Qilin, Ransomware

Qilin-Hacker: NRW bringt mutmaßlichen Kopf nach Deutschland

Veröffentlicht am: 07.10.2026 um 20:16 Uhr | dpa, AD HOC NEWS

Nordrhein-westfälische Ermittler haben nach eigenen Angaben einen mutmaßlichen führenden Kopf der russischen Hackergruppe Qilin nach Deutschland gebracht. Die Gruppe soll seit 2024 fast 4000 Unternehmen und Institutionen angegriffen und Lösegeldforderungen in Milliardenhöhe gestellt haben.

  • NRW-Justizminister Benjamin Limbach (Grüne) berichtete von geduldiger Detailarbeit, mit der die deutschen Ermittler dem russischen Hacker auf die Schliche gekommen seien. - Bild: Christoph Reichwein/dpa
    NRW-Justizminister Benjamin Limbach (Grüne) berichtete von geduldiger Detailarbeit, mit der die deutschen Ermittler dem russischen Hacker auf die Schliche gekommen seien. - Bild: Christoph Reichwein/dpa
  • Im Ausland wurde ein Mitglied der Hackergruppe Qilin festgenommen. (Symbolbild) - Bild: Oliver Berg/dpa
    Im Ausland wurde ein Mitglied der Hackergruppe Qilin festgenommen. (Symbolbild) - Bild: Oliver Berg/dpa
  • Innenminister Herbert Reul (links) rät betroffenen Unternehmen, Ransomware-Erpressungen zur Anzeige zu bringen. - Bild: Christoph Reichwein/dpa
    Innenminister Herbert Reul (links) rät betroffenen Unternehmen, Ransomware-Erpressungen zur Anzeige zu bringen. - Bild: Christoph Reichwein/dpa
  • Justizminister Benjamin Limbach hofft auf weitere Erfolge gegen Cybercrime. - Bild: Christoph Reichwein/dpa
    Justizminister Benjamin Limbach hofft auf weitere Erfolge gegen Cybercrime. - Bild: Christoph Reichwein/dpa
NRW-Justizminister Benjamin Limbach (Grüne) berichtete von geduldiger Detailarbeit, mit der die deutschen Ermittler dem russischen Hacker auf die Schliche gekommen seien. - Bild: Christoph Reichwein/dpa Im Ausland wurde ein Mitglied der Hackergruppe Qilin festgenommen. (Symbolbild) - Bild: Oliver Berg/dpa Innenminister Herbert Reul (links) rät betroffenen Unternehmen, Ransomware-Erpressungen zur Anzeige zu bringen. - Bild: Christoph Reichwein/dpa Justizminister Benjamin Limbach hofft auf weitere Erfolge gegen Cybercrime. - Bild: Christoph Reichwein/dpa

Nordrhein-westfälische Ermittler haben nach eigenen Angaben einen mutmaßlichen führenden Kopf der russischen Hackergruppe Qilin nach Deutschland gebracht.

Festnahme in Japan

Der 28-jährige Russe war den Angaben zufolge bereits im Mai während eines Urlaubs in Tokio festgenommen worden. Am vergangenen Freitag wurde er nach Deutschland ausgeliefert; inzwischen sitzt er in einer Justizvollzugsanstalt. Er gilt als dringend tatverdächtig und soll einer der führenden Köpfe der Gruppe sein.

NRW-Innenminister Herbert Reul (CDU) bezeichnete Qilin als eine der gefährlichsten Cybercrime-Banden der Welt. Er sprach von dem größten Schlag, der deutschen Ermittlern im Kampf gegen Cyberkriminalität bislang gelungen sei. Auf den Beschuldigten kommt ein Gerichtsverfahren zu.

Angriffe auf Tausende Ziele

Qilin soll seit 2024 weltweit fast 4000 Unternehmen und Institutionen angegriffen haben. In Deutschland seien 150 Fälle bekannt, davon 30 in Nordrhein-Westfalen. Die Lösegeldforderungen hätten sich auf fast drei Milliarden US-Dollar belaufen, mehr als 140 Millionen Dollar seien gezahlt worden.

Die Gruppe arbeitet nach den Erkenntnissen der Ermittler mit mehreren Hundert sogenannten Affiliates zusammen. Diese Mittätergruppen führen Angriffe aus, bei denen Daten verschlüsselt oder gestohlen werden. Anschließend verlangen die Täter Geld für die Wiederherstellung der Systeme oder drohen mit der Veröffentlichung sensibler Informationen.

Ermittler verfolgen digitale Spuren

Das Landeskriminalamt und die Zentral- und Ansprechstelle Cybercrime infiltrierten die Hackergruppe nach Angaben von Justizminister Benjamin Limbach (Grüne) und beobachteten sie monatelang. Dabei verfolgten die Ermittler auch Zahlungsströme in Kryptowährungen und werteten zahlreiche digitale Spuren aus. Die Ermittlungen liefen unter dem Namen „Operation Albus“.

Reul zufolge gelang es LKA-Spezialisten, unbemerkt in Rechner der Täter einzudringen und deren Kommunikation mitzulesen. Der Minister und Limbach riefen betroffene Unternehmen dazu auf, Ransomware-Angriffe anzuzeigen. Reul appellierte: „Nicht zahlen. Anzeigen!“

Hackergruppe mit Harry-Potter-Bezug

Der Name Qilin verweist auf ein Fabelwesen aus der Romanwelt von Harry Potter. Der Name der Ermittlungsoperation nimmt Bezug auf Albus Dumbledore, den Schulleiter der Zauberschule Hogwarts. Reul betonte, der Erfolg beruhe nicht auf Zauberei, sondern auf Hartnäckigkeit, Können und Ausdauer.

Ransomware als arbeitsteiliges Geschäftsmodell

Der Fall Qilin steht für eine Entwicklung, bei der Cyberkriminalität nicht mehr zwingend von einer einzigen Gruppe ausgeht. Bei „Ransomware as a Service“ stellen zentrale Betreiber Schadsoftware, Infrastruktur und Erpressungsplattformen bereit; sogenannte Affiliates übernehmen einzelne Angriffe. Die Ermittler beschreiben Qilin als Netzwerk mit mehreren Hundert solcher Mittätergruppen.

Die genannte Größenordnung von fast 4.000 angegriffenen Unternehmen und Institutionen seit 2024 verdeutlicht die internationale Reichweite. Betroffen sind nicht nur große Konzerne, sondern auch Kommunen, Krankenhäuser und mittelständische Betriebe. Verschlüsselung, Datendiebstahl und die Drohung mit einer Veröffentlichung erhöhen den Druck, während Kryptowährungen die Zahlungsströme erschweren.

Folgen für Betroffene

Die Festnahme zeigt, dass internationale Ermittlungen auch gegen mutmaßliche Führungspersonen möglich sind, wenn digitale Spuren, Kommunikationsdaten und Zahlungsflüsse zusammengeführt werden. Zugleich beendet die Festnahme das Geschäftsmodell nicht automatisch: Die Zahl der beteiligten Gruppen und die internationale Infrastruktur erschweren eine dauerhafte Zerschlagung.

Für Unternehmen bleibt eine schnelle Meldung an Polizei und zuständige Cybercrime-Stellen zentral. Sie kann Ermittlungen ermöglichen, weitere Opfer schützen und Zahlungsströme nachvollziehbar machen. Sicherheitskopien, getrennte Netzwerke, aktuelle Systeme und eingeübte Notfallpläne verringern die Auswirkungen eines Angriffs.

Disclaimer...

de | wirtschaft | 70258683 |