Qilin-Hacker: NRW lässt mutmaßlichen russischen Anführer festnehmen
Veröffentlicht am: 07.10.2026 um 16:02 Uhr | dpa, AD HOC NEWSNordrhein-westfälische Ermittler haben nach Angaben von Innenminister Herbert Reul einen mutmaßlich führenden Kopf der weltweit tätigen russischen Hackergruppe Qilin festnehmen lassen.
Festnahme in Tokio
Der 28-jährige Russe sei im Mai während eines Aufenthalts in Tokio mit Unterstützung der japanischen Polizei festgenommen worden, sagte Reul. Am vergangenen Freitag sei der Mann nach Deutschland überführt worden und befinde sich nun in einer deutschen Justizvollzugsanstalt.
Der Verdächtige habe nach Japan reisen wollen, um dort Urlaub zu machen. Reul bezeichnete den Zugriff als „historischen Erfolg“ gegen die Hackergruppe.
Tausende Unternehmen erpresst
Seit 2024 habe Qilin weltweit wohl fast 4.000 Unternehmen erpresst, erklärte der Minister. In Deutschland seien rund 150 Fälle bekannt, davon 30 in Nordrhein-Westfalen; die Dunkelziffer sei wahrscheinlich höher.
Die Lösegeldforderungen hätten sich demnach auf fast drei Milliarden US-Dollar belaufen. Mehr als 140 Millionen Dollar seien bezahlt worden. Reul bezeichnete Qilin als eine der aktivsten und skrupellosesten Verbrecherbanden weltweit.
Ermittler infiltrierten Gruppe
Justizminister Benjamin Limbach sagte, Ermittler des Landeskriminalamtes und der Zentral- und Ansprechstelle Cybercrime hätten die Hackergruppe monatelang infiltriert und beobachtet. Dabei seien zahlreiche digitale Spuren verfolgt worden.
Am Ende habe hinter einem Pseudonym ein konkreter Name gestanden, berichtete Limbach. Beide Minister dankten Japan für die Auslieferung des Verdächtigen nach Deutschland, obwohl zwischen beiden Ländern kein Auslieferungsabkommen besteht.
Ransomware als Geschäftsmodell
Qilin steht für ein arbeitsteiliges Modell der Cyberkriminalität: Eine Gruppe entwickelt und betreibt die Schadsoftware, andere Akteure greifen Unternehmen an und zahlen für die Nutzung oder teilen die Beute. Erpresst werden Betroffene typischerweise mit der Verschlüsselung ihrer Systeme und der Drohung, gestohlene Daten zu veröffentlichen.
Die in Nordrhein-Westfalen genannten Zahlen verdeutlichen die Größenordnung. Fast 4.000 betroffene Unternehmen seit 2024 und Forderungen von nahezu drei Milliarden US-Dollar weisen auf eine international organisierte Infrastruktur hin. Für Unternehmen entstehen dabei nicht nur Kosten durch ein mögliches Lösegeld, sondern auch durch Betriebsunterbrechungen, Wiederherstellung, Rechtsberatung und den Schutz von Kunden oder Beschäftigten.
Internationale Ermittlungen
Die Festnahme in Japan und die Überführung nach Deutschland zeigen, dass solche Verfahren auf grenzüberschreitende Zusammenarbeit angewiesen sind. Digitale Spuren liegen häufig in mehreren Ländern, während Verdächtige ihre Reisen und technische Infrastruktur gezielt über Grenzen hinweg organisieren.
Für die Strafverfolgung ist die Festnahme eines mutmaßlich führenden Akteurs deshalb vor allem ein Ansatzpunkt, um Rollen, Kommunikationswege und Finanzströme der Gruppe offenzulegen. Ob daraus eine nachhaltige Schwächung von Qilin entsteht, hängt auch davon ab, wie schnell andere Beteiligte technische und organisatorische Aufgaben übernehmen. Für Betroffene bleibt der Vorfall ein Hinweis, dass Ransomware nicht nur einzelne Behörden oder Großkonzerne betrifft, sondern Unternehmen jeder Größe in Deutschland erreichen kann.
