Neben dem 16-jährigen mutmaßlichen Kopf der Gruppe haben die Ermittler weitere Verdächtige identifiziert: einen mutmaßlichen Entwickler, der im August 18 Jahre alt wurde, sowie je eine Person, die als Verhandlungsführer und als Partner (Affiliate) der Gruppe gilt. Die Suche nach weiteren möglichen Mitgliedern dauert an.
Im Verlauf der Ermittlungen erlangte die Polizei die Kontrolle über fünf zentrale Server. Darunter waren Systeme, mit denen die Gruppe ihren Betrieb steuerte, sowie Speicher für die bei Opfern entwendeten Daten. Der Zugriff auf mindestens 110 Terabyte gestohlenes Material wurde damit unterbunden.
KillSec ist seit etwa 2024 aktiv. Die Gruppe drang über Software-Schwachstellen und schwach abgesicherte Zugänge in Organisationen ein – besonders häufig in Cloud-Speicher. Anschließend kopierte sie sensible interne Daten auf eigene Infrastruktur. In einigen Fällen zahlten die Betroffenen erhebliche Lösegelder.
Das Geschäftsmodell war die Veröffentlichungsdrohung: Wer nicht zahlte, dessen Dateien konnten auf der Leak-Seite als kostenloser Download landen. Dort standen vor der Übernahme rund 450 Opfer; den Behörden sind derzeit etwa 500 erfolgreiche Angriffe bekannt. Insgesamt werden der Gruppe rund 1.000 mutmaßliche Angriffe zugeschrieben.
Die Ermittler werten nun beschlagnahmte Geräte und Datenbestände aus und verfolgen die kriminellen Erlöse von KillSec, darunter Kryptowährungen. Sie erhoffen sich daraus Hinweise auf weitere Opfer, Angriffe und Verdächtige.
An der Operation beteiligt waren Behörden aus Belgien, Finnland, Deutschland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz, dem Vereinigten Königreich und den USA. Unterstützung kam zudem von den IT-Sicherheitsunternehmen Bitdefender und Group-IB.
