KillSec-Ransomware: Mutmaßlicher Anführer (16) festgenommen

KillSec-Ransomware: Mutmaßlicher Anführer (16) festgenommen

Ein 16-Jähriger soll KillSec betrieben haben, eine Ransomware-Gruppe, die mit fast 1.000 Angriffen weltweit in Verbindung gebracht wird. Bei einem koordinierten Aktionstag in vier europäischen Ländern nahm die Polizei drei Personen fest.

Koordiniert wurde der Einsatz von Eurojust, der Agentur der Europäischen Union für die justizielle Zusammenarbeit in Strafsachen. Nach Angaben der Agentur ist KillSec seit 2024 aktiv. Die Ermittler identifizierten Verdächtige in vier Rollen innerhalb der Gruppe: Administrator, Entwickler, Verhandlungsführer und Affiliate.

Der Jugendliche steht im Verdacht, sowohl Administrator als auch Hauptbetreiber der Gruppe gewesen zu sein. Ein zweiter Verdächtiger, der als Entwickler tätig war, ist gerade 18 geworden. Eurojust wies darauf hin, dass diese Person zum Zeitpunkt einiger der mutmaßlichen Taten noch minderjährig war.

So ging KillSec vor

Für das Eindringen setzte KillSec nicht auf ausgefeilte Exploits. Die Gruppe nahm Zugänge ins Visier, die Organisationen nicht ausreichend gesichert hatten, vor allem solche zu Cloud-Speichern. Mangelhafter Schutz dieser Art ist ein wiederkehrendes Problem, wie das Ausmaß der in Code-Repositorys offen liegenden Zugangsdaten zeigt.

War der Zugang geschafft, kopierten die Angreifer Daten aus den Systemen der Opfer auf ihre eigenen Server. Eurojust beschrieb ein bekanntes Erpressungsmodell. Die Opfer erhielten Proben der gestohlenen Dateien als Beweis, zusammen mit einer Zahlungsforderung. Wer sich weigerte zu zahlen, sah seine Daten veröffentlicht und zum kostenlosen Download angeboten.

Laut Eurojust zahlten einige Opfer "erhebliche" Lösegelder. Eine Summe nannte die Agentur nicht.

Die Mitglieder der Gruppe traten im Netz unter Decknamen auf, um ihre Identität zu verschleiern. Untereinander kommunizierten sie über verschlüsselte Messenger-Dienste.

Durchsuchungen in vier Ländern

Am Aktionstag durchsuchten Beamte acht Wohnungen in Spanien, Griechenland, dem Vereinigten Königreich und Rumänien. Neben den drei Festnahmen stellten sie Beweismittel und Vermögenswerte sicher.

Die Behörden sicherten mindestens 110 Terabyte an gestohlenen Daten. Im Lauf der umfassenderen Ermittlungen schalteten sie zudem fünf Server ab, auf denen KillSec Opferdaten speicherte, und beschlagnahmten Domains der Gruppe. Dort erscheint nun ein Beschlagnahmehinweis von Eurojust.

Abgeschlossen ist die Arbeit damit nicht. Die Ermittler werden nun die beschlagnahmten Geräte und Daten auswerten und den Geldströmen der Gruppe nachgehen. Laut Eurojust könnten dabei weitere Opfer, weitere Angriffe und weitere Beteiligte ans Licht kommen.

Wer beteiligt war

Justizbehörden aus neun Ländern arbeiteten über Eurojust zusammen: Belgien, Finnland, Deutschland, Griechenland, Rumänien, Spanien, die Schweiz, das Vereinigte Königreich und die Vereinigten Staaten. Belgien, Deutschland, Griechenland und Rumänien richteten bei der Agentur ein gemeinsames Ermittlungsteam ein. Der Aktionstag selbst wurde von einem Koordinierungszentrum bei Eurojust aus gesteuert.

Mehrere Polizeibehörden waren beteiligt:

  • das deutsche Bundeskriminalamt
  • die britische Eastern Region Special Operations Unit
  • in Spanien die Mossos d'Esquadra, die Regionalpolizei Kataloniens, sowie die Guardia Civil, eine der nationalen Polizeibehörden Spaniens
  • das FBI-Außenbüro in San Juan

Europol, die Polizeibehörde der EU, erstellte Berichte über die Aktivitäten von KillSec und brachte die Ermittler mit Partnern aus der Privatwirtschaft zusammen. Außerdem leistete Europol fachliche Unterstützung bei der Verfolgung von Kryptowährungen und der Analyse digitaler Beweismittel.

Unsere Einschätzung

Das Alter der Verdächtigen sticht heraus. Ein 16-Jähriger als mutmaßlicher Hauptbetreiber und ein Entwickler, der einen Teil der Zeit noch minderjährig war, deuten darauf hin, dass man für eine große Erpressungsoperation keine jahrelange Erfahrung und kein großes Budget mehr braucht. Das passt zu einem breiteren Muster junger Täter in der Cyberkriminalität. In einem anderen Fall rief das FBI diese Woche nach einer Festnahme Mitglieder von ShinyHunters dazu auf, sich zu stellen.

Für Verteidiger ist die Lehre eine grundlegende. KillSec brauchte offenbar keine fortgeschrittenen Werkzeuge. Schlecht gesicherte Zugänge, vor allem zu Cloud-Speichern, reichten aus, um fast 1.000 Opfer zu treffen. Zu prüfen, wer und was auf Cloud-Daten zugreifen kann und wie dieser Zugang geschützt ist, bleibt eine der wirksamsten Schutzmaßnahmen überhaupt.

Es lohnt sich, im Blick zu behalten, was die Auswertung der 110 Terabyte und der Geldspur zutage fördert. Möglicherweise werden weitere Opfer benachrichtigt und weitere Verdächtige benannt. Wie die Gerichte mit den Fällen Minderjähriger in einer Gruppe dieser Größe umgehen, könnte zudem zum Bezugspunkt für künftige Strafverfahren werden, ähnlich wie andere jüngste Verfahren gegen Betreiber aus der Cyberkriminalität.