KURZMELDUNG · DEUTSCHLAND
Am 30. September übernahmen Ermittler die Leak-Seite der Gruppe KillSec und schalteten zentrale Teile ihrer Infrastruktur ab. Einen Tag später wurde die international koordinierte Operation „KillSwitch“ öffentlich. Rund 1.000 mutmaßliche Cyberangriffe werden der Gruppe zugerechnet, als Hauptbetreiber gilt ein 16-Jähriger.
Das Landeskriminalamt Hamburg und die Staatsanwaltschaft Hamburg leiteten die Aktion. Behörden aus neun weiteren Staaten, darunter die Schweiz, sowie Europol und Eurojust waren beteiligt. Drei Verdächtige wurden vorläufig festgenommen, in Griechenland, Rumänien, Spanien und Großbritannien gab es acht Durchsuchungen. Mindestens 110 Terabyte Daten wurden gesichert.
Bislang konnten die Ermittler etwa 500 erfolgreiche Angriffe identifizieren. Mindestens 70 Fälle haben laut Polizei Hamburg einen Bezug zu Deutschland, davon 18 zu Hamburg. Welche Organisationen betroffen sind und ob sich unter den Opfern auch Einrichtungen aus Österreich oder der Schweiz befinden, ist noch nicht öffentlich bekannt.
KillSec soll seit ungefähr 2024 über Schwachstellen und schlecht geschützte Zugänge in IT-Systeme und Cloud-Speicher eingedrungen sein. Die Gruppe kopierte sensible Daten und drohte auf ihrer Leak-Seite mit deren Veröffentlichung. Für diese Form der Erpressung müssen Dateien nicht zwingend verschlüsselt werden – der Datendiebstahl selbst erzeugt den Druck.
Europol zufolge setzte KillSec auch künstliche Intelligenz ein, um Teile der Ransomware-Infrastruktur aufzubauen oder zu warten und mögliche Opfer zu finden. Das bedeutet nicht, dass eine KI selbstständig rund 1.000 Angriffe ausführte. Welche Werkzeuge verwendet wurden und welchen Anteil sie tatsächlich hatten, legten die Behörden nicht offen.
Das junge Alter der Verdächtigen ist mehr als eine auffällige Randnotiz. Fertige Schadsoftware, Cloud-Dienste und leicht erreichbare Kommunikationskanäle senken die Einstiegshürden für Cyberkriminalität. Zugleich zeigen die bekannten Angriffswege, wie gefährlich gewöhnliche Schwachstellen und ungeschützte Zugänge bleiben.
Quellen
Über dieses Format: Für unsere Kurzmeldungen sammeln und prüfen wir aktuelle Entwicklungen aus verlässlichen Quellen. Nach der redaktionellen Bearbeitung werden die Meldungen über unser eigenes Mimikama-Kurzmeldungs-System veröffentlicht. Daher können mehrere Beiträge denselben Veröffentlichungszeitpunkt tragen.
