← Übersicht

NRW infiltriert russische Hackergruppe Qilin – Verdächtiger in Haft

NRW infiltriert russische Hackergruppe Qilin – Verdächtiger in Haft

Freuen sich über den Ermittlungserfolg gegen die Hackergruppe Qilin: Innenminister Herbert Reul und Justizminister Benjamin Limbach. (Foto: dpa)

Nordrhein-Westfalen meldet einen ungewöhnlichen Erfolg im Kampf gegen Cyberkriminalität: Ermittler des Landeskriminalamts und der Zentral- und Ansprechstelle Cybercrime (ZAC) haben die weltweit aktive russische Ransomware-Gruppe Qilin monatelang infiltriert. Ein 28-jähriger Russe, der als einer der führenden Köpfe der Bande gilt, wurde im Mai in Japan festgenommen und am vergangenen Freitag nach Deutschland ausgeliefert. Er sitzt in Untersuchungshaft. Die Behörden sprechen vom größten Schlag gegen Cyberkriminalität in der deutschen Geschichte – unabhängige Beobachter mahnen zugleich zur Einordnung.

Ein "historischer Ermittlungserfolg"


Am Mittwoch trat NRW-Innenminister Herbert Reul (CDU) in Düsseldorf vor die Presse und sprach von einem "historischen Ermittlungserfolg" [1]. Dem Landeskriminalamt Nordrhein-Westfalen (LKA NRW) sei es gelungen, "einen der führenden Köpfe" der russischen Ransomware-Gruppe Qilin zu fassen [1]. Bereits im Mai war der 28-jährige Russe nach Angaben der Behörden in Japan festgenommen worden – nach Darstellung des Spiegels am 26. Mai in Osaka, während eines Urlaubs mit seiner Freundin [4]. Am vergangenen Freitag wurde er nach Deutschland ausgeliefert und sitzt seither in Untersuchungshaft [1] [4].


Eigentlich wollte der Mann Urlaub in Japan machen, aber statt Sushi gibt's jetzt Käsebrot in einer deutschen JVA. — NRW-Innenminister Herbert Reul [1]


Justizminister Benjamin Limbach (Grüne) sprach von "geduldiger Detailarbeit": "Am Ende stand ein Name hinter dem Pseudonym" [3].


Wer hinter "Qilin" steckt


Qilin ist der Name eines Fabelwesens aus der Harry-Potter-Welt – und zugleich der Deckname einer Gruppe, die das Bundeskriminalamt als kriminelle Vereinigung einstuft [4]. Erstmals 2022 unter dem Namen "Agenda" aufgetaucht, arbeitet Qilin nach dem Modell "Ransomware as a Service": Die Gruppe betreibt die technische Infrastruktur für Erpressungsangriffe und stellt sie anderen Kriminellen gegen Gewinnbeteiligung zur Verfügung [3] [4]. Nach Erkenntnissen der Ermittler ist sie mit mehreren Hundert "Affiliates" verbunden, also Mittätergruppen [3].


Lesen Sie auchJapan liefert mutmaßliches Qilin-Mitglied an Deutschland aus→


Seit 2024 soll Qilin weltweit fast 4.000 Unternehmen, Behörden und Krankenhäuser angegriffen haben, davon rund 150 in Deutschland und mindestens 30 in Nordrhein-Westfalen [1] [3]. Zu den Opfern zählen nach Angaben Reuls die Deutsche Bischofskonferenz und die Partei Die Linke [1]. Die Lösegeldforderungen beliefen sich auf fast drei Milliarden US-Dollar, mehr als 140 Millionen Dollar seien tatsächlich gezahlt worden [3] [4]. "Ihr Geschäftsmodell ist Erpressung im ganz großen Stil", sagte Reul [3]. Betroffen seien vor allem das Gesundheitswesen, die Industrie, Kanzleien und kritische Infrastruktur; die Gruppe wird mit Angriffen in mehr als 25 Ländern in Verbindung gebracht [2].


Wie die Ermittler die Gruppe unterwanderten


Auslöser der Ermittlungen war nach Angaben der japanischen Zeitung Asahi Shimbun ein Angriff im September 2024: Qilin verschlüsselte demnach die Daten eines Logistikunternehmens in NRW und forderte 165.000 US-Dollar in Bitcoin [4]. Das LKA NRW startete ein verdecktes Verfahren – die "Operation Albus", benannt nach Albus Dumbledore, dem Schulleiter der Zauberschule Hogwarts [3] [5].


Spezialisten des LKA und der Zentral- und Ansprechstelle Cybercrime (ZAC) drangen nach Reuls Darstellung unbemerkt in die Rechner der Täter ein und schnitten die digitale Kommunikation mit [3]. "Aus Jägern wurden Gejagte, ohne dass die das mitbekommen haben", sagte der Innenminister [3]. Die Ermittler analysierten die Infrastruktur der Bande und verfolgten Zahlungsströme in Kryptowährungen [1]. Dabei wurden offenbar auch private Details sichtbar – etwa die Urlaubspläne des Verdächtigen in Richtung Japan [4]. Nach einem Hinweis an die japanischen Behörden erfolgte dort der Zugriff [4].


Die Auslieferung nach Deutschland war juristisch ungewöhnlich: Zwischen Japan und Deutschland besteht kein bilaterales Auslieferungsabkommen, eine Überstellung ist nach Prüfung aber dennoch möglich [4]. Reul und Limbach bedankten sich ausdrücklich bei den japanischen Behörden [2]. Der Verdächtige, der nach Spiegel-Informationen unter dem Alias "snake" als Kernmitglied und Entwickler für die Gruppe tätig war, landete am vergangenen Freitag gegen 16.20 Uhr mit dem Flug LH717 aus Tokio am Frankfurter Flughafen [4].


Was dieser Erfolg zeigt – und was nicht


Reul ordnet den Fall als Zäsur ein: "Das ist der größte Schlag, den deutschen Ermittlern im Kampf gegen Cyberkriminalität je gelungen ist" [3]. Die Botschaft an die Täter sei, dass sie sich "ihrer Sache und auch ihrer eigenen Leute nicht mehr sicher sein" könnten [3]. Limbach verwies darauf, dass Ransomware-Banden bislang davon ausgingen, "aus sicherer Entfernung Krankenhäuser, Kommunen und Mittelständler erpressen" zu können, "ohne Folgen zu tragen" [3].


Das Nachrichtenmagazin Der Spiegel relativiert die Tragweite jedoch. Die Einordnung Reuls sei auch vor dem Hintergrund eines beginnenden Landtagswahlkampfs zu lesen, schreibt das Magazin [4]. Zwar sei die lange Infiltration eines russischen Netzwerks tatsächlich bemerkenswert. Doch die Qilin-Gruppe werde weitermachen, "das Geschäftsmodell ist zu lukrativ" [4]. Drei weitere Haupttäter seien bei der Infiltration identifiziert worden, eine Auslieferung stehe für sie aber nicht an – sie dürften sich weiterhin auf russischem Staatsgebiet befinden [4].


Der Erfolg ist damit vor allem ein Erkenntnis- und Symbolgewinn: Die Behörden kennen die Strukturen der Gruppe nun "von innen" [3], ein einzelner Kopf ist in Haft. Das Geschäftsmodell der Ransomware-Erpressung ist damit nicht beendet.


Appell an die Unternehmen


Reul und Limbach nutzten die Pressekonferenz für einen Appell an Betroffene. "Wenn's Sie erwischt: Nicht zahlen. Anzeigen!", sagte Reul [3]. "Wer zahlt, füttert das Raubtier, das ihn gerade gebissen hat. Wer anzeigt, hilft allen" [1]. Limbach betonte, man gehe vertraulich mit den Informationen um [3].


Das Bundesamt für Sicherheit in der Informationstechnik (BSI) definiert Ransomware als Schadprogramme, "die auf die Blockade des Computersystems oder die Verschlüsselung der Betriebs- und Nutzerdaten abzielen"; für die Freigabe werde ein Lösegeld verlangt [1]. Ob eine Zahlung tatsächlich zur Wiederherstellung führt, ist unklar – ein Deal mit Kriminellen gilt als fragwürdig [3].


Ausblick


Auf den 28-Jährigen kommt ein Gerichtsverfahren in Deutschland zu [3]. Ob der Fall Schule macht, hängt auch davon ab, ob weitere Staaten ähnlich kooperieren wie Japan. Für die Cybersicherheit in Deutschland ist der Vorgang ein Beleg dafür, dass verdeckte Ermittlungen und internationale Zusammenarbeit wirken können – zugleich bleibt die Bedrohung durch Ransomware-Gruppen aus Russland hoch, die dort kaum Strafverfolgung fürchten müssen [4].