Die Polizei in Hamburg, wo die Operation angesiedelt war, erklärte, Behörden mehrerer Staaten hätten Anfang 2025 nach einer Reihe von Angriffen mit den Ermittlungen begonnen. Mindestens vier mutmaßliche Mitglieder konnten identifiziert werden, gegen weitere wird ermittelt. Ein mutmaßlicher Entwickler der Gruppe sei im August 18 Jahre alt geworden.
In Großbritannien nahmen Ermittler zudem den niederländischen Staatsbürger Fouad Eltibrizi fest, der online den Beinamen „Archduke“ genutzt haben soll. Laut US-Justizministerium erhob eine Bundes-Grand-Jury im Bezirk Puerto Rico am 16. September Anklage gegen ihn wegen Verschwörung zum unbefugten Zugriff auf Computersysteme. Er wartet derzeit auf seine Auslieferung in die Vereinigten Staaten.
An der Operation beteiligt waren neben den deutschen Ermittlern Polizeibehörden aus der Schweiz, Großbritannien, den USA, Rumänien, Spanien, Griechenland, den Niederlanden, Finnland und Belgien. Das Europäische Zentrum zur Bekämpfung der Cyberkriminalität, eine von Europol für die grenzüberschreitende Koordination geschaffene Einrichtung, steuerte Erkenntnisse über die Gruppe sowie technische Unterstützung bei. Auch die Sicherheitsunternehmen BitDefender und Group-IB wirkten an den Ermittlungen mit.
KillSec arbeitete nach Einschätzung der Sicherheitsfirma Halcyon mit einer der günstigsten Ransomware-as-a-Service-Plattformen im gesamten Ökosystem. Ein über Tor erreichbares Kontrollpanel samt Chat-Funktion und maßgeschneiderten Ransomware-Werkzeugen versetzte auch technisch wenig versierte Kriminelle in die Lage, Angriffe durchzuführen.
Die von der Gruppe ausgenutzten Schwachstellen in der Cloud-Sicherheit betrafen laut Halcyon ein breites Spektrum an Zielen, darunter Unternehmen aus dem Gesundheitswesen, Behörden und Finanzdienstleister. Das Geschäftsmodell folgte dem klassischen Muster der doppelten Erpressung: Nach dem Abzug sensibler Daten wurden die Opfer auf der inzwischen beschlagnahmten Leak-Seite gelistet und mit der Veröffentlichung unter Druck gesetzt.
