Internationale Operation gegen Cybercrime-Gruppe „KillSec“
Hamburger Ermittlungsbehörden leiten Schlag gegen Hackergruppe: 110 Terabyte Daten gesichert und Hauptverdächtiger identifiziert.
Quick Look
- Hamburger Behörden haben in der internationalen Operation „KillSwitch“ die Kontrolle über die Leak-Seite der Cybercrime-Gruppe „KillSec“ übernommen.
- 110 Terabyte Daten wurden gesichert, drei Verdächtige festgenommen, darunter ein 16-jähriger Hauptbetreiber.
AI-generated summary
Why It Matters
Die Gruppe KillSec nutzte Schwachstellen in Software und Cloud-Speichern, um sensible Daten zu exfiltrieren und Unternehmen zu erpressen. Die Operation „KillSwitch“ zielt auf rund 1.000 Angriffe weltweit ab.
Hamburger Ermittlungsbehörden haben eine zentrale Rolle bei einer internationalen Operation gegen die Cybercrime-Gruppierung „KillSec“ übernommen. Nach Angaben der Polizei Hamburg und von Europol wurde am 30. September 2026 die Kontrolle über die Leak-Seite der Gruppe übernommen. Dabei sicherten die Behörden mindestens 110 Terabyte an Daten gegen weiteren unbefugten Zugriff. Die Plattform soll genutzt worden sein, um Organisationen mit der Veröffentlichung zuvor entwendeter Daten zu bedrohen, sofern diese kein Lösegeld zahlten.
Die Maßnahme erfolgte im Rahmen der Operation „KillSwitch“, einer von deutschen Behörden geleiteten internationalen Ermittlung zu rund 1.000 mutmaßlichen Cyberangriffen weltweit. Nach Angaben der Ermittler stehen mindestens 70 dieser Fälle mit Deutschland in Zusammenhang. Für Hamburg liegen derzeit Erkenntnisse zu 18 Fällen mit Bezug zu der Gruppierung vor. Die Zahlen könnten sich durch die Auswertung der sichergestellten Beweismittel noch verändern.
Im Mittelpunkt der Ermittlungen steht ein 16-Jähriger, den die Behörden als mutmaßlichen Hauptbetreiber der Gruppierung identifiziert haben. Insgesamt wurden drei Tatverdächtige vorläufig festgenommen. Zudem durchsuchten Ermittler acht Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich. Nach Angaben von Europol wurden außerdem Vermögenswerte und Beweismittel sichergestellt.
KillSec soll seit etwa 2024 aktiv gewesen sein. Den Ermittlungen zufolge nutzte die Gruppierung Schwachstellen in Software sowie unzureichend gesicherte Zugänge, insbesondere zu Cloud-Speichern, um in IT-Systeme einzudringen. Anschließend sollen sensible interne Daten auf eigene Server kopiert worden sein. Betroffene Organisationen seien auf einer Darknet-Leak-Seite genannt und mit der Veröffentlichung der Daten unter Druck gesetzt worden.
Rund 500 der etwa 1.000 mutmaßlichen Angriffe gelten nach bisherigem Stand als erfolgreich. Ermittler deckten zudem auf, dass die Gruppe nach eigenen Erkenntnissen Künstliche Intelligenz zum Aufbau und Betrieb ihrer Infrastruktur sowie zur Identifizierung potenzieller Opfer eingesetzt haben soll.
Das Landeskriminalamt Hamburg und die Staatsanwaltschaft Hamburg leiteten die Operation. Nach Angaben der Polizei identifizierten die Ermittler fünf relevante Server, darunter den Hauptserver der Gruppierung sowie mehrere Exfiltrationsserver, und schalteten diese ab. Zudem übernahmen die Behörden mehrere von KillSec betriebene Domains und versahen sie mit Beschlagnahmehinweisen.
An den Ermittlungen beteiligten sich Behörden aus Belgien, Finnland, Deutschland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz, dem Vereinigten Königreich und den Vereinigten Staaten. Unterstützt wurden die Maßnahmen von Europol, Eurojust sowie den Cybersicherheitsunternehmen Bitdefender und Group-IB. Die Auswertung der sichergestellten Daten und Geräte dauert an. Nach Angaben der Ermittler könnten dadurch weitere Geschädigte, Angriffe und Beteiligte identifiziert werden.
What to Watch
AI outlook — possibilities, not facts
Identifizierung weiterer Geschädigter durch Datenauswertung
Very likely · Within weeks
Open Questions
- Welche spezifischen Unternehmen sind von den Datenlecks betroffen?
- Wie hoch ist die Gesamtsumme der erpressten Lösegelder?
