NachrichtenKryptoSpanische Polizei verhaftet 16-Jährigen, dem die Führung der Ransomware-Gruppe KillSec vorgeworfen wird

Spanische Polizei verhaftet 16-Jährigen, dem die Führung der Ransomware-Gruppe KillSec vorgeworfen wird

Autor: Decrypt·

Wichtige Erkenntnisse

  • •Ein 16-jähriger rumänischer Staatsangehöriger, der in Alicante (Spanien) festgenommen wurde, steht im Verdacht, Administrator und Hauptakteur der Ransomware-Gruppe KillSec zu sein.
  • •Die vom Landeskriminalamt Hamburg und der Staatsanwaltschaft geleitete Operation KillSwitch untersucht rund 1.000 mutmaßliche Angriffe weltweit, von denen etwa 500 als erfolgreich identifiziert wurden.
  • •Die Behörden haben die Kontrolle über fünf zentrale Server übernommen, die Domains der Gruppe auf einen Beschlagnahmehinweis umgeleitet und mindestens 110 Terabyte gestohlener Daten gesichert.
  • •Den Ermittlern zufolge nutzte KillSec doppelte Erpressung, Lösegeldforderungen in Kryptowährungen und künstliche Intelligenz zum Aufbau seiner Infrastruktur und zur Identifizierung potenzieller Opfer.
  • •Ein in Großbritannien lebender niederländischer Staatsangehöriger, der von einem Bundesgerichtsjury in Puerto Rico angeklagt wurde, sieht sich mit US-Anklagen von bis zu 10 Jahren und möglicher Auslieferung konfrontiert.
Spanische Polizei verhaftet 16-Jährigen, dem die Führung der Ransomware-Gruppe KillSec vorgeworfen wird

Die spanische Polizei hat in Alicante einen 16-jährigen rumänischen Staatsangehörigen festgenommen, der verdächtigt wird, als Administrator und Hauptakteur der Ransomware-Gruppe KillSec zu fungieren. Dies war Teil einer koordinierten internationalen Operation, bei der die Behörden die Server und die Leak-Website der Bande beschlagnahmten und mindestens 110 Terabyte gestohlener Daten sicherten, teilte Europol mit.

Dem Jugendlichen wird vorgeworfen, als Administrator der Gruppe fungiert zu haben, teilte ein Europol-Sprecher Reuters mit. Zwei weitere Personen in ihren Zwanzigern wurden festgenommen, eine in Großbritannien und eine in Rumänien. Ein vierter Verdächtiger, ein Entwickler, der im August 18 wurde und bei einigen der Taten minderjährig war, wurde identifiziert, aber nicht festgenommen. Insgesamt umfassten die mutmaßlichen Rollen Administrator, Entwickler und Verhandler – eine Arbeitsteilung, die sich durch moderne Ransomware-Banden zieht, die Malware-Entwicklung, Opferverhandlung und tägliche Verwaltung typischerweise auf Spezialisten verteilen.

Die Aktion vom 30. September war Teil der Operation KillSwitch, einer Untersuchung unter Leitung des Landeskriminalamts Hamburg und der Hamburger Staatsanwaltschaft zu rund 1.000 mutmaßlichen Angriffen weltweit, von denen etwa 500 bisher als erfolgreich identifiziert wurden. Acht Objekte wurden in Spanien, Griechenland, Rumänien und Großbritannien durchsucht.

Dem in Großbritannien festgehaltenen Verdächtigen drohen Anklagen in den USA. Fouad Eltibrizi, ein in Großbritannien lebender niederländischer Staatsangehöriger, der den Alias Archduke verwendete, wurde am 16. September von einem Bundesgerichtsjury in Puerto Rico wegen Verschwörung zum unbefugten Computerzugang aus finanziellem Gewinn, Beschädigung geschützter Computer und Übermittlung von Erpressungsforderungen angeklagt, wie das US-Justizministerium mitteilte. Er wurde in den folgenden zwei Wochen festgenommen und erwartet dielieferung, mit einer Höchststrafe von 10 Jahren. Ob diese Auslieferung erfolgt und ob der vierte Verdächtige jemals in Gewahrsam genommen wird, sind offene Fragen nach der Aktion vom 30. September.

Das FBI Cyber Division kündigte die Aktion auf X als „joint sequenced operation“ unter Leitung seines San-Juan-Büros gegen die Kill Security Ransomware Group („KillSec“) an:

Today we're announcing Operation KillSwitch, a joint sequenced operation led by @FBISanJuan targeting the Kill Security Ransomware Group (“KillSec”). Authorities in the U.S. and Europe took control of KillSec's leak site, securing at least 110 terabytes of data against further… pic.twitter.com/ZYvxosEPyv

— FBI Cyber Division (@FBICyberDiv) October 1, 2026

Laut US-Staatsanwaltschaft veröffentlichte KillSec im März 2025 einen Angriff auf Puerto Rico auf seiner Leak-Website, samt Mustern gestohlener Patientendaten und einem Sieben-Tage-Countdown. Als das Unternehmen nicht reagierte, wurden rund 180 GB Daten veröffentlicht. Die Anklageschrift beschreibt ähnliche Angriffe in Kalifornien, im Bundesstaat Washington und in Louisiana.

KillSec und Krypto

KillSec ist seit etwa 2024 aktiv und nutzt Software-Sicherheitslücken und schlecht gesicherte Zugänge, insbesondere zu Cloud-Speichern, um in die Systeme von Organisationen einzudringen und interne Daten auf eigene Infrastruktur zu kopieren, teilte Europol in einer Erklärung mit. Opfer wurden auf der Darknet-Leak-Website der Gruppe namentlich genannt und mit Veröffentlichung bedroht, falls sie nicht zahlten; ohne Zahlung wurden die Dateien zum kostenlosen Download freigegeben.

Die Gruppe nutzte doppelte Erpressung: Sie verschlüsselte Server und drohte mit der Veröffentlichung der Daten, falls ein Unternehmen wegen vorhandener Backups die Zahlung verweigerte, so die Schweizer Bundespolizei mit. Lösegeldforderungen wurden häufig in Kryptowährungen gestellt. Schweizer Staatsanwälte ermitteln seit Juli 2025 wegen Angriffen auf Schweizer Unternehmen zwischen Oktober 2023 und Juni 2025.

Die Ermittler fanden zudem heraus, dass KillSec künstliche Intelligenz eingesetzt hatte, um seine Ransomware-Infrastruktur aufzubauen und zu warten sowie potenzielle Opfer zu identifizieren.

Fünf zentrale Server stehen nun unter polizeilicher Kontrolle, und mit der Gruppe verbundene Domains wurden auf eine Beschlagnahmehinweis-Seite umgeleitet. Die Ermittler untersuchen beschlagnahmte Geräte und verfolgen die kriminellen Erlöse der Gruppe, einschließlich Kryptowährungen – Arbeiten, die das Europäische Cybercrime Centre von Europol mit spezialisiertem Crypto-Tracing und digitaler Forensik unterstützte. Solches Tracing ist möglich, weil Kryptowährungszahlungen Spuren auf öffentlichen Blockchains hinterlassen, sodass Analysten die Gelder zwischen Wallets verfolgen können – ein Grund, warum Krypto auch nach einer Zerschlagung im Fokus von Ransomware-Ermittlungen bleibt.

In Großbritannien, wo 28 betroffene Unternehmen identifiziert wurden, nahmen Beamte der Eastern Region Special Operations Unit einen 25-Jährigen fest, der verdächtigt wird, an einer Adresse in Levenshulme, Manchester, mit Opfern verhandelt zu haben. „Ransomwareursacht erhebliche finanzielle Verluste, betriebliche Störungen und Schäden am öffentlichen Vertrauen“, sagte Detective Sergeant John Collinson des Cyber-Komitees der Einheit mit.