Laut Europol übernahmen die Behörden auch die von KillSec betriebenen Domains und leiteten Besucher auf einen Beschlagnahmehinweis der Strafverfolgung um.

Reuters beschreibt den 16-Jährigen als rumänischen Staatsangehörigen, der im spanischen Alicante festgenommen wurde. Ein Europol-Sprecher bezeichnete den Jugendlichen gegenüber Reuters als “Administrator” der KillSec-Operation.

Unabhängig davon erhob das US-Justizministerium Anklage gegen den niederländischen Staatsbürger Fouad Eltibrizi wegen seiner mutmaßlichen Rolle im Zusammenhang mit KillSec. Die britische Polizei nahm Eltibrizi, der auch unter dem Namen “Archduke” auftrat, am 30. September fest und bereitet seine Auslieferung an die USA vor. Dort drohen ihm Vorwürfe wegen Verschwörung zum unbefugten Computerzugriff und im Fall einer Verurteilung bis zu zehn Jahre Haft.

Anzeige

KillSec trat 2024 in Erscheinung und wurde als besonders aktive Ransomware-Gruppe bekannt. Sie nutzte bekannte Schwachstellen und schlecht abgesicherte Zugänge, insbesondere in Cloud-Umgebungen, um in Unternehmenssysteme einzudringen und Daten abzuziehen. Anschließend nannte die Gruppe ihre Opfer öffentlich auf einer Leak-Seite und drohte mit der Veröffentlichung gestohlener Dateien, falls kein Lösegeld gezahlt werde. Das erläutert Alexandru Nicola Stoica, Senior Threat Researcher im DracoTeam von Bitdefender, gegenüber Dark Reading.

Die Ermittler fanden zudem Hinweise darauf, dass die Gruppe künstliche Intelligenz einsetzte, um ihre Infrastruktur aufzubauen und zu betreiben sowie potenzielle Opfer zu identifizieren, so Stoica.

Bitdefender verfolgt KillSec seit 2024 und unterstützte die Operation KillSwitch nach eigenen Angaben über mehr als ein Jahr hinweg mit technischer Hilfe, der Kartierung der Infrastruktur und laufender Überwachung. Seit Beginn der Beobachtung registrierte das Unternehmen knapp 300 Opfer auf der Leak-Seite der Gruppe.

“Die Gruppe veröffentlichte 2025 126 Opfer und 2026 25, das jüngste am 18. September, zwölf Tage vor dem Aktionstag, auf der zuletzt von ihr genutzten Leak-Seite”, sagt Stoica. Er weist allerdings darauf hin, dass die Zahlen auf Leak-Seiten nicht zwangsläufig die tatsächliche Zahl der von einer Gruppe beanspruchten Opfer widerspiegeln. “KillSec geht bei der Auswahl seiner Ziele überwiegend opportunistisch vor”, ergänzt er, eine Schätzung der entstandenen Schäden liege nicht vor.