Die Ermittlungen begannen 2025 und führten zur Identifizierung mutmaßlicher Mitglieder in den Rollen Administrator, Entwickler, Verhandlungsführer und Affiliate. Der mutmaßliche Hauptbetreiber ist laut Europol erst 16 Jahre alt. Ein weiterer Verdächtiger, der als Entwickler beschrieben wird, wurde im August 2026 volljährig und war zum Zeitpunkt eines Teils der mutmaßlichen Taten noch minderjährig.

“Die Maßnahme war Teil der Operation KillSwitch, einer von deutschen Behörden geführten internationalen Ermittlung zu rund 1.000 mutmaßlichen Angriffen weltweit”, erklärt Europol. “Die Ermittler identifizierten einen 16-Jährigen als mutmaßlichen Hauptoperator der Gruppe. Drei Verdächtige wurden vorläufig festgenommen und acht Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich durchsucht. Die Behörden gingen zudem gegen die kriminellen Erlöse der Gruppe vor.”

Auf der beschlagnahmten Leak-Seite im Tor-Netzwerk steht nun ein Hinweisbanner: “Die Domain, die Server und alle zugehörigen Daten im Zusammenhang mit der Operation KillSwitch wurden vom Landeskriminalamt Hamburg und internationalen Strafverfolgungsbehörden übernommen.” Ein Klick auf das Banner führt zur Website der Operation KillSwitch, die ein behördliches Video über die Gruppe und die Festnahmen enthält.

Anzeige

Bislang haben die Ermittler rund 500 Angriffe von KillSec als erfolgreich eingestuft. Die Behörden weisen darauf hin, dass sich diese Zahlen im Zuge der weiteren Auswertung des sichergestellten Beweismaterials noch ändern können. Mindestens 70 der mutmaßlichen Angriffe richteten sich gegen Organisationen in Deutschland, davon 18 Fälle mit Bezug zu Hamburg.

KillSec ist seit etwa 2024 aktiv. Der Gruppe wird vorgeworfen, Softwareschwachstellen sowie schlecht abgesicherte Edge-Geräte und Plattformen ausgenutzt zu haben, um in Unternehmensnetze einzudringen und sensible Daten zu entwenden. Die erbeuteten Firmendaten dienten anschließend als Druckmittel: Über die Darknet-Seite drohten die Täter mit einer Veröffentlichung, sollte kein Lösegeld gezahlt werden. Nach Angaben von Europol erhielt KillSec dabei “erhebliche” Lösegeldzahlungen.

Die Ermittler stellten außerdem fest, dass Mitglieder der Gruppe künstliche Intelligenz einsetzten, um ihre Ransomware-Infrastruktur aufzubauen und zu betreiben sowie potenzielle Opfer zu identifizieren.

Derzeit werten die Behörden beschlagnahmte Computer, Server und weitere Daten aus und versuchen, die mutmaßlichen kriminellen Erlöse der Gruppe einschließlich Kryptowährungen nachzuverfolgen. Nach Einschätzung der Ermittler könnten die sichergestellten Beweise weitere Opfer, Angriffe und beteiligte Personen der Ransomware-Operation offenlegen.