Kurz gesagt
- Die spanische Polizei verhaftete in Alicante einen 16-jährigen rumänischen Staatsangehörigen, der verdächtigt wird, der Administrator und Hauptbetreiber von KillSec zu sein.
- Ein in Großbritannien lebender niederländischer Staatsangehöriger wurde in Puerto Rico angeklagt und bis zur Auslieferung festgenommen.
- Die Ermittler verfolgen die kriminellen Erlöse der Gruppe, einschließlich Kryptowährungen.
Die spanische Polizei hat einen 16-Jährigen festgenommen, der verdächtigt wird, der Hauptbetreiber der Ransomware-Gruppe KillSec zu sein, während Strafverfolgungsbehörden in ganz Europa ihre Server und ihre Leak-Site beschlagnahmten und mindestens 110 Terabyte gestohlener Daten sicherstellten, wie Europol mitteilte.
Der Teenager, ein in Alicante festgehaltener rumänischer Staatsangehöriger, wird verdächtigt, als Administrator der Gruppe fungiert zu haben, wie ein Europol-Sprecher gegenüberReuters erklärte. Zwei weitere Personen in ihren Zwanzigern wurden festgenommen, eine in Großbritannien und eine in Rumänien. Ein vierter Verdächtiger, ein Entwickler, der im August 18 Jahre alt wurde und zum Zeitpunkt einiger der Straftaten minderjährig war, wurde identifiziert, aber nicht festgenommen.

Die Aktion vom 30. September war Teil der Operation KillSwitch, einer Untersuchung, die vom Landeskriminalamt Hamburg und der Staatsanwaltschaft der Stadt zu rund 1.000 mutmaßlichen Angriffen weltweit geführt wurde, von denen etwa 500 bisher als erfolgreich identifiziert wurden. Acht Objekte wurden in Spanien, Griechenland, Rumänien und dem Vereinigten Königreich durchsucht.
Der in Großbritannien festgehaltene Mann sieht sich in den USA Anklagen gegenüber. Fouad Eltibrizi, ein niederländischer Staatsangehöriger mit Wohnsitz im Vereinigten Königreich, der das Pseudonym Archduke verwendete, wurde am 16. September von einer Bundesgroßjury in Puerto Rico angeklagt wegen Verschwörung zum unbefugten Zugriff auf Computer zum finanziellen Vorteil, Beschädigung geschützter Computer und Übermittlung von Erpressungsdrohungen. Er wurde zwei Wochen später verhaftet und sieht sich einer Auslieferung gegenüber, mit einer Höchststrafe von 10 Jahren.
Heute kündigen wir die Operation KillSwitch an, eine gemeinsame abgestimmte Operation unter der Leitung von @FBISanJuan, die sich gegen die Kill Security Ransomware Group („KillSec“) richtet. Behörden in den USA und Europa übernahmen die Kontrolle über die Leak-Site von KillSec und sicherten mindestens 110 Terabyte Daten vor weiterer… pic.twitter.com/ZYvxosEPyv
— FBI Cyber Division (@FBICyberDiv) 1. Oktober 2026
US-Staatsanwälte sagen, KillSec habe im März 2025 einen Puerto-Rico-Datenleck auf seiner Leak-Site veröffentlicht, zusammen mit Proben gestohlener Patientendaten und einem siebentägigen Countdown. Als das Unternehmen nicht reagierte, wurden etwa 180 GB veröffentlicht. Die Anklage beschreibt ähnliche Vorfälle in Kalifornien, im Bundesstaat Washington und in Louisiana.
KillSec und Krypto
KillSec ist seit etwa 2024 aktiv und nutzte Software-Schwachstellen und schlecht gesicherte Zugangspunkte, insbesondere zu Cloud-Speichern, um in die Systeme von Organisationen einzudringen und interne Daten auf die von ihm kontrollierte Infrastruktur zu kopieren, erklärte Europol in einer Stellungnahme. Opfer wurden auf seiner Darkweb-Leak-Site genannt und mit Veröffentlichung bedroht, falls sie nicht zahlten, wobei Dateien zum kostenlosen Download freigegeben wurden, wenn keine Zahlung erfolgte.
Die Gruppe verwendete doppelte Erpressung, verschlüsselte Server und drohte dann mit der Veröffentlichung der Daten, wenn ein Unternehmen die Zahlung verweigerte, weil es Backups hatte, sagte die Schweizer Bundespolizei. Lösegelder wurden oft in Kryptowährung gefordert. Schweizer Staatsanwälte ermitteln seit Juli 2025 wegen Angriffen auf Schweizer Unternehmen zwischen Oktober 2023 und Juni 2025.
Die Ermittler fanden außerdem heraus, dass die Gruppe KI genutzt hatte, um ihre Ransomware-Infrastruktur aufzubauen und zu warten und um potenzielle Opfer zu identifizieren.
Fünf zentrale Server sind jetzt unter Polizeikontrolle, zusammen mit Domains, die auf eine Beschlagnahmemitteilung umgeleitet wurden. Die Ermittler untersuchen beschlagnahmte Geräte und verfolgen die Erlöse der Gruppe, einschließlich Kryptowährung, eine Arbeit, die das Europäische Zentrum zur Bekämpfung der Cyberkriminalität von Europol mit spezialisierter Krypto-Verfolgung und digitaler Forensik unterstützte.
Im Vereinigten Königreich, wo 28 Opferunternehmen identifiziert wurden, verhafteten Beamte der Eastern Region Special Operations Unit einen 25-Jährigen, der verdächtigt wird, an einer Adresse in Levenshulme, Manchester, mit Opfern verhandelt zu haben. Ransomware verursache „erhebliche finanzielle Verluste, Betriebsunterbrechungen und Schaden für das öffentliche Vertrauen“, sagte Detective Sergeant John Collinson vom Cybercrime-Team der Einheit.






