Qilin-Ransomware: Verdächtiger nach Deutschland ausgeliefert

Qilin-Ransomware: Verdächtiger nach Deutschland ausgeliefert

Ein Mann, der zur Ransomware-Bande Qilin gehören soll, ist in Japan festgenommen und an Deutschland ausgeliefert worden. Die deutschen Staatsanwälte werfen ihm einen Angriff auf ein Logistikunternehmen vor.

Der Verdächtige ist ein 28-jähriger russischer Staatsbürger. Die japanischen Behörden nahmen ihn im Mai in Osaka fest. Berichten zufolge wurde er am 2. Oktober an die deutschen Behörden überstellt.

Die deutschen Ermittler halten ihn für ein Mitglied des inneren Kreises der Bande und nicht für einen Partner am Rand. Die Festnahme gehört zu den bemerkenswerteren Schlägen der Strafverfolger gegen eine große Ransomware-as-a-Service-Marke (RaaS) in diesem Jahr.

Der deutsche Fall

Das Auslieferungsersuchen bezieht sich auf einen Einbruch bei einem Logistikunternehmen im September 2024. Die Angreifer drangen in das Netzwerk der Firma ein, verschlüsselten Daten auf deren Systemen und forderten dann Geld. Das Unternehmen wurde um mehr als 160.000 US-Dollar erpresst, gezahlt in Kryptowährung.

Weder der Name des Logistikunternehmens noch die Identität des Verdächtigen wurden veröffentlicht.

Wer steckt hinter Qilin?

Qilin, auch unter dem Namen Agenda bekannt, tauchte erstmals im August 2022 auf. Die Gruppe arbeitet nach dem RaaS-Modell: Der Kern der Bande entwickelt und pflegt die Ransomware und die Leak-Infrastruktur, während Partner die Angriffe ausführen und dafür einen Anteil am Lösegeld erhalten.

Für die Gruppe hat sich dieses Modell ausgezahlt. Qilin hat Hunderte Organisationen weltweit angegriffen und Schäden in Millionenhöhe verursacht.

Einige ihrer Angriffe hatten Folgen weit über das Netzwerk des jeweiligen Opfers hinaus:

  • Synnovis (2024): Qilin wurde für den Angriff auf den Anbieter von Pathologie-Labordiensten verantwortlich gemacht, der mehrere Londoner Krankenhäuser des National Health Service (NHS), des öffentlich finanzierten Gesundheitssystems Großbritanniens, lahmlegte.
  • Asahi Group (2025): Die Gruppe bekannte sich zum Angriff auf den japanischen Bierbrauer. Der Vorfall störte den Betrieb und legte persönliche Daten von rund 2 Millionen Menschen offen.
  • Aktivität auf der Leak-Seite (2025): Im Laufe des Jahres veröffentlichte Qilin 400 Opfer auf seiner Tor-basierten Leak-Seite, darunter das Medienunternehmen Lee Enterprises und das Pharmaunternehmen Inotiv.

Auch 2026 ist die Bande aktiv geblieben. Im Juni nutzte sie CVE-2026-50751 aus, eine kritische Schwachstelle zur Umgehung der Authentifizierung in VPN- und Firewall-Produkten von Check Point. Im August bestätigte das US Bureau of Alcohol, Tobacco, Firearms and Explosives (ATF), eine Strafverfolgungsbehörde des Bundes, einen Cyberangriff, nachdem Qilin die Behörde auf seiner Leak-Seite aufgeführt hatte.

Teil eines größeren Vorgehens

Die Festnahme im Fall Qilin fällt in eine Phase, in der die Polizei besonders aktiv gegen Cyberkriminelle vorgeht. In den vergangenen Wochen musste sich der mutmaßliche Entwickler der Geldautomaten-Malware Ploutus vor einem US-Gericht verantworten, und die Behörden gingen gegen die Ransomware-Gruppe KillSec vor, wobei sie einen 16-Jährigen als mutmaßlichen Anführer ausfindig machten.

Bemerkenswert ist der Weg, den dieser Fall genommen hat. Der Verdächtige wurde weder in Deutschland noch in seinem Heimatland gefasst, sondern in Japan, und dann über Landesgrenzen hinweg überstellt.

Unsere Einschätzung

Der Fall zeigt, dass Reisen für Ransomware-Betreiber mit Sitz in Russland weiterhin eines der größten Risiken sind. Viele von ihnen sind zu Hause kaum zu greifen, doch sobald sie in ein Land reisen, das mit europäischen oder US-amerikanischen Ermittlern zusammenarbeitet, kann aus einem offenen Haftbefehl schnell eine Festnahme werden. Ein ähnliches Muster zeigte sich kürzlich, als ein iranischer Hacker aus Montenegro ausgeliefert wurde.

Für Verteidiger gilt: Eine einzelne Festnahme wird Qilin kaum stoppen. RaaS-Gruppen verteilen die Arbeit auf viele Partner, und die Bande nutzte noch in diesem Sommer frische Lücken bei Check Point aus. Organisationen, die VPN- und Firewall-Produkte von Check Point einsetzen, sollten sicherstellen, dass CVE-2026-50751 gepatcht ist.

Es lohnt sich zu beobachten, ob die deutschen Staatsanwälte den Verdächtigen mit weiteren Qilin-Angriffen in Verbindung bringen und ob Erkenntnisse aus dem Fall zu weiteren Festnahmen oder zur Zerschlagung der Infrastruktur der Gruppe führen.