In einem spektakulären Schlag gegen die internationale Cyberkriminalität haben Strafverfolgungsbehörden unter federführender Beteiligung aus der Hansestadt die Kontrolle über die Infrastruktur der berüchtigten Erpressergruppe „KillSec“ übernommen. Die Operation mit dem Codenamen „KillSwitch“ führte zu Feststellungen und Durchsuchungen in mehreren europäischen Ländern. Im Zentrum der Ermittlungen steht dabei ein überraschend junger mutmaßlicher Haupttäter: Ein erst 16-jähriger Jugendlicher wird beschuldigt, die Fäden der Hackergruppe im Hintergrund gezogen und das Netzwerk angeführt zu haben.

Die Dimensionen des internationalen Verfahrens sind gewaltig. Weltweit werden der Gruppierung rund 1.000 mutmaßliche Angriffe zugerechnet. Die Ermittlerinnen und Ermittler gehen davon aus, dass davon mindestens 70 Fälle in Deutschland verübt wurden. Einen besonders regionalen Schwerpunkt weisen die Akten für die Elbmetropole auf: Für Hamburg registrieren die Behörden derzeit 18 konkrete Fälle mit direkten Bezügen zu dem kriminellen Netzwerk. Die Auswertung sichergestellter Beweismittel läuft auf Hochtouren, weshalb eine Anpassung dieser Zahlen in den kommenden Wochen nicht ausgeschlossen ist.

Zentrale Rolle der Hamburger Ermittlungsbehörden

Das Landeskriminalamt Hamburg sowie die Staatsanwaltschaft Hamburg übernahmen in diesem internationalen Verbund eine koordinierende und treibende Funktion. Während die Vorbereitungen für den europaweiten Zugriff auf Hochtouren liefen, konzentrierten sich die Hamburger Spezialisten insbesondere auf die technischen Serverstrukturen der Gruppierung. Im Rahmen der verdeckten Operation gelang es, insgesamt fünf hochrelevante Server zu identifizieren und vom Netz zu nehmen. Darunter befanden sich sowohl der Hauptserver der Organisation als auch diverse Exfiltrationsserver, die für den Abfluss sensibler Opferdaten genutzt worden waren.

Zusätzlich übernahmen die Ermittler fünf zugehörige Internet-Domains, schalteten diese ab und versahen sie mit einem offiziellen Beschlagnahmebanner der Strafverfolgungsbehörden. Besucherinnen und Besucher der ehemaligen Leak-Seiten werden nun auf eine speziell eingerichtete Operations-Website umgeleitet. Diese konzertierte Aktion zeigt einmal mehr, dass die Hansestadt im Bereich der Bekämpfung organisierter Cyberkriminalität national und international über exzellente Kapazitäten verfügt.

Das Vorgehen der Gruppierung: Erpressung mit gestohlenen Daten

Die Gruppierung, die nach bisherigen Erkenntnissen seit ungefähr 2024 aktiv war, nutzte hochentwickelte Methoden, um in die IT-Systeme von Unternehmen, Organisationen und öffentlichen Einrichtungen einzudringen. Dabei machten sich die mutmaßlichen Täter gezielt technische Schwachstellen sowie unzureichend abgesicherte Cloud-Speicher und Zugangspunkte zunutze. Etwa 500 der registrierten Angriffe konnten von den Ermittlern bislang als erfolgreich eingestuft werden.

  • Datendiebstahl: Sensible interne Dokumente und Unternehmensgeheimnisse wurden unbemerkt abgezogen.
  • Veröffentlichung: Auf einer Darknet-Leak-Seite wurden betroffene Organisationen namentlich an den Pranger gestellt.
  • Künstliche Intelligenz: Nach Angaben der Ermittler setzte die Gruppe KI-Werkzeuge ein, um ihre Ransomware-Infrastruktur zu betreiben und Opfer zu scouten.
  • Lösegeld: Bei Nichtzahlung drohten die Kriminellen mit der Veröffentlichung oder dem kostenlosen Download der erbeuteten Daten im Netz.

Um die Leak-Seiten dauerhaft unschädlich zu machen, sicherten die Behörden im Zuge der Zugriffswelle am 30. September 2026 mehr als 110 Terabyte an Daten vor einem weiteren unberechtigten Zugriff durch Dritte.

Internationale Kooperation und jugendliche Tatverdächtige

An der Operation „KillSwitch“ waren neben Deutschland zahlreiche europäische Staaten wie Belgien, Finnland, Griechenland, die Niederlande, Rumänien, Spanien, die Schweiz und das Vereinigte Königreich sowie die USA beteiligt. Maßgeblich unterstützt wurde der Großeinsatz durch die europäischen Agenturen Europol und Eurojust. Private Cybersicherheitsfirmen wie BitDefender und Group-IB trugen ebenfalls entscheidende Hinweise zur Aufklärung bei.

Bei den koordinierten Durchsuchungen in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich wurden drei Personen vorläufig festgenommen und umfangreiche Beweismittel sichergestellt. Neben dem 16-jährigen mutmaßlichen Hauptadministrator gerieten weitere Jugendliche und junge Erwachsene ins Visier der Justiz, darunter ein Entwickler, der im August 2026 volljährig wurde, sowie Personen in Verhandlungs- und Affiliate-Rollen. Neben den Servern richten die Behörden ihr Augenmerk nun vor allem auf kriminelle Vermögenswerte in Form von Kryptowährungen, um diese einzuziehen.

Häufige Fragen

Welche Auswirkungen hat die Abschaltung der KillSec-Server für Unternehmen in Hamburg?

Durch die Beschlagnahme der Server und der Leak-Seiten wurde der Druck von betroffenen Unternehmen genommen, da die erpressten Daten vor einer weiteren unkontrollierten Verbreitung im Darknet geschützt sind. Unternehmen, die in der Vergangenheit Ziel von Cyberangriffen wurden, sollten dennoch prüfen, ob sie die Hamburger Ermittlungsbehörden mit Hinweisen unterstützen können.

Warum steht ein Minderjähriger im Zentrum der Ermittlungen?

Im modernen Cybercrime-Milieu agieren Täter häufig in sehr jungen Jahren, da technisches Know-how und der Zugang zu digitalen Werkzeugen leicht verfügbar sind. Der mutmaßliche Hauptbetreiber der Gruppierung soll nach Erkenntnissen der Ermittler erst 16 Jahre alt sein.

Wo erhalten betroffene Organisationen weitere Informationen?

Die Strafverfolgungsbehörden haben eine offizielle Informationsplattform unter der Internetadresse www.Operation-Killswitch.com geschaltet, auf der Geschädigte und Interessierte Details zur internationalen Operation einsehen können.

Die Auswertung der sichergestellten digitalen Endgeräte, Server und enormen Datenmengen durch das Landeskriminalamt Hamburg und seine internationalen Partner wird noch einige Zeit in Anspruch nehmen. Die Ermittler betonen, dass im Zuge dieser Nachbereitungen weitere Geschädigte oder bislang unbekannte Beteiligte identifiziert werden könnten.

Hinweis: Dieser Artikel wurde KI-unterstützt aus einer Quelle der Polizei Hamburg / Feuerwehr Hamburg erstellt. Es gilt die Unschuldsvermutung.