Eine internationale Operation namens KillSwitch wurde von deutschen Behörden koordiniert und umfasste rund zehn Länder. Es trug dazu bei, den Aktivitäten der Ransomware-Gruppe KillSec ein Ende zu setzen.

Durchsuchungen und Festnahmen

Für diese internationale Zusammenarbeit wurden die Ermittlungen im Jahr 2025 eingeleitet. Europol und Eurojust spielten neben den Cybersicherheitsunternehmen Bitdefender und Group-IB eine Rolle.

Wichtige Mitglieder der Ransomware-Gruppe wurden identifiziert und acht Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich durchsucht. Es kam zu drei Festnahmen.

Fünf kritische Server, darunter der Hauptserver von KillSec und diejenigen, auf denen gestohlene Daten gespeichert werden, wurden beschlagnahmt. Auf der Datenleckseite der Gruppe, die im Dark Web gehostet wird, wird nun eine Meldung über eine Beschlagnahmung durch die Behörden angezeigt.

Junge Cyberkriminelle

Laut Europol ist der mutmaßliche Administrator und Hauptbetreiber von KillSec 16 Jahre alt. Ein weiteres Mitglied, das als Entwickler identifiziert wurde, wurde kürzlich 18 Jahre alt, was bedeutet, dass er bei einigen der mutmaßlichen Ereignisse minderjährig war.

Unter den Festgenommenen befand sich auch ein unter dem Pseudonym bekannter niederländischer Staatsbürger Erzherzog. Er wartete auf seine Auslieferung an die Vereinigten Staaten und war angeblich der Unterhändler von KillSec.

KillSec ist seit 2024 aktiv und soll hinter rund tausend Cyberangriffen weltweit stecken, von denen die Hälfte erfolgreich war. Die Gruppe erhielt Lösegeldzahlungen, die als erheblich bezeichnet wurden.

Bisher haben Ermittler mindestens 110 Terabyte gestohlener Daten beschlagnahmtum so deren Verbreitung und jeden neuen unbefugten Zugriff zu verhindern.

RaaS mit einem Hauch von KI

KillSec operierte nach einem Ransomware-as-a-Service-Modell (RaaS), wodurch Cyberkriminalität auch für gering qualifizierte Akteure zugänglich wird.

Die Gruppe nutzte Schwachstellen und schlechte Sicherheitskonfigurationen, insbesondere im Cloud-Speicher, aus, um in Unternehmenssysteme einzudringen und sensible Daten auszuschleusen.

Zu den Opfern gehörten Gesundheitsunternehmen, Regierungsbehörden und Finanzdienstleister. KillSec praktizierte doppelte Erpressungmit der Drohung, gestohlene Informationen zu veröffentlichen, wenn das Lösegeld nicht gezahlt würde.

Die Ermittler stellten außerdem fest, dass die Gruppe KI einsetzte seine Ransomware-Infrastruktur zu entwerfen und zu betreiben und potenzielle Opfer zu identifizieren.