Skip to content
Hamburg state authorities

Hamburg state authorities

www.presseportal.de • October 1, 2026

Drei Festnahmen und acht Durchsuchungen in vier europäischen Ländern bei internationaler Operation gegen eine Cybercrime-Gruppierung - rund 1.000 mutmaßliche Angriffe weltweit, davon mindestens 70 in Deutschland und derzeit 18 mit Bezug zu Hamburg.

Am 30. September 2026 haben Strafverfolgungsbehörden die Kontrolle über die Leak-Seite der Cybercrime-Gruppierung "KillSec" übernommen und mindestens 110 Terabyte Daten gegen weiteren unbefugten Zugriff gesichert. Die Gruppierung hatte die Seite genutzt, um Organisationen mit der Veröffentlichung zuvor entwendeter Daten zu drohen, sofern diese kein Lösegeld zahlten.

Die Maßnahme erfolgte im Rahmen der Operation "KillSwitch", einer internationalen Ermittlung unter Leitung deutscher Behörden zu rund 1.000 mutmaßlichen Cyberangriffen weltweit. Nach derzeitigem Stand der Ermittlungen stehen mindestens 70 dieser Fälle mit Deutschland in Zusammenhang. Für Hamburg liegen derzeit Erkenntnisse zu 18 Fällen mit Bezug zur Gruppierung vor. Die Zahlen können sich im Zuge der weiteren Auswertung der sichergestellten Beweismittel noch verändern.

Im Rahmen der Ermittlungen identifizierten Ermittlerinnen und Ermittler einen 16-Jährigen als mutmaßlichen Hauptbetreiber der Gruppierung. Drei Tatverdächtige wurden vorläufig festgenommen; zudem wurden acht Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich durchsucht. Die Behörden gingen darüber hinaus gegen mutmaßliche kriminelle Erträge der Gruppierung vor.

KillSec soll sensible Daten erlangt haben, indem die Gruppierung Schwachstellen und unzureichend gesicherte Zugangspunkte zu IT-Systemen von Organisationen ausnutzte. Rund 500 der mutmaßlichen Angriffe konnten bislang als erfolgreich identifiziert werden. Auch diese Zahl kann sich im Zuge der weiteren Ermittlungen noch verändern.

Geleitet wurde die Operation vom Landeskriminalamt Hamburg und der Staatsanwaltschaft Hamburg. Behörden aus Belgien, Finnland, Deutschland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz, dem Vereinigten Königreich und den Vereinigten Staaten beteiligten sich gemeinsam mit Europol und Eurojust an den Ermittlungen. Unterstützt wurden die Ermittlungen außerdem von den privaten Cybersicherheitsunternehmen BitDefender und Group-IB.

Gestohlene Daten als Druckmittel gegen Opfer

KillSec ist nach bisherigen Erkenntnissen seit etwa 2024 aktiv. Die Gruppierung nutzte mutmaßlich Software-Schwachstellen und unzureichend gesicherte Zugangspunkte, insbesondere zu Cloud-Speichern, aus, um Zugriff auf IT-Systeme von Organisationen zu erlangen. Anschließend sollen Mitglieder der Gruppierung sensible interne Daten auf eine von ihnen kontrollierte Infrastruktur kopiert haben.

Betroffene Organisationen wurden auf der Darknet-Leak-Seite der Gruppierung genannt und mit der Veröffentlichung ihrer Daten bedroht, sofern sie kein Lösegeld zahlten. Kam eine betroffene Organisation der Forderung nicht nach, konnten die entwendeten Dateien zum kostenlosen Download bereitgestellt werden. In einigen Fällen soll die Gruppierung erhebliche Lösegeldzahlungen erhalten haben.

Ermittler deckten außerdem auf, wie die Gruppe KI nutzte, um ihre Ransomware-Infrastruktur aufzubauen und zu betreiben sowie potenzielle Opfer zu identifizieren.

Hamburger Ermittlungsbehörden mit zentraler Rolle

Die Hamburger Ermittlungsbehörden nahmen in dem internationalen Verfahren eine zentrale Rolle ein. Das Landeskriminalamt Hamburg und die Staatsanwaltschaft Hamburg koordinierten die deutschen Ermittlungen und wirkten maßgeblich an der Vorbereitung und Durchführung der international abgestimmten Maßnahmen mit. Darüber hinaus war das Landeskriminalamt Hamburg im Rahmen der Operation für die Ermittlungen zu den von der Gruppierung genutzten Serverstrukturen verantwortlich. Dabei konnten fünf relevante Server, darunter der Hauptserver sowie mehrere Exfiltrationsserver, identifiziert und abgeschaltet werden. Zudem übernahmen die Hamburger Ermittlerinnen und Ermittler fünf Domains, versahen diese mit einem sogenannten Seizure-Banner und schalteten die begleitende Operations-Website frei. Diese ist unter folgendem Link erreichbar:

Nach bisherigem Ermittlungsstand konnten der Gruppierung weltweit rund 1.000 mutmaßliche Angriffe zugerechnet werden. Mindestens 70 dieser Fälle betreffen Deutschland. Davon weisen aktuell 18 Fälle einen Bezug zu Hamburg auf. Die weiteren Auswertungen der sichergestellten Server, Endgeräte und Datenbestände dauern an. Dabei ist nicht auszuschließen, dass weitere Geschädigte, Angriffe oder Beteiligte identifiziert werden.

Jugendliche im Zentrum der Ermittlungen

Behörden in mehreren Ländern begannen Anfang 2025 mit Ermittlungen zu Angriffen, die KillSec zugeschrieben werden. Die internationalen Ermittlungen identifizierten Tatverdächtige, die innerhalb der Gruppierung mutmaßlich unterschiedliche Rollen übernommen hatten, darunter eine Administratorrolle, eine Entwicklerrolle, eine Verhandlungsrolle und eine Affiliate-Rolle. Der mutmaßliche Administrator und Hauptbetreiber ist 16 Jahre alt. Ein tatverdächtiger Entwickler wurde im August 2026 18 Jahre alt und war minderjährig, als einige der mutmaßlichen Straftaten begangen worden sein sollen. Ermittlerinnen und Ermittler identifizierten außerdem eine Person in einer Verhandlungs- sowie eine weitere Person in einer Affiliate-Rolle. Ermittlungen zu weiteren möglichen Mitgliedern dauern an.

Server und kriminelle Vermögenswerte im Fokus

Die koordinierte Maßnahme richtete sich sowohl gegen die mutmaßlichen Personen hinter KillSec als auch gegen die von ihnen genutzten Systeme. Die Behörden führten acht Wohnungsdurchsuchungen in Spanien, Griechenland, dem Vereinigten Königreich und Rumänien durch, nahmen drei Personen vorläufig fest und stellten Beweismittel sowie Vermögenswerte sicher.

Im Verlauf der Ermittlungen wurden fünf zentrale Server unter polizeiliche Kontrolle gebracht, darunter Infrastruktur, die mutmaßlich zur Steuerung der Aktivitäten der Gruppierung und zur Speicherung von bei Opfern entwendeten Daten genutzt wurde. Die Behörden übernahmen zudem die Kontrolle über von KillSec betriebene Domains und leiteten Besucherinnen und Besucher auf einen Beschlagnahmehinweis der Strafverfolgungsbehörden um.

Die Ermittlerinnen und Ermittler werten die sichergestellten Geräte und Daten aus und verfolgen die mutmaßlichen kriminellen Erträge der Gruppierung, einschließlich Kryptowährungen. Die Beweismittel können dazu beitragen, weitere Geschädigte, Angriffe und beteiligte Personen zu identifizieren.

Internationale und europäische Koordinierung

Als sich Ermittlungen zu KillSec in mehreren Ländern entwickelten, unterstützte Europol dabei, die Erkenntnisse zusammenzuführen. Das European Cybercrime Centre erstellte Berichte über die Aktivitäten der Gruppierung, vernetzte Ermittlerinnen und Ermittler mit Partnern aus der Privatwirtschaft und leistete fachliche Unterstützung bei der Nachverfolgung von Kryptowährungen sowie bei der Auswertung digitaler Beweismittel.

Die bei Europol eingerichtete Joint Cybercrime Action Taskforce (J-CAT) unterstützte die Maßnahmen durch Koordinierung, den Austausch mit den nationalen Behörden sowie die Abstimmung der internationalen Ermittlungsaktivitäten.

Unter Koordinierung von Eurojust arbeiteten die beteiligten Justizbehörden eng zusammen, um Tatverdächtige zu identifizieren, die Infrastruktur der Gruppierung zu lokalisieren und Finanzströme nachzuverfolgen. Zudem unterstützte Eurojust die Vorbereitung des Aktionstages und richtete ein Koordinierungszentrum ein. So konnte gewährleistet werden, dass die Maßnahmen weltweit zeitgleich umgesetzt wurden.

An den Ermittlungen waren folgende Behörden beteiligt:

(Federale Politie / Police Fédérale)

Dazu der Innensenator der Freien und Hansestadt Hamburg, Andy Grote:

"Nach der 'Operation Medusa' gegen sexualisierte Gewalt an sedierten Personen, ist der internationale Schlag gegen die Gruppierung 'KillSec' bereits die zweite internationale Operation innerhalb weniger Monate, an der das Hamburger LKA maßgeblich beteiligt war. Von Hamburg aus wurde die Operation intensiv vorbereitet und in Zusammenarbeit mit den internationalen Partnern koordiniert. Das zeigt, wie stark und schlagkräftig unsere Sicherheitsbehörden in Hamburg bei der Bekämpfung schwerster Internetkriminalität aufgestellt sind. Das ist auch ein Signal an alle, die sich in der scheinbaren Anonymität des Internets in Sicherheit wiegen und schwerste Straftaten verüben. Ich danke allen Beteiligten für ihren enormen Einsatz."

Jan Hieber, Leiter des Landeskriminalamtes Hamburg, sagte hierzu:

"Cyberkriminalität ist eine wachsende Bedrohung und große Herausforderung für die Strafverfolgungsbehörden, die nur durch gute Zusammenarbeit auch über Ländergrenzen hinweg erfolgreich bekämpft werden kann. Ich freue mich sehr darüber, dass unter Leitung des Landeskriminalamtes Hamburg und der Staatsanwaltschaft Hamburg gemeinsam mit unseren Partnern ein nachhaltiger Schlag gegen diese kriminelle Gruppierung gelungen ist."

Schneller informiert: Jetzt den WhatsApp-Kanal der Polizei Hamburg abonnieren!

Rückfragen der Medien bitte an:

Polizei Hamburg Presse- und Öffentlichkeitsarbeit Christian Schreiber Telefon: 040 - 4286 - 56210 E-Mail: [email protected]

Original-Content von: Polizei Hamburg, übermittelt durch news aktuell

Extracted Entities

Attack Types (1)

Campaigns (1)

Domains (1)

Email Addresses (1)