ransomware • BleepingComputer

**"Operation KillSwitch beschlagnahmt Infrastruktur der KillSec-Erpresserware; mutmaßlicher Admin ist 16 Jahre alt"** *(Hinweis: CVE-IDs und Links wurden wie gewünscht weggelassen.)*

Europol: Im Rahmen der von Deutschland geführten Operation *KillSwitch* wurden am 30. September die Leak-Website und Server von KillSec beschlagnahmt, drei Verdächtige festgenommen und ein 16-Jähriger als mutmaßlicher Hauptbetreiber identifiziert. Es wurden etwa 1.000 mutmaßliche Angriffe registriert, von denen rund 500 erfolgreich waren. Insgesamt wurden etwa 110 Terabyte an Daten gesichert. Finnland war an der Aktion beteiligt.

**"Operation KillSwitch beschlagnahmt Infrastruktur der KillSec-Erpresserware; mutmaßlicher Admin ist 16 Jahre alt"**

*(Hinweis: CVE-IDs und Links wurden wie gewünscht weggelassen.)*

Eine internationale Polizeiaktion namens Operation KillSwitch hat die Infrastruktur der Ransomware-Gruppe KillSec zerschlagen: Die Dark-Web-Datenleaksite wurde beschlagnahmt, mindestens fünf Kernserver sind unter Kontrolle, und mindestens 110 Terabyte gestohlener Daten wurden sichergestellt, um weiteren unbefugten Zugriff zu verhindern. Europol gibt an, dass die Ermittlungen von deutschen Behörden geleitet und am 30. September mit Beteiligung von Belgien, den USA, Finnland, Deutschland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz und dem Vereinigten Königreich – sowie Eurojust, Bitdefender und Group-IB – durchgeführt wurden.

Die Ermittler identifizierten einen 16-jährigen Verdächtigen als mutmaßlichen Administrator und Hauptbetreiber. Drei Personen wurden vorläufig festgenommen, und in Griechenland, Rumänien, Spanien und im UK wurden acht Objekte durchsucht. Ein mutmaßlicher Entwickler wurde im August 2026 volljährig und war während eines Teils der angeblichen Straftaten noch minderjährig. Zudem wurden ein Verhandler und ein Affiliate identifiziert. Die Hamburger Polizei kartografierte die Serverinfrastruktur; die Onion-Domain von KillSec zeigt nun eine Beschlagnahmungsmeldung mit einem Link zur Informationsseite der Operation.

KillSec war seit etwa 2024 aktiv und wird beschuldigt, Softwarelücken und schlecht geschützte Edge-/Cloud-Oberflächen auszunutzen, Daten zu stehlen und über die Leaksite zu erpressen. Europol spricht von rund 1.000 mutmaßlichen Angriffen weltweit, von denen etwa 500 bisher als erfolgreich eingestuft wurden; die Zahlen könnten sich ändern, sobald die beschlagnahmten Daten analysiert werden. Mindestens 70 mutmaßliche Angriffe sind mit Deutschland verknüpft, darunter 18 in Hamburg. Der Gruppe wird vorgeworfen, „substantielle“ Lösegeldzahlungen erhalten zu haben. Zudem soll sie KI genutzt haben, um Infrastruktur aufzubauen und Opfer zu finden.

Für nordische Opfer und SOCs: Prüfen Sie, ob Sie historisch in den KillSec-Leaklisten aufgetaucht sind, rotieren Sie möglicherweise geleakte Anmeldeinformationen und folgen Sie lokalen Staatsanwaltschaften bzw. NCSC-Kanälen zur Wiederherstellung der beschlagnahmten Daten. Finnlands Beteiligung unterstreicht, dass die nordische Zusammenarbeit bei Ransomware-Operationen praktisch umgesetzt wird – nicht nur symbolisch.

(CVE-IDs oder spezifische Links wurden nicht im Original genannt und wurden daher nicht übernommen.)

Konkrete Schritte

1. Prüfen Sie die historische Exposition gegen KillSec-Leak-Listen und Dark-Web-Monitoring. 2. Ändern Sie Passwörter/API-Schlüssel, falls Daten zwischen 2024 und 2026 möglicherweise kompromittiert wurden. 3. Beobachten Sie Europol/lokale Polizei auf Anweisungen zur Rückgabe gestohlener Materialien. 4. Melden Sie verdächtige KillSec-Kontakte Ihrem nationalen CSIRT. 5. Sichern Sie die Konfiguration von Edge- und Cloud-Umgebungen – KillSecs Muster für den initialen Zugriff.


Beweislage

  • Bestätigt: Europol/Hamburg zu KillSwitch am 30. September; Beschlagnahmung der Website, Server und 110 TB Daten; drei Festnahmen; Verdacht auf 16-jährigen Admin; Finnland war beteiligt.
  • Gemeldet: ~1.000/500 Angriffe; Einsatz von KI in der Gruppe; Berichte bei BleepingComputer/SecurityWeek.
  • Unbestätigt: Vollständige Kartierung aller Opfer und Krypto-Spuren.

Organisationen in Schweden, Norwegen, Dänemark und Finnland, die betroffene Systeme an das Internet anbinden oder in kritischen Workflows nutzen, sollten diese Bekanntmachung als operativen Priorität behandeln. Kartieren Sie Zugriffe, Patch-Fenster und verantwortliche Ansprechpartner innerhalb von 24 Stunden. Dokumentieren Sie Ausgleichsmaßnahmen, falls ein sofortiger Upgrade unmöglich ist, und stellen Sie sicher, dass das SOC am selben Tag Jagdhinweise erhält. Für Führungskräfte: Verknüpfen Sie das Risiko mit der Geschäftskontinuität, regulatorischen Pflichten und Versicherungsbedingungen – nicht nur mit dem IT-Ticket-Queue. Protokollieren Sie die Remediationszeitstempel, um später Nachweise für die Sorgfaltspflicht erbringen zu können.


Kurzfassung

  • KillSec-Infrastruktur beschlagnahmt; Hauptverdächtiger ist 16 Jahre alt.
  • ~500 erfolgreiche Angriffe; 110 TB gesichert; Finnland war beteiligt.
  • Opfer: Prüfen Sie Leak-Geschichte und ändern Sie Anmeldedaten.

Für nordische Organisationen sind schnelle Inventarisierung, dokumentierter Patch-Status und klare Eskalation an die Führungsebene essenziell – sowohl für die Vorbereitung auf Vorfälle als auch zur Nachweispflicht gegenüber Regulierungsbehörden und Versicherern.

Für nordische Organisationen sind schnelle Inventarisierung, dokumentierter Patch-Status und klare Eskalation an die Führungsebene essenziell – sowohl für die Vorbereitung auf Vorfälle als auch zur Nachweispflicht gegenüber Regulierungsbehörden und Versicherern.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge