LAGEBRIEFING · 04.10.2026 DEENFRES

Aktuelles

KillSec zerschlagen: Ein 16-Jähriger als mutmaßlicher Kopf

Von Benedikt Langer · 4. Oktober 2026 · 6 Minuten Lesezeit

Am 30. September 2026 übernahmen Ermittler die Leak-Seite der Ransomwaregruppe KillSec und sicherten mindestens 110 Terabyte gestohlener Daten. Als mutmaßlichen Hauptbetreiber identifizierten sie einen 16-Jährigen. Geführt wurde die Operation KillSwitch aus Hamburg.

Das Wichtigste in Kürze

  • Das LKA Hamburg schaltete fünf KillSec-Server ab und übernahm fünf Domains, drei Verdächtige wurden vorläufig festgenommen.
  • Die Ermittler rechnen KillSec rund 1000 Angriffe zu, mindestens 70 davon haben einen Bezug zu Deutschland.
  • KillSec drang über Software-Schwachstellen und schlecht gesicherte Zugänge ein, vor allem zu Cloud-Speichern.

Verwandt: BKA jagt REvil-Anführer nach 130 Angriffen auf deutsche Ziele  ·  Rhysida leakt Senatsakten: Berlin zahlt 30 Bitcoin nicht

Ein Teenager an der Spitze

Die mindestens 110 Terabyte stammen aus früheren Angriffen der Gruppe und sind nun dem weiteren Zugriff entzogen. Den 16-Jährigen nannte Europol am 1. Oktober 2026 als mutmaßlichen Hauptbetreiber.

Die Behörden nahmen drei Verdächtige vorläufig fest und führten acht Durchsuchungen in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich durch. Die Ermittler ordnen den Verdächtigen die Rollen Administrator, Entwickler, Verhandler und Affiliate zu. Ein mutmaßlicher Entwickler wurde im August 2026 18 Jahre alt und war bei einigen der mutmaßlichen Taten noch minderjährig. Zu weiteren möglichen Mitgliedern laufen die Ermittlungen weiter.

Die Operation KillSwitch leiteten das Landeskriminalamt Hamburg und die Staatsanwaltschaft Hamburg. Beteiligt waren Behörden aus Belgien, Finnland, Deutschland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz, dem Vereinigten Königreich und den USA. Europol und Eurojust koordinierten, die Sicherheitsfirmen Bitdefender und Group-IB unterstützten. Begonnen hatten die Ermittlungen in mehreren Ländern Anfang 2025.

Was ist Ransomware-as-a-Service?

Was ist Ransomware-as-a-Service? Ransomware-as-a-Service (RaaS) ist ein Geschäftsmodell, bei dem eine Gruppe ihre Erpressungssoftware samt Infrastruktur an sogenannte Affiliates vermietet. Die Affiliates führen die Angriffe aus und geben einen Anteil am Lösegeld an die Betreiber ab, bei KillSec 2.0 waren es 12 Prozent.

Rund 1000 Angriffe, 70 mit Deutschlandbezug

Das LKA Hamburg schaltete fünf KillSec-Server ab, darunter den Hauptserver und mehrere Exfiltrationsserver. Fünf Domains der Gruppe übernahm das LKA und versah sie mit einem Beschlagnahme-Banner. Zur Operation schaltete es eine eigene Website frei. Die Ermittler rechnen KillSec rund 1000 mutmaßliche Angriffe weltweit zu, etwa 500 davon sind bislang als erfolgreich identifiziert. Mindestens 70 Fälle stehen mit Deutschland in Zusammenhang, zu 18 davon liegen in Hamburg Erkenntnisse vor. Europol und die Hamburger Ermittler weisen darauf hin, dass sich diese Zahlen bei der Auswertung der Beweismittel noch ändern können.

rund 1.000

mutmaßliche Angriffe weltweit, Ermittlungsstand 1. Oktober 2026 (Europol)

mind. 70

Fälle mit Deutschlandbezug, davon 18 mit Erkenntnissen in Hamburg (Europol)

110 TB

gestohlene Daten auf der Leak-Seite gesichert (Europol)

Group-IB beobachtete die Leak-Seite und öffentliche Telegram-Kanäle der Gruppe. Dort tauchten 274 Organisationen als Opfer auf. Rund 35 Prozent davon saßen in den USA, 17 Prozent in Indien und 14 Prozent in Europa. Am stärksten betroffen waren Finanzdienstleister und das Gesundheitswesen. Group-IB zählte auf der Leak-Seite 274 öffentlich genannte Opfer, die Ermittler gehen von rund 500 erfolgreichen Angriffen aus.

Ein Geschäftsmodell mit Preisliste

KillSec ist nach Erkenntnissen der Ermittler seit etwa 2024 aktiv. Die Gruppe drohte betroffenen Organisationen auf ihrer Darknet-Leak-Seite mit der Veröffentlichung entwendeter Daten. Wer nicht zahlte, dessen Dateien konnte KillSec dort kostenlos zum Download bereitstellen. In einigen Fällen kassierte die Gruppe erhebliche Lösegelder.

Daneben verkaufte KillSec gestohlene Daten zum Festpreis. Group-IB nennt Preise von rund 4.400 Euro für die Datensätze eines einzelnen Unternehmens. Für Daten, die die Gruppe nach eigener Darstellung bei einem globalen Versicherer erbeutet haben will, verlangte sie rund 440.000 Euro.

Parallel baute KillSec ein Partnermodell auf. Im Oktober 2024 analysierte Group-IB die Affiliate-Plattform KillSec 2.0: Der Zugang kostete rund 220 Euro plus 12 Prozent Anteil am Lösegeld. Im November 2024 kündigte die Gruppe einen Locker für VMware-ESXi-Hosts an. Er fährt virtuelle Maschinen herunter, löscht Snapshots und entfernt Logs. Im Januar 2025 suchte KillSec Pentester und verlangte von ihnen ein Deposit von rund 880 Euro oder Reputation in einem Forum sowie 20 Prozent Lösegeldanteil.

Der Einstieg: offene Flanken in der Cloud

Für Sicherheitsverantwortliche zählt vor allem der Einstiegsweg. KillSec drang über Software-Schwachstellen und unzureichend gesicherte Zugangspunkte in die Systeme ein, insbesondere über Cloud-Speicher. Künstliche Intelligenz nutzte die Gruppe nach Europol-Angaben für Aufbau und Betrieb ihrer Infrastruktur und um potenzielle Opfer zu identifizieren.

Group-IB empfiehlt fünf Maßnahmen. Mit Blick auf den ESXi-Locker, der Snapshots löscht, wiegt der Schutz von Backups und Virtualisierung besonders schwer.

Fünf Maßnahmen laut Group-IB

  • ✓Laufendes Inventar aller internetexponierten Assets führen, Cloud-Speicher und Remote-Zugänge eingeschlossen.
  • ✓Fernzugriffe hinter eine Multi-Faktor-Authentifizierung legen.
  • ✓Bereits aktiv ausgenutzte Schwachstellen zuerst patchen.
  • ✓Backups offline und unveränderlich verwahren, Virtualisierungsplattformen besonders schützen.
  • ✓Leak-Sites und Underground-Märkte beobachten.

Warum die Festnahmen zählen

Dmitry Volkov, CEO von Group-IB, ordnet den Erfolg vor allem über die Identifizierung der Täter ein. Server ließen sich in Wochen ersetzen, erklärte er. Erst wer die Personen identifiziere, die die Plattform entwickeln und jeden Angriff freigeben, verwandle einen Takedown von einer Pause in ein Ende. Die Operation KillSwitch setzte an beiden Stellen an: Die Ermittler schalteten fünf Server ab, übernahmen die Domains und identifizierten zugleich Verdächtige in Administration, Entwicklung, Verhandlung und im Affiliate-Geschäft. Wie weit das die Gruppe dauerhaft trifft, hängt an den laufenden Ermittlungen zu weiteren Mitgliedern.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Wer steckt hinter KillSec?

Die Ermittler identifizierten einen 16-Jährigen als mutmaßlichen Hauptbetreiber. Weitere Verdächtige ordnen sie den Rollen Administrator, Entwickler, Verhandler und Affiliate zu. Drei Verdächtige wurden vorläufig festgenommen, die Ermittlungen zu weiteren möglichen Mitgliedern dauern an.

Wie viele Unternehmen in Deutschland sind betroffen?

Mindestens 70 der rund 1000 mutmaßlichen Angriffe stehen nach dem Ermittlungsstand vom 1. Oktober 2026 mit Deutschland in Zusammenhang. Zu 18 Fällen liegen in Hamburg Erkenntnisse vor. Die Zahlen können sich bei der weiteren Auswertung noch ändern.

Wie kam KillSec in die Systeme der Opfer?

Die Gruppe nutzte Software-Schwachstellen und unzureichend gesicherte Zugangspunkte, vor allem zu Cloud-Speichern. Group-IB empfiehlt daher ein laufendes Inventar internetexponierter Assets, Multi-Faktor-Authentifizierung für Fernzugriffe, priorisierte Patches sowie offline und unveränderlich verwahrte Backups.

Lesetipps der Redaktion

LesetippKaspersky: Eine Gruppenrichtlinie legt die Firma lahmLesetippIT-Ausfall üben, bevor niemand mehr entscheidetLesetippSechs Behörden warnen vor Gunra über Fortinet-Lücken

Mehr aus dem MBF Media Netzwerk

cloudmagazinAWS lässt bei Störungen einen KI-Agenten mitsuchenDigital ChiefsKI-Ausgaben steigen, skaliert hat nur jede fünfte Firma

Bildquelle: KI-generiert (Oktober 2026)

Weiterführende Lektüre

Ein Magazin der Evernine Media GmbH