sie kein Lösegeld zahlten. Kam eine betroffene Organisation der Forderung nicht nach, konnten die entwendeten Dateien zum kostenlosen Download bereitgestellt werden. In einigen Fällen soll die Gruppierung erhebliche Lösegeldzahlungen erhalten haben.

Ermittler deckten außerdem auf, wie die Gruppe KI nutzte, um ihre Ransomware-Infrastruktur aufzubauen und zu betreiben sowie potenzielle Opfer zu identifizieren.

Hamburger Ermittlungsbehörden mit zentraler Rolle

Die Hamburger Ermittlungsbehörden nahmen in dem internationalen Verfahren eine zentrale Rolle ein. Das Landeskriminalamt Hamburg und die Staatsanwaltschaft Hamburg koordinierten die deutschen Ermittlungen und wirkten maßgeblich an der
Vorbereitung und Durchführung der international abgestimmten Maßnahmen mit. Darüber hinaus war das Landeskriminalamt Hamburg im Rahmen der Operation für die Ermittlungen zu den von der Gruppierung genutzten Serverstrukturen verantwortlich. Dabei konnten fünf relevante Server, darunter der Hauptserver sowie mehrere Exfiltrationsserver, identifiziert und abgeschaltet werden. Zudem übernahmen die Hamburger Ermittlerinnen und Ermittler fünf Domains, versahen diese mit einem sogenannten Seizure-Banner und schalteten die begleitende Operations-Website frei. Diese ist unter folgendem Link erreichbar:

https://www.Operation-Killswitch.com

Nach bisherigem Ermittlungsstand konnten der Gruppierung weltweit zirka 1.000 mutmaßliche Angriffe zugerechnet werden. Mindestens 70 dieser Fälle betreffen Deutschland. Davon weisen aktuell 18 Fälle einen Bezug zu Hamburg auf. Die weiteren Auswertungen der sichergestellten Server, Endgeräte und Datenbestände dauern an. Dabei ist nicht auszuschließen, dass weitere Geschädigte, Angriffe oder Beteiligte identifiziert werden.

Jugendliche im Zentrum der Ermittlungen

Behörden in mehreren Ländern begannen Anfang 2025 mit Ermittlungen zu Angriffen, die KillSec zugeschrieben werden. Die internationalen Ermittlungen identifizierten Tatverdächtige, die innerhalb der Gruppierung mutmaßlich unterschiedliche Rollen übernommen hatten, darunter eine Administratorrolle, eine Entwicklerrolle, eine Verhandlungsrolle und eine Affiliate-Rolle. Der
mutmaßliche Administrator und Hauptbetreiber ist 16 Jahre alt. Ein tatverdächtiger Entwickler wurde im August 2026 18 Jahre alt und war minderjährig, als einige der mutmaßlichen Straftaten begangen worden sein sollen. Ermittlerinnen und Ermittler identifizierten außerdem eine Person in einer Verhandlungs- sowie eine weitere Person in einer Affiliate-Rolle. Ermittlungen zu weiteren möglichen Mitgliedern dauern an.

Server und kriminelle Vermögenswerte im Fokus

Die koordinierte Maßnahme richtete sich sowohl gegen die mutmaßlichen Personen hinter KillSec als auch gegen die von ihnen genutzten Systeme. Die Behörden führten 8 Wohnungsdurchsuchungen in Spanien, Griechenland, dem Vereinigten Königreich und Rumänien durch, nahmen 3 Personen vorläufig fest und stellten Beweismittel sowie Vermögenswerte sicher.

Im Verlauf der Ermittlungen wurden fünf zentrale Server unter polizeiliche Kontrolle gebracht, darunter Infrastruktur, die mutmaßlich zur Steuerung der Aktivitäten der Gruppierung und zur Speicherung von bei Opfern entwendeten Daten
genutzt wurde. Die Behörden übernahmen zudem die Kontrolle über von KillSec betriebene Domains und leiteten Besucherinnen und Besucher auf einen Beschlagnahmehinweis der Strafverfolgungsbehörden um.

Die Ermittlerinnen und Ermittler werten die sichergestellten Geräte und Daten aus und verfolgen die mutmaßlichen kriminellen Erträge der Gruppierung, einschließlich Kryptowährungen. Die Beweismittel können dazu beitragen, weitere Geschädigte, Angriffe und beteiligte Personen zu identifizieren.

Internationale und europäische Koordinierung

Als sich Ermittlungen zu KillSec in mehreren Ländern entwickelten, unterstützte Europol dabei, die Erkenntnisse zusammenzuführen. Das European Cybercrime Centre erstellte Berichte über die Aktivitäten der Gruppierung, vernetzte
Ermittlerinnen und Ermittler mit Partnern aus der Privatwirtschaft und leistete fachliche Unterstützung bei der Nachverfolgung von Kryptowährungen sowie bei der Auswertung digitaler Beweismittel.

Die bei Europol eingerichtete Joint Cybercrime Action Taskforce (J-CAT) unterstützte die Maßnahmen durch Koordinierung, den Austausch mit den nationalen Behörden sowie die Abstimmung der internationalen Ermittlungsaktivitäten.

Unter Koordinierung von Eurojust arbeiteten die beteiligten Justizbehörden eng zusammen, um Tatverdächtige zu identifizieren, die Infrastruktur der Gruppierung zu lokalisieren und Finanzströme nachzuverfolgen. Zudem unterstützte Eurojust die Vorbereitung des Aktionstages und richtete ein Koordinierungszentrum ein. So konnte gewährleistet werden, dass die Maßnahmen weltweit zeitgleich umgesetzt wurden.

An den Ermittlungen waren folgende Behörden beteiligt:

   – Belgien: Staatsanwaltschaft Brüssel, Föderale Polizei

   – Finnland: National Bureau of Investigation (Keskusrikospoliisi)
   – Deutschland: Staatsanwaltschaft Hamburg, Bundeskriminalamt;
     Landeskriminalamt Hamburg
   – Griechenland: Hellenische Polizei
     (Ελληνική
     Αστυνομία)
   – Niederlande: Zentrum für internationale Rechtshilfe in
     Strafsachen, Amsterdam (Internationaal Rechtshulp Centrum)
   – Rumänien: Nationale Polizei (Poliția Română)
   – Spanien: Ermittlungsgericht Nr. 20, Barcelona (Jutjat
     d’Instrucció Número 20); Staatsanwaltschaft Barcelona; Mossos
     d’Esquadra, Guardia Civil
   – Schweiz: Bundesamt für Polizei (fedpol), Bundesanwaltschaft der
     Schweiz
   – Großbritannien: Eastern Region Special Operations Unit (ERSOU)
   – Vereinigte Staaten: United States Attorney’s Office for the
     District of Puerto Rico; Federal Bureau of Investigation (FBI)
     San Juan Field Office

Dazu der Innensenator der Freien und Hansestadt Hamburg, Andy Grote: „Nach der ‚Operation Medusa‘ gegen sexualisierte Gewalt an sedierten Personen, ist der internationale Schlag gegen die Gruppierung ‚KillSec‘ bereits die zweite internationale Operation innerhalb weniger Monate, an der das Hamburger LKA maßgeblich beteiligt war. Von Hamburg aus wurde die Operation intensiv vorbereitet und in Zusammenarbeit mit den internationalen Partnern koordiniert. Das zeigt, wie stark und schlagkräftig unsere Sicherheitsbehörden in Hamburg bei der Bekämpfung schwerster Internetkriminalität aufgestellt sind. Das ist auch ein Signal an alle, die sich in der scheinbaren Anonymität des Internets in Sicherheit wiegen und schwerste Straftaten verüben. Ich danke allen Beteiligten für ihren enormen Einsatz.“

Jan Hieber, Leiter des Landeskriminalamtes Hamburg, sagte hierzu: „Cyberkriminalität ist eine wachsende Bedrohung und große Herausforderung für die Strafverfolgungsbehörden, die nur durch gute Zusammenarbeit auch über Ländergrenzen hinweg erfolgreich bekämpft werden kann. Ich freue mich sehr darüber, dass unter Leitung des Landeskriminalamtes Hamburg und der
Staatsanwaltschaft Hamburg gemeinsam mit unseren Partnern ein nachhaltiger Schlag gegen diese kriminelle Gruppierung gelungen ist.“


Jogger liegt tot im Gebüsch im Bürgerpark in Wismar

Katharina Blaschke (Mitte) arbeitet seit vielen Jahren für Film und Fernsehen, unter anderem seit 2005 als Helene Sturbeck in der Vorabendserie „SOKO Wismar“. Rechts ist ihre Kollegin Nike Fuhrmann als Kommissarin Karoline Joost zu sehen. Foto: FoTe Press

(mr). 8 Uhr morgens im Bürgerpark. Ein Mann mit schwarzer Jogginghose, rotweißen Laufschuhen und einem blauen T-Shirt bekleidet liegt bäuchlings im Gebüsch. Mehrere Kripobeamte in weißen Schutzanzügen und Koffern in der Hand gehen auf und ab, Beamte der Mordkommission stehen um die Leiche herum und suchen offenbar nach Indizien, wie der Jogger zu Tode gekommen sein könnte. Glücklicherweise ist es kein echter Mordfall: es sind Filmarbeiten für eine neue Folge der beliebten Krimiserie Soko Wismar, die seit 2004 in Wismar spielt und im ZDF ausgestrahlt wird. Die Filmcrew ist seit dieser Woche wieder in der Hansestadt Wismar unterwegs, um den vierten Block der insgesamt 20 neuen Folgen, die in diesem Jahr in Berlin, Brandenburg und Wismar gedreht werden, zu produzieren.  Nachdem die TV-Crew bereits am Hafen und auf dem Gelände der Eisenbahnfreunde Wismar e.V. Aufnahmen gemacht hat, war nun ein Teil des Bürgerparks Filmkulisse. Zunächst wurde die Ankunft der TV-Kommissare am Eingang zum Bürgerpark gedreht. Dazu fuhren zwei zivile Streifenwagen vor, die Schauspieler Dominic Boeer, Nike Fuhrmann, Stella Hinrichs und Katharina Blaschke wurden von uniformierten Polizisten am Tatort empfangen. 

Das Filmset von SOKO Wismar im Bürgerpark in Wismar.

Den ganzen Artikel lesen Sie hier.