Hamburger Behörden koordinieren internationalen Schlag gegen Ransomware-Gruppe KillSec

Hamburger Behörden koordinieren internationalen Schlag gegen Ransomware-Gruppe KillSec - (Foto: Polizei (Archiv))
Hamburg - Am 30. September haben Strafverfolgungsbehörden die Kontrolle über die Leak-Seite der Cybercrime-Gruppierung KillSec übernommen und mindestens 110 Terabyte Daten gegen weiteren unbefugten Zugriff gesichert. Das teilten das Landeskriminalamt Hamburg und die Staatsanwaltschaft Hamburg am Donnerstag mit. Die Gruppierung hatte die Seite genutzt, um Organisationen mit der Veröffentlichung zuvor entwendeter Daten zu drohen, sofern diese kein Lösegeld zahlten.

Die Maßnahme erfolgte im Rahmen der Operation KillSwitch, einer internationalen Ermittlung unter Leitung deutscher Behörden zu rund 1.000 mutmaßlichen Cyberangriffen weltweit. Mindestens 70 dieser Fälle stehen nach derzeitigem Stand mit Deutschland in Zusammenhang, 18 davon haben einen Bezug zu Hamburg.

3 Tatverdächtige wurden vorläufig festgenommen, 8 Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich durchsucht. Die Zahlen können sich im Zuge der weiteren Auswertung der sichergestellten Beweismittel noch verändern. Die Ermittler identifizierten einen 16-Jährigen als mutmaßlichen Hauptbetreiber der Gruppierung.

Ein tatverdächtiger Entwickler wurde im August 18 Jahre alt und war minderjährig, als einige der mutmaßlichen Straftaten begangen worden sein sollen. Weitere Personen sollen Rollen in Verhandlung und als Affiliate übernommen haben.

Behörden in mehreren Ländern begannen Anfang 2025 mit Ermittlungen zu Angriffen, die KillSec zugeschrieben werden. KillSec ist nach bisherigen Erkenntnissen seit etwa 2024 aktiv.

Die Gruppierung soll Schwachstellen und unzureichend gesicherte Zugangspunkte, insbesondere zu Cloud-Speichern, ausgenutzt haben, um Zugriff auf IT-Systeme von Organisationen zu erlangen. Anschließend sollen Mitglieder sensible interne Daten auf eine von ihnen kontrollierte Infrastruktur kopiert haben.

Rund 500 der mutmaßlichen Angriffe konnten bislang als erfolgreich identifiziert werden. Betroffene Organisationen wurden auf der Darknet-Leak-Seite genannt und mit der Veröffentlichung ihrer Daten bedroht, sofern sie kein Lösegeld zahlten.

In einigen Fällen soll die Gruppierung erhebliche Lösegeldzahlungen erhalten haben. Ermittler deckten zudem auf, dass die Gruppe KI nutzte, um ihre Ransomware-Infrastruktur aufzubauen und zu betreiben sowie potenzielle Opfer zu identifizieren. Die Hamburger Ermittlungsbehörden nahmen in dem internationalen Verfahren eine zentrale Rolle ein.

Das Landeskriminalamt Hamburg und die Staatsanwaltschaft Hamburg koordinierten die deutschen Ermittlungen und wirkten maßgeblich an der Vorbereitung und Durchführung der international abgestimmten Maßnahmen mit. Das Landeskriminalamt Hamburg war zudem für die Ermittlungen zu den von der Gruppierung genutzten Serverstrukturen verantwortlich.

Dabei wurden 5 relevante Server, darunter der Hauptserver und mehrere Exfiltrationsserver, identifiziert und abgeschaltet. Die Hamburger Ermittler übernahmen außerdem 5 Domains, versahen sie mit einem Seizure-Banner und schalteten die begleitende Operations-Website frei. Die koordinierte Maßnahme richtete sich sowohl gegen die mutmaßlichen Personen hinter KillSec als auch gegen die von ihnen genutzten Systeme.

Im Verlauf der Ermittlungen wurden 5 zentrale Server unter polizeiliche Kontrolle gebracht, darunter Infrastruktur, die mutmaßlich zur Steuerung der Aktivitäten der Gruppierung und zur Speicherung von bei Opfern entwendeten Daten genutzt wurde. Die Behörden übernahmen zudem die Kontrolle über von KillSec betriebene Domains und leiteten Besucher auf einen Beschlagnahmehinweis der Strafverfolgungsbehörden um.

Die Ermittler werten die sichergestellten Geräte und Daten aus und verfolgen die mutmaßlichen kriminellen Erträge der Gruppierung, einschließlich Kryptowährungen. Die Beweismittel können dazu beitragen, weitere Geschädigte, Angriffe und beteiligte Personen zu identifizieren. Geleitet wurde die Operation vom Landeskriminalamt Hamburg und der Staatsanwaltschaft Hamburg.

Behörden aus Belgien, Finnland, Deutschland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz, dem Vereinigten Königreich und den Vereinigten Staaten beteiligten sich gemeinsam mit Europol und Eurojust. Unterstützt wurden die Ermittlungen von den privaten Cybersicherheitsunternehmen BitDefender und Group-IB. Europol führte Erkenntnisse zusammen, das European Cybercrime Centre erstellte Berichte über die Aktivitäten der Gruppierung und die Joint Cybercrime Action Taskforce unterstützte die Koordinierung.

Unter Koordinierung von Eurojust arbeiteten die beteiligten Justizbehörden zusammen, um Tatverdächtige zu identifizieren, die Infrastruktur der Gruppierung zu lokalisieren und Finanzströme nachzuverfolgen.


Anzeigen

Für Pressemitteilungen - Werbung - Veranstaltungen - Künstler - Models