Qilin-Hacker, Cybercrime NRW

Qilin-Hacker: NRW-Ermittler lassen führenden Russen nach Deutschland überführen

Veröffentlicht am: 07.10.2026 um 15:42 Uhr | dpa, AD HOC NEWS

Ermittler aus Nordrhein-Westfalen haben nach monatelangen Ermittlungen einen mutmaßlichen führenden Kopf der russischen Hackergruppe Qilin festnehmen lassen. Der 28-Jährige wurde im Mai in Tokio gefasst und nun nach Deutschland überführt.

Im Ausland wurde ein Mitglied der Hackergruppe Qilin festgenommen. (Symbolbild) - Bild: Oliver Berg/dpa
Im Ausland wurde ein Mitglied der Hackergruppe Qilin festgenommen. (Symbolbild) - Bild: Oliver Berg/dpa

Ermittler aus Nordrhein-Westfalen haben nach monatelangen Ermittlungen einen 28-jährigen Russen festnehmen lassen, der zu den führenden Köpfen der international aktiven Hackergruppe Qilin gehören soll.

Festnahme in Tokio

NRW-Innenminister Herbert Reul (CDU) sagte, der Mann sei mit Unterstützung der japanischen Polizei im Mai während eines Aufenthalts in Tokio festgenommen worden. Am vergangenen Freitag sei er nach Deutschland überführt worden und sitze nun in einer Justizvollzugsanstalt.

Reul bezeichnete den Zugriff als „historischen Erfolg“ gegen die Gruppe. Der Beschuldigte habe in Japan Urlaub machen wollen; statt Sushi gebe es für ihn nun Käsekuchen in einer deutschen Justizvollzugsanstalt, sagte der Minister.

Fast 4.000 Unternehmen erpresst

Seit 2024 habe Qilin weltweit vermutlich fast 4.000 Unternehmen erpresst. In Deutschland seien 150 Firmen betroffen gewesen, davon 30 in Nordrhein-Westfalen. Die Dunkelziffer liege wahrscheinlich höher.

Nach Angaben Reuls beliefen sich die Lösegeldforderungen auf fast drei Milliarden US-Dollar. Mehr als 140 Millionen Dollar seien gezahlt worden. Qilin gehöre zu den aktivsten und skrupellosesten kriminellen Banden weltweit.

Ermittler infiltrierten Hackergruppe

Justizminister Benjamin Limbach (Grüne) berichtete von monatelanger Detailarbeit. Ermittlerinnen und Ermittler des Landeskriminalamtes und der Zentral- und Ansprechstelle Cybercrime infiltrierten die Gruppe und beobachteten deren Aktivitäten.

Dabei seien unzählige digitale Spuren verfolgt worden. „Am Ende stand ein Name hinter dem Pseudonym“, sagte Limbach. Beide Minister würdigten die Zusammenarbeit mit Japan, das den Mann trotz fehlenden Auslieferungsabkommens nach Deutschland überstellt habe.

Ransomware als Geschäftsmodell

Qilin steht für ein Erpressungsmodell, bei dem Angreifer Unternehmen zunächst digital eindringen, Daten kopieren oder Systeme verschlüsseln und anschließend Lösegeld verlangen. Die Gruppe arbeitet dabei arbeitsteilig: Hinter der Schadsoftware stehen Betreiber, während andere Beteiligte Zugänge beschaffen, Angriffe durchführen oder Zahlungen abwickeln.

Die von NRW genannten Zahlen verdeutlichen die Größenordnung des Problems. Fast 4.000 weltweit betroffene Unternehmen seit 2024 sowie Forderungen von nahezu drei Milliarden US-Dollar bedeuten, dass Cybererpressung nicht auf einzelne spektakuläre Angriffe begrenzt ist. Für Deutschland sind nach den Angaben 150 Unternehmen betroffen, darunter 30 in Nordrhein-Westfalen.

Internationale Ermittlungen

Der Fall zeigt zugleich, warum Strafverfolgung bei Cybercrime regelmäßig über Ländergrenzen hinweg arbeiten muss. Die mutmaßlichen Täter können digitale Infrastruktur in verschiedenen Staaten nutzen, reisen selbst aber in Länder, in denen Ermittler Zugriff auf sie erhalten können. Die Festnahme in Tokio und die anschließende Überführung nach Deutschland machen diese Verbindung von digitaler Spurensuche, verdeckten Ermittlungen und internationaler Rechtshilfe sichtbar.

Für betroffene Unternehmen bleibt der Schutz vor solchen Angriffen eine dauerhafte Aufgabe. Entscheidend sind unter anderem aktuelle Sicherheitslücken, getrennte Sicherungskopien, überwachte Zugänge und ein eingeübter Notfallplan. Eine Festnahme kann einzelne Verantwortliche treffen, beseitigt aber weder die kriminelle Infrastruktur noch das Risiko weiterer Erpressungsversuche.

Disclaimer...

de | wirtschaft | 70256413 |