Operation, KillSwitch

Operation KillSwitch: Drei Festnahmen und acht Durchsuchungen gegen KillSec

Veröffentlicht am: 01.10.2026 um 18:53 Uhr | Redaktion boerse-global.de

Internationale Ermittler nahmen drei Verdächtige fest, schalteten KillSecs Infrastruktur ab und identifizierten weltweit mehr als 280 Opfer.

KillSec zerschlagen: Behörden sichern Server und 110 Terabyte Daten
Ein dunkler, steriler Serverraum mit inaktiven Serverschränken in einer industriellen Umgebung. Illustration mit AI erstellt.

In einem weltweit koordinierten Einsatz haben internationale Strafverfolgungsbehörden am 30. September 2026 die Ransomware-Gruppierung KillSec zerschlagen. Im Rahmen der Operation KillSwitch erfolgten drei vorläufige Festnahmen und acht Durchsuchungen. Als mutmaßlicher Hauptbetreiber und Kopf des cyberkriminellen Netzwerks gilt ein 16-Jähriger.

Weltweite Ermittlungen unter Hamburger Leitung

Die Gesamtleitung des Einsatzes lag beim Landeskriminalamt Hamburg und der Staatsanwaltschaft Hamburg. An der Operation beteiligten sich Sicherheitsbehörden aus zehn Staaten: Belgien, Deutschland, Finnland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz, dem Vereinigten Königreich und den USA.

Koordiniert wurden die Maßnahmen über Europol und Eurojust, während die Cybersecurity-Unternehmen BitDefender und Group-IB die Behörden mit technischer Expertise unterstützten.

Nach Angaben der Ermittlungsbehörden begannen die Maßnahmen bereits Anfang 2025. In der Schweiz führen die Bundesanwaltschaft und Fedpol seit Juli 2025 ein Strafverfahren gegen Unbekannt wegen KillSec-Angriffen auf mehrere Schweizer Unternehmen im Zeitraum zwischen Oktober 2023 und Juni 2025. In Spanien liefen die Ermittlungen unter dem Codenamen Operation ROTOMA seit 2025 nach Vorarbeiten des FBI in San Juan, Puerto Rico.

Zudem ermittelte die katalanische Polizei Mossos d'Esquadra wegen eines Angriffs auf eine Einrichtung in Katalonien Anfang 2025, der einen Schaden von fast einer Million Euro verursacht hatte.

Festnahmen in Europa und Minderjährige im Visier

Die spanische Zivilgarde und die Mossos d'Esquadra nahmen einen 16-jährigen rumänischen Staatsangehörigen in Alicante fest, der als Hauptadministrator der Gruppe identifiziert wurde, wie aus Medienberichten vom 1. Oktober 2026 hervorgeht. Zwei weitere Verdächtige in ihren Zwanzigern wurden in Rumänien und im Vereinigten Königreich festgenommen.

Anzeige

Wer sich mit der zunehmenden Gefahr durch organisierte Cyberkriminalität befasst, sollte die eigenen Schutzvorkehrungen regelmäßig überprüfen. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Cyber Security Bedrohungen abwenden und Unternehmen schützen

Für die im Vereinigten Königreich inhaftierte Person liegt ein Auslieferungsgesuch aus Puerto Rico vor. Ein tatverdächtiger Softwareentwickler, der im August 2026 18 Jahre alt wurde und während der aktiven Tatzeit minderjährig war, konnte ebenfalls identifiziert werden; er befindet sich jedoch auf freiem Fuß. Weitere Beteiligte fungierten als Verhandler oder Affiliates.

Insgesamt durchsuchten Einsatzkräfte acht Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich. In der spanischen Provinz Alicante durchsuchten Ermittler eine Wohnung sowie ein Büro in einem Hotel, wobei sich die Ermittlungen auch gegen eine Frau richten.

Sichergestellt wurden unter anderem Computer, Mobiltelefone, Wallets für Kryptowährungen sowie Werkzeuge zur Anonymisierung und Verschlüsselung. Erste Auswertungen deuten auf Transaktionen hin, bei denen es sich um Lösegeldzahlungen von Opfern handeln könnte.

Anzeige

Der Schutz vor digitalen Angriffen erfordert heute proaktive Strategien statt bloßer Reaktion. Experten erklären im kostenlosen E-Book, wie Sie sich und Ihren Betrieb absichern, bevor es zu spät ist. Kostenlose Cyber-Security-Checkliste herunterladen

Technische Infrastruktur und gestohlene Daten gesichert

Die Ermittler übernahmen am 30. September 2026 die Kontrolle über die Darknet-Leak-Seite der Gruppe und versahen diese mit einem Warnbanner. Das Landeskriminalamt Hamburg schaltete fünf Haupt- und Exfiltrationsserver ab und übernahm fünf Domains.

Insgesamt wurden fünf Server beschlagnahmt, die der Verwaltung der Ransomware und der Speicherung gestohlener Daten dienten, darunter auch zwei Flipper-Zero-Geräte. Bei dem Einsatz sicherten die Behörden mindestens 110 Terabyte an gestohlenen Daten.

KillSec war seit etwa 2024 aktiv. Die Bande nutzte gezielt Software-Schwachstellen, unzureichend abgesicherte Cloud-Zugänge und setzte künstliche Intelligenz für ihre Infrastruktur sowie zur Identifikation potenzieller Angriffsziele ein.

Nach dem Prinzip der doppelten Erpressung entwendeten die Täter Daten und drohten mit deren Veröffentlichung, was in einigen Fällen zu erheblichen Lösegeldzahlungen führte.

Den Ermittlern zufolge gehen rund 1.000 mutmaßliche Angriffe weltweit auf das Konto von KillSec, von denen rund 500 erfolgreich verliefen. Mehr als 280 Opfer wurden bereits identifiziert. In Deutschland registrierten die Behörden mindestens 70 Fälle, 18 davon mit direktem Bezug zu Hamburg.

Disclaimer...

de | wissenschaft | 70211891 |