Hamburger Behörden koordinieren internationalen Schlag gegen Ransomware-Gruppe KillSec

Hamburger Behörden koordinieren internationalen Schlag gegen Ransomware-Gruppe KillSec

Hamburg - News - Regional - aktuelle Entwicklungen und Hintergründe

Panorama: Hamburg gegen KillSec-Leaks

Hamburg () – Am 30. September haben Strafverfolgungsbehörden die Kontrolle über die Leak-Seite der Cybercrime-Gruppierung KillSec übernommen und mindestens 110 Terabyte gegen weiteren unbefugten Zugriff gesichert. Das teilten das Landeskriminalamt Hamburg und die Staatsanwaltschaft Hamburg am Donnerstag mit.

Die Gruppierung hatte die Seite genutzt, um Organisationen mit der Veröffentlichung zuvor entwendeter Daten zu drohen, sofern diese kein zahlten.

Die Maßnahme erfolgte im Rahmen der Operation KillSwitch, einer internationalen Ermittlung unter Leitung deutscher zu rund 1.000 mutmaßlichen Cyberangriffen weltweit. Mindestens 70 dieser Fälle stehen nach derzeitigem Stand mit Deutschland in Zusammenhang, 18 davon haben einen Bezug zu Hamburg.

3 Tatverdächtige wurden vorläufig festgenommen, 8 Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich durchsucht. Die Zahlen können sich im Zuge der weiteren Auswertung der sichergestellten Beweismittel noch verändern.

Die Ermittler identifizierten einen 16-Jährigen als mutmaßlichen Hauptbetreiber der Gruppierung.

Ein tatverdächtiger Entwickler wurde im August 18 Jahre alt und war minderjährig, als einige der mutmaßlichen Straftaten begangen worden sein sollen. Weitere Personen sollen Rollen in Verhandlung und als Affiliate übernommen haben.

Behörden in mehreren Ländern begannen Anfang 2025 mit Ermittlungen zu Angriffen, die KillSec zugeschrieben werden. KillSec ist nach bisherigen Erkenntnissen seit etwa 2024 aktiv.

Die Gruppierung soll Schwachstellen und unzureichend gesicherte Zugangspunkte, insbesondere zu Cloud-Speichern, ausgenutzt haben, um Zugriff auf IT-Systeme von Organisationen zu . Anschließend sollen Mitglieder sensible interne Daten auf eine von ihnen kontrollierte Infrastruktur kopiert haben.

Rund 500 der mutmaßlichen Angriffe konnten bislang als erfolgreich identifiziert werden. Betroffene Organisationen wurden auf der Darknet-Leak-Seite genannt und mit der Veröffentlichung ihrer Daten bedroht, sofern sie kein Lösegeld zahlten.

In einigen Fällen soll die Gruppierung erhebliche Lösegeldzahlungen erhalten haben. Ermittler deckten zudem auf, dass die Gruppe KI nutzte, um ihre Ransomware-Infrastruktur aufzubauen und zu betreiben sowie potenzielle Opfer zu identifizieren.

Die Hamburger Ermittlungsbehörden nahmen in dem internationalen Verfahren eine zentrale Rolle ein.

Das Landeskriminalamt Hamburg und die Staatsanwaltschaft Hamburg koordinierten die deutschen Ermittlungen und wirkten maßgeblich an der Vorbereitung und Durchführung der international abgestimmten Maßnahmen mit. Das Landeskriminalamt Hamburg war zudem für die Ermittlungen zu den von der Gruppierung genutzten Serverstrukturen verantwortlich.

Dabei wurden 5 relevante Server, darunter der Hauptserver und mehrere Exfiltrationsserver, identifiziert und abgeschaltet. Die Hamburger Ermittler übernahmen außerdem 5 Domains, versahen sie mit einem Seizure-Banner und schalteten die begleitende Operations-Website frei.

Die koordinierte Maßnahme richtete sich sowohl gegen die mutmaßlichen Personen hinter KillSec als auch gegen die von ihnen genutzten Systeme.

Im Verlauf der Ermittlungen wurden 5 zentrale Server unter polizeiliche Kontrolle gebracht, darunter Infrastruktur, die mutmaßlich zur Steuerung der Aktivitäten der Gruppierung und zur von bei Opfern entwendeten Daten genutzt wurde. Die Behörden übernahmen zudem die Kontrolle über von KillSec betriebene Domains und leiteten Besucher auf einen Beschlagnahmehinweis der Strafverfolgungsbehörden um.

Die Ermittler werten die sichergestellten Geräte und Daten aus und verfolgen die mutmaßlichen kriminellen Erträge der Gruppierung, einschließlich Kryptowährungen. Die Beweismittel können dazu beitragen, weitere Geschädigte, Angriffe und beteiligte Personen zu identifizieren.

Geleitet wurde die Operation vom Landeskriminalamt Hamburg und der Staatsanwaltschaft Hamburg.

Behörden aus Belgien, Finnland, Deutschland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz, dem Vereinigten Königreich und den Vereinigten Staaten beteiligten sich gemeinsam mit Europol und Eurojust. Unterstützt wurden die Ermittlungen von den privaten Cybersicherheitsunternehmen BitDefender und Group-IB. Europol führte Erkenntnisse zusammen, das European Cybercrime Centre erstellte Berichte über die Aktivitäten der Gruppierung und die Joint Cybercrime Action Taskforce unterstützte die Koordinierung.

Unter Koordinierung von Eurojust arbeiteten die beteiligten Justizbehörden zusammen, um Tatverdächtige zu identifizieren, die Infrastruktur der Gruppierung zu lokalisieren und Finanzströme nachzuverfolgen.

Bist du ein guter Leser? 👍

Welcher Begriff kam im Artikel vor?




Bist du ein guter Leser? 👍

Welcher Begriff kam im Artikel vor?




Bist du ein guter Leser? 👍

Welcher Begriff kam im Artikel vor?




Bist du gut in Tic Tac Toe? 👍

Captcha wird geladen ...
Bitte Spielernamen, geheimes Wort und Captcha eingeben und Spiel starten.

Spielername und geheimes Wort gehören zusammen. Das Captcha wird nur beim ersten autorisierten Spiel für diese Kombination in diesem Browser abgefragt.

Top 3

Platz Name Punkte Siege
Lade Rangliste ...

Zur Tic Tac Toe 100 Topliste

Text-/Bildquelle:
Übermittelt durch www.dts-nachrichtenagentur.de
Bildhinweis:
Polizei (Archiv)

💬 Zu den Kommentaren

Häufig gestellte Fragen (FAQ)

Wie heißen die Personen in diesem Beitrag?

Es kommen keine vollständigen Namen von Personen im bereitgestellten Artikel vor.

Welche Organisationen oder Institutionen werden genannt?

Landeskriminalamt Hamburg, Staatsanwaltschaft Hamburg, Strafverfolgungsbehörden, KillSec, Europol, Eurojust, BitDefender, Group-IB, European Cybercrime Centre, Joint Cybercrime Action Taskforce, Eurojust, Belgien, Finnland, Griechenland, Niederlande, Rumänien, Spanien, Schweiz, Vereinigtes Königreich, Vereinigte Staaten

Wann ist das Ereignis passiert?

Zeitraum/Datum: 30. September (Übernahme der Kontrolle über die Leak-Seite und Sicherung von mindestens 110 Terabyte Daten).
Zusätzlich erwähnt: Donnerstag als Veröffentlichungstag; Anfang 2025 für den Beginn der Ermittlungen; etwa 2024 für Aktivität der Gruppierung; August (Jahr nicht genannt) für das Alter eines Entwicklers.

Wo spielt die Handlung des Artikels?

Hamburg, Griechenland, Rumänien, Spanien, Vereinigtes Königreich, Belgien, Finnland, die Niederlande, Schweiz, Vereinigte Staaten (sowie: Deutschland).

Worum geht es in einem Satz?

Am 30. September übernahmen das LKA und die Staatsanwaltschaft Hamburg im Rahmen der internationalen Operation „KillSwitch“ die Kontrolle über die KillSec-Leak-Seite, sicherten mindestens 110 Terabyte Daten, nahmen drei Tatverdächtige vorläufig fest und schalteten zentrale Server ab, nachdem Ermittler die Gruppe seit etwa 2024 für zahlreiche Angriffe und Darknet-Datenabflüsse mit Lösegeldforderungen verantwortlich gemacht hatten.

Was war der Auslöser für den Vorfall?

  • Nutzung der Leak-Seite von KillSec zur Erpressung von Organisationen
  • Drohung mit Veröffentlichung entwendeter Daten, falls kein Lösegeld gezahlt wird
  • Internationale Ermittlung im Rahmen der Operation KillSwitch gegen etwa 1.000 mutmaßliche Cyberangriffe

Wie hat die Öffentlichkeit oder Politik reagiert?

  • Keine Reaktion von Politik, Öffentlichkeit oder Medien beschrieben
  • Reaktionen werden nur im Zusammenhang mit den Ermittlungs- und Sicherungsmaßnahmen der Strafverfolgungsbehörden dargestellt

Welche Konsequenzen werden genannt?

  • Sicherung von mindestens 110 Terabyte Daten gegen weiteren unbefugten Zugriff
  • Abschaltung von mindestens 5 relevanten Servern, darunter der Hauptserver und Exfiltrationsserver
  • Übernahme von 5 Domains und Umleitung der Besucher auf Beschlagnahmehinweise
  • Durchführung weiterer technischer und forensischer Auswertungen der sichergestellten Geräte und Daten
  • Nachverfolgung mutmaßlicher krimineller Erträge einschließlich Kryptowährungen
  • Möglichkeit zur Identifizierung weiterer Geschädigter, Angriffe und beteiligter Personen
  • Vorläufige Festnahme von 3 Tatverdächtigen
  • Durchsuchungen von 8 Objekten in mehreren Ländern

Gibt es bereits eine Stellungnahme?

Nein.

Deutsche Textservice Nachrichtenagentur GmbH

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert