← Übersicht

#derimeter: Griechenland: 18-Jähriger soll Ransomware für KillSec entwickelt haben

#derimeter: Griechenland: 18-Jähriger soll Ransomware für KillSec entwickelt haben

Ein 18-Jähriger aus Athen soll an der technischen Grundlage für eine weltweite Serie von Ransomware-Angriffen mitgewirkt haben.

Bei einer internationalen Razzia gegen die Ransomware-Gruppe KillSec ist ein 18-Jähriger mit Wohnsitz in Athen ins Visier der griechischen Justiz geraten. Er soll als Entwickler an der Schadsoftware mitgewirkt haben, mit der die Bande nach Angaben der EU-Behörden Eurojust und Europol fast 1.000 Angriffe weltweit verübt haben soll. Festgenommen wurde der junge Mann bislang nicht.

Ein Verdächtiger in Athen


Die griechische Direktion zur Bekämpfung von Cyberkriminalität hat die Wohnung eines 18-jährigen Ausländers in Athen durchsucht. Auslöser waren Informationen der Behörden aus Deutschland, Rumänien und den Vereinigten Staaten, die den jungen Mann als möglichen Entwickler der internationalen Hackergruppe KillSec identifiziert hatten [5]. Bei der Durchsuchung, die im Rahmen eines internationalen Aktionstags und auf Anordnung der Staatsanwaltschaft erfolgte, beschlagnahmten die Ermittler einen Laptop, vier Mobiltelefone, zwei Festplatten, zwei USB-Sticks sowie ein Notizbuch mit handschriftlichen Aufzeichnungen [5].


Besondere Bedeutung messen die Ermittler einem der USB-Sticks bei: Er enthielt nach Angaben der griechischen Polizei Sicherungskopien von Chats aus einem Messaging-Dienst [5]. Solche Kommunikationsverläufe gelten als zentral, um Kontakte und Arbeitsteilung innerhalb der Gruppe nachzuvollziehen. An der Durchsuchung beteiligten sich auch Vertreter der deutschen und rumänischen Behörden als Mitglieder der gemeinsamen Ermittlungsgruppe [5]. Festgenommen wurde der 18-Jährige bislang nicht.


Was hinter „Operation KillSwitch" steckt


Die griechische Untersuchung ist Teil einer der größten koordinierten Aktionen gegen Cyberkriminalität der vergangenen Jahre. Unter dem Namen „Operation KillSwitch" koordinierten die EU-Agenturen Eurojust und Europol die Justiz- und Polizeibehörden von neun Ländern: Belgien, Finnland, Deutschland, Griechenland, Rumänien, Spanien, die Schweiz, das Vereinigte Königreich und die Vereinigten Staaten [1]. Am 30. September 2026 erfolgten drei Festnahmen und acht Hausdurchsuchungen in Spanien, Griechenland, dem Vereinigten Königreich und Rumänien [1] [2].


Als mutmaßlicher Hauptbetreiber der Gruppe gilt ein 16-Jähriger, den die spanische Guardia Civil in Alicante festnahm [2] [3]. Ein weiterer Beschuldigter, ein niederländischer Staatsangehöriger, wurde im Vereinigten Königreich verhaftet; er soll als Unterhändler für KillSec tätig gewesen sein und wartet auf seine Auslieferung in die USA [4]. In Rumänien nahmen die Behörden einen 24-Jährigen fest [2]. Die Ermittler unterscheiden vier Rollen innerhalb der Gruppe: Administrator, Entwickler, Unterhändler und Affiliate – also externe Partner, die die Schadsoftware der Gruppe für eigene Angriffe nutzen [1] [2].


Wie KillSec vorging


Nach Darstellung von Eurojust ist die Gruppe seit 2024 aktiv. Sie verschaffte sich Zugang zu den Systemen ihrer Opfer, indem sie schlecht gesicherte Zugangspunkte ausnutzte, insbesondere im Zusammenhang mit Cloud-Speichern [1]. Einmal im Netz, kopierte KillSec sensible Daten auf die eigene Infrastruktur und drohte, sie zu veröffentlichen, falls kein Lösegeld gezahlt werde. Blieb die Zahlung aus, wurden die erbeuteten Dateien zum freien Download angeboten [1]. Um zu belegen, dass sie tatsächlich im Besitz der Daten waren, schickten die Täter den Opfern Proben [1].


Die Hamburger Polizei, die die Ermittlungen auf deutscher Seite führte, berichtet zudem, die Gruppe habe Künstliche Intelligenz eingesetzt, um ihre Infrastruktur aufzubauen und zu betreiben sowie potenzielle Opfer zu identifizieren [2]. Das Sicherheitsunternehmen Rapid7 hatte bereits 2025 berichtet, dass KillSec ursprünglich als hacktivistische Gruppe auftrat und spätestens im Oktober 2023 zum Ransomware-Geschäft überging. Die Schadsoftware KillSecurity 2.0 und 3.0 verschlüsselt Dateien; ab Juni 2024 bot die Gruppe sie im Modell Ransomware-as-a-Service auch Dritten an [2].


Der Schaden


Die Dimensionen sind erheblich. Die Untersuchungen umfassen nach Angaben der Hamburger Polizei rund 1.000 mutmaßliche Angriffe weltweit, von denen bislang etwa 500 als erfolgreich eingestuft wurden [2]. Die spanische Polizei spricht von mehr als 280 identifizierten Opfern [2]. Die Mossos d'Esquadra hatten ein eigenes Verfahren eröffnet, nachdem Anfang 2025 eine katalanische Organisation angegriffen worden war; der Schaden wurde auf knapp eine Million Euro beziffert [2].


Bei der Aktion sicherten die Behörden mindestens 110 Terabyte gestohlener Daten und stellten fünf Server sicher, darunter den Hauptserver der Gruppe [1] [2]. Zudem übernahmen sie mehrere Domains und setzten eine Beschlagnahme-Mitteilung auf die Leak-Seite der Gruppe [2]. In Spanien beschlagnahmten die Ermittler Computerausrüstung, Telefone und Krypto-Wallets; erste Analysen fanden Transaktionen, die zu Lösegeldzahlungen einiger Opfer passen [2].


Welche rechtlichen Folgen drohen


Für den 18-Jährigen in Athen ist die Lage rechtlich noch offen. Er ist identifiziert, aber nicht festgenommen [2] [5]. Erschwerend für die Ermittler und zugleich bedeutsam für das weitere Verfahren: Der Mann war zum Zeitpunkt eines Teils der ihm zur Last gelegten Taten noch minderjährig – er wurde im August 2026 volljährig [1] [2]. In Griechenland beginnt die strafrechtliche Verantwortlichkeit mit 15 Jahren; für Taten von Jugendlichen zwischen 15 und 18 Jahren gelten jedoch besondere jugendstrafrechtliche Regelungen mit milderen Sanktionen. Ob und in welchem Umfang Anklage erhoben wird, hängt davon ab, was die Auswertung der beschlagnahmten Geräte ergibt.


Andere Beschuldigte trifft es härter. Gegen den im Vereinigten Königreich festgenommenen Niederländer hat die US-Staatsanwaltschaft für den District of Puerto Rico Anklage wegen Verschwörung zum unbefugten Zugriff auf Computersysteme erhoben; darauf steht eine Freiheitsstrafe von bis zu zehn Jahren [4]. Die rumänische Generalstaatsanwaltschaft (DIICOT) ermittelt gegen den dort festgenommenen 24-Jährigen wegen Bildung einer kriminellen Vereinigung, unbefugten Zugriffs auf ein Computersystem, unbefugter Übertragung von Computerdaten, illegalen Umgangs mit Geräten oder Software sowie Erpressung [2]. Alle Festnahmen sind vorläufig; für alle Beschuldigten gilt die Unschuldsvermutung.


Einordnung


Die Aktion zeigt zweierlei. Erstens: Die Arbeitsteilung in der Cyberkriminalität ist so weit professionalisiert, dass eine Handvoll junger Täter über Jahre hinweg hunderte Organisationen treffen kann – mit Werkzeugen, die im Abo-Modell weitergegeben werden. Zweitens: Die Aufklärung gelingt zunehmend nur noch grenzüberschreitend. Dass ein 16-Jähriger als mutmaßlicher Chef einer internationalen Erpressergruppe gilt und ein 18-Jähriger in Athen als Entwickler, verweist auf ein strukturelles Problem: Das technische Wissen ist unter Jugendlichen verfügbar, die kriminelle Infrastruktur ist es ebenfalls.


Für die Ermittler beginnt die eigentliche Arbeit jetzt. Die Auswertung der beschlagnahmten Geräte, Server und Krypto-Spuren soll weitere Opfer, Angriffe und Beteiligte identifizieren [1]. Ob der Athener Verdächtige angeklagt wird, dürfte maßgeblich davon abhängen, ob sich auf seinen Datenträgern eine belastbare Verbindung zu konkreten Angriffen nachweisen lässt. Die griechischen Behörden haben bislang keine Anklage angekündigt.