← Übersicht

#derimeter: Japan liefert mutmaßliches Qilin-Mitglied an Deutschland aus

#derimeter: Japan liefert mutmaßliches Qilin-Mitglied an Deutschland aus

Ransomware kennt keine Grenzen – ihre Verfolgung zunehmend auch nicht: Ein mutmaßlicher Qilin-Akteur wird nach Deutschland ausgeliefert.

Ein 28-jähriger russischer Staatsbürger, mutmaßlich Kernmitglied der Ransomware-Gruppe Qilin, ist in Japan festgenommen und Anfang Oktober an Deutschland ausgeliefert worden. Deutsche Behörden ermitteln gegen ihn wegen der Erpressung eines Logistikunternehmens. Der Fall zeigt, wie grenzüberschreitend die Strafverfolgung gegen Ransomware-Banden inzwischen arbeitet – und wie selten Japan Verdächtige an andere Staaten übergibt.

Festnahme in Osaka, Übergabe an Deutschland


Die japanischen Ermittler nahmen den Mann bereits im Mai in Osaka fest, während er sich dort auf Reisen befand [1] [4]. Am 2. Oktober übergaben sie ihn den deutschen Behörden [1] [5] [6]. Zuvor hatte das Obergericht Tokio entschieden, dass die Voraussetzungen für eine Auslieferung erfüllt sind [1] [6]. Grundlage war das japanische Auslieferungsgesetz, das die Übergabe von Flüchtigen bei im Ausland begangenen Straftaten regelt [1].


Deutsche Behörden ermitteln gegen den 28-Jährigen wegen des Verdachts der Erpressung [1] [6]. Sie hatten seine Festnahme und Auslieferung beantragt [1] [2]. Japan und Deutschland unterhalten kein bilaterales Auslieferungsabkommen; eine Übergabe ist nach japanischem Recht dennoch möglich, wenn bestimmte Voraussetzungen erfüllt sind und der andere Staat Gegenseitigkeit zusichert [6]. Solche Übergaben sind in Japan selten: Zwischen 2015 und 2024 lieferte das Land insgesamt elf flüchtige Straftäter an andere Staaten aus; bilaterale Auslieferungsabkommen bestehen nur mit den USA und Südkorea [6].


Welche Rolle der Verdächtige gespielt haben soll


Nach Angaben aus Ermittlerkreisen soll der Russe im September 2024 in die Systeme eines Logistikunternehmens in Deutschland eingedrungen sein, Daten gestohlen und anschließend verschlüsselt haben [1] [6]. Danach soll er das Unternehmen erpresst haben: Er drohte, die Informationen zu veröffentlichen, falls keine 165.000 US-Dollar (rund 26 Millionen Yen) in Bitcoin gezahlt würden [1]. Das Unternehmen zahlte demnach Kryptowährungen in dieser Höhe [6].


Innerhalb der Gruppe soll der Mann für den Aufbau der Systeme verantwortlich gewesen sein, die bei Ransomware-Angriffen zum Einsatz kommen [1]. Qilin operiert nach Erkenntnissen der Ermittler über mehrere operative Einheiten, die unter der Leitung von Kernmitgliedern wie dem Verdächtigen Angriffe ausführen [1]. Die von diesen Teams erpressten Lösegelder werden an die Führungsebene weitergegeben; die Behörden konnten bestätigen, dass der Verdächtige einen Teil der Erlöse aus dem untersuchten Fall erhielt [1].


Hinweise darauf, dass der Ausgelieferte persönlich an dem Angriff auf den japanischen Getränkekonzern Asahi beteiligt war, liegen nicht vor [6].


Qilin: eine der aktivsten Ransomware-Banden


Qilin wird seit etwa Mitte 2022 beobachtet [1] [6]. Die Gruppe arbeitet nach dem Modell „Ransomware as a Service" (RaaS): Die Betreiber stellen Schadsoftware und technische Infrastruktur bereit, andere Kriminelle führen die Angriffe aus und erhalten einen Anteil am Lösegeld [1] [6]. Dieses Modell senkt die Eintrittsschwelle – auch Täter ohne Spezialkenntnisse können so komplexe Angriffe fahren, was den Kreis der Akteure vergrößert [1].


Die Gruppe veröffentlicht Informationen über ihre Opfer auf einer „Leak Site" im Darknet [1]. Die Zahl der dort gelisteten Fälle lag zuletzt zwischen einigen Dutzend und rund 100 pro Monat [1]. Daten des Sicherheitsunternehmens Mitsui Bussan Secure Directions zufolge meldete Qilin im August 2026 auf seiner Leak Site 161 Opfer – der höchste Wert unter rund 370 von dem Unternehmen beobachteten Ransomware-Gruppen; im September folgten 75 Fälle und damit der zweithöchste Wert [1]. „Qilin ist eine der aktivsten großen Ransomware-Gruppen", sagte die Ransomware-Expertin Mika Fukuda von Mitsui Bussan Secure Directions [1].


Das Sicherheitsunternehmen Trend Micro registrierte 2025 insgesamt 1.262 Unternehmen und Organisationen auf den beobachteten Veröffentlichungsseiten der Gruppe, nach 92 im Jahr 2024 [6]. Diese Zahlen bilden nicht alle tatsächlichen Angriffe ab, sondern nur die über solche Seiten bekannt gewordenen Fälle [6]. Nach Angaben von Mitsui Bussan Secure Directions beanspruchte Qilin zwischen Oktober 2025 und September 2026 die Verantwortung für rund 1.500 Cyberangriffe; ob die Gruppe tatsächlich für jeden dieser Fälle verantwortlich war, lässt sich aus ihren eigenen Angaben allein nicht feststellen [6].


Auch technologisch hat sich die Gruppe weiterentwickelt: Das Cisco-Talos-Team fand in einer von Qilin genutzten Umgebung Python-Skripte, die mit mittlerer bis hoher Wahrscheinlichkeit mithilfe generativer KI erstellt wurden – darunter Werkzeuge zum Löschen von Backups und zum großflächigen Ausrollen von Schadsoftware [7].


Der Angriff auf Asahi und die Lage in Japan


In Japan wurde Qilin nach einem groß angelegten Angriff auf Asahi Group Holdings bekannt. Am 29. September 2025 drangen die Angreifer in das Netzwerk des Getränkekonzerns ein; nach Unternehmensangaben verschafften sie sich über eine Schwachstelle bei einem Passwort Administratorrechte und verschlüsselten mehrere Server und Computer [6]. Die Gruppe bekannte sich zu der Attacke [1] [2] [3] [4] [5]. Asahi musste in Japan unter anderem Bestell- und Versandvorgänge sowie Callcenter vorübergehend einstellen [1] [6]. Spätere Untersuchungen ergaben, dass die Angreifer bereits etwa zehn Tage vor dem eigentlichen Ausfall in das Netzwerk eingedrungen waren [6].


Im Juli 2026 weitete das Unternehmen seine Angaben zu möglicherweise betroffenen personenbezogenen Daten aus: Demnach könnten Daten von rund 1,525 Millionen Kundenkontakten, etwa 378.000 Geschäftspartnern und deren Mitarbeitern, rund 107.000 Beschäftigten und ehemaligen Beschäftigten sowie etwa 162.000 Familienangehörigen betroffen sein [6]. Eine tatsächliche Übertragung der personenbezogenen Daten aus dem Rechenzentrum nach außen stellte Asahi allerdings nicht fest [6].


Die japanische Polizei registrierte im ersten Halbjahr 2026 insgesamt 123 Ransomware-Angriffe – der höchste Wert seit Beginn der halbjährlichen Statistik im Jahr 2020 [1] [2] [3]. Im gesamten Vorjahr waren es 226 Fälle gewesen, in den Jahren zuvor lag die Zahl bei rund 200 [1]. Von den 1.021 gemeldeten Fällen der vergangenen fünf Jahre betrafen 583 kleine und mittlere Unternehmen, also rund 60 Prozent; Großunternehmen waren in 310 Fällen betroffen [1]. Nach Branchen entfielen 353 Fälle auf das Verarbeitende Gewerbe, gefolgt von Dienstleistungen (153) und Groß- und Einzelhandel (148) [1]. Häufigster Infektionsweg waren virtuelle private Netzwerke (VPN), auf die etwa die Hälfte der Fälle entfiel [1].


Die Nationale Polizeibehörde (NPA) berichtet zudem von einer wachsenden Nutzung des RaaS-Modells [1]. Nach NPA-Angaben wurde Qilin bei 32 der 149 im Jahr 2025 in Japan bestätigten Ransomware-Fälle als möglicher Urheber vermutet [2]. Eine Analyse von Cisco Talos zählte für Januar bis Juli 2026 insgesamt 90 betroffene japanische Organisationen, ein Anstieg um rund 4,7 Prozent im Vorjahresvergleich; rund 80 Prozent der Opfer waren Unternehmen mit einem Kapital von weniger als einer Milliarde Yen [7].


Wie die Strafverfolgung vorgeht


Der Fall ist Teil einer grenzüberschreitenden Ermittlung: Behörden in Japan, Deutschland und weiteren Ländern arbeiten nach Angaben aus Ermittlerkreisen zusammen [1]. Die japanischen Ermittler hatten im Vorfeld Informationen über den Aufenthaltsort des Verdächtigen erhalten [1]. Nachdem sie beim Obergericht Tokio einen Haftbefehl erwirkt hatten, nahmen sie ihn Ende Mai in Osaka fest [1]. Nach der Entscheidung des Gerichts, dass die Voraussetzungen für eine Auslieferung erfüllt sind, übergab Japan den Mann an Deutschland [1].


Bemerkenswert ist dabei weniger die Festnahme selbst als der Weg dorthin: Die Auslieferung eines mutmaßlichen Cyberkriminellen aus Japan an einen Staat, mit dem kein Auslieferungsabkommen besteht, ist ungewöhnlich [6]. Sie setzt voraus, dass die Tat auch nach japanischem Recht strafbar wäre und Deutschland im Gegenzug Rechtshilfe zusichert [6]. Für die internationale Strafverfolgung ist der Vorgang damit ein Signal: Selbst in Ländern mit restriktiver Auslieferungspraxis können Verdächtige an die Staaten übergeben werden, in denen sie geschädigt haben.


Einordnung und Ausblick


Der Fall illustriert zwei Entwicklungen, die sich gegenseitig bedingen. Auf der einen Seite professionalisiert sich die Ransomware-Kriminalität: Arbeitsteilige Strukturen, RaaS-Modelle und der Einsatz von KI-Werkzeugen senken die Hürde für Angriffe und erschweren die Zuordnung zu einzelnen Tätern [1] [7]. Auf der anderen Seite rücken die Ermittler enger zusammen – die Auslieferung nach Deutschland wäre ohne abgestimmte Arbeit mehrerer Behörden kaum möglich gewesen [1].


Ob der Vorgang die Gruppe selbst schwächt, ist offen. Die Festnahme eines Kernmitglieds trifft eine Schlüsselrolle beim Aufbau der Angriffsinfrastruktur [1]. Bislang ist nicht bekannt, dass die Behörden im Zuge der Festnahme Server, Zahlungsinfrastruktur oder das Affiliate-Netzwerk der Gruppe beschlagnahmt hätten. Marktbeobachter verweisen darauf, dass Ransomware-Banden nach Rückschlägen häufig rasch neue Strukturen aufbauen – die Aktivität von Qilin auf seiner Leak Site blieb zuletzt auf hohem Niveau [1].


Entscheidend dürfte daher sein, ob den Behörden weitere Festnahmen und die Beschlagnahme von Zahlungsströmen gelingen. Der Prozess in Deutschland könnte dabei erstmals Einblick in die interne Organisation von Qilin geben – und damit auch Hinweise darauf, wie sich die Gruppe künftig angreifen lässt.