Europol – 16-Jähriger soll hinter rund 1'000 Cyberangriffen stecken
Redaktion Polizeiticker Deutschland
Ein erst 16-Jähriger soll eine international aktive Cybercrime-Gruppe angeführt haben, die mit rund 1'000 Angriffen weltweit in Verbindung gebracht wird. Bei einer internationalen Aktion gegen die Ransomware-Gruppe KillSec wurden am Mittwoch, 30. September 2026, drei Tatverdächtige vorläufig festgenommen und acht Objekte durchsucht.
Die von deutschen Behörden geleitete Operation «KillSwitch» richtete sich sowohl gegen mutmassliche Mitglieder der Gruppe als auch gegen deren technische Infrastruktur. Durchsuchungen fanden in Griechenland, Rumänien, Spanien und Grossbritannien statt.
Den Ermittlern gelang es zudem, die Kontrolle über die Leak-Seite von KillSec zu übernehmen. Dabei wurden mindestens 110 Terabyte an Daten vor weiterem unbefugtem Zugriff gesichert. Insgesamt brachten die Behörden im Laufe der Ermittlungen fünf zentrale Server unter ihre Kontrolle.
Rund 500 erfolgreiche Cyberangriffe
KillSec soll seit etwa 2024 aktiv sein und Schwachstellen sowie unzureichend gesicherte Zugänge zu IT-Systemen ausgenutzt haben. Besonders Cloud-Speicher gerieten ins Visier. Anschliessend kopierten die Täter sensible interne Daten der betroffenen Organisationen.
Auf einer Darknet-Seite wurden die Opfer unter Druck gesetzt: Zahlten sie kein Lösegeld, drohte KillSec mit der Veröffentlichung der gestohlenen Dateien. Teilweise wurden die Daten anschliessend kostenlos zum Download angeboten. In einigen Fällen sollen erhebliche Lösegeldzahlungen erfolgt sein.
Von den rund 1'000 untersuchten Angriffen konnten bislang etwa 500 als erfolgreich eingestuft werden. Die Zahl kann sich im Zuge der weiteren Auswertung der sichergestellten Daten noch verändern.
Nach Angaben von Europol setzte die Gruppe zudem künstliche Intelligenz ein, um ihre Ransomware-Infrastruktur aufzubauen und zu betreiben sowie mögliche Opfer zu identifizieren.
Jugendliche im Zentrum der Ermittlungen
Als mutmasslichen Administrator und Hauptakteur identifizierten die Ermittler einen 16-Jährigen. Ein weiterer Verdächtiger, der als Entwickler tätig gewesen sein soll, wurde erst im August 2026 18 Jahre alt und war damit bei einem Teil der mutmasslichen Straftaten noch minderjährig.
Weitere Verdächtige sollen unter anderem für Verhandlungen mit Opfern und als sogenannte Affiliates tätig gewesen sein. Die Ermittlungen zu möglichen weiteren Mitgliedern dauern an.
Geleitet wird das Verfahren vom Landeskriminalamt Hamburg und der Staatsanwaltschaft Hamburg. Neben Behörden aus mehreren europäischen Ländern und den USA waren Europol und Eurojust beteiligt. Auch die Schweiz war mit dem Bundesamt für Polizei (fedpol) und der Bundesanwaltschaft an den Ermittlungen beteiligt.
Die Behörden werten nun die sichergestellten Geräte und Daten aus und verfolgen die mutmasslichen kriminellen Einnahmen der Gruppe, darunter auch Kryptowährungen. Dabei sollen weitere Opfer, Angriffe und mögliche Beteiligte identifiziert werden.