Nordrhein-Westfalen

Auslands-Festnahme: NRW trifft Qilin ins Mark

NRW-Ermittler drangen monatelang in Qilin ein – jetzt sitzt ein mutmaßliches Mitglied der berüchtigten Hackerbande fest.

07.10.2026, 13:37 Uhr

NRW-Ermittler melden schweren Schlag gegen Hackergruppe Qilin

Nordrhein-westfälischen Ermittlern ist nach Angaben der Landesregierung ein bedeutender Erfolg gegen die weltweit aktive russische Hackergruppe Qilin gelungen. NRW-Innenminister Herbert Reul sprach in Düsseldorf von einer der gefährlichsten Cybercrime-Banden der Welt und nannte den Zugriff den größten Schlag, der deutschen Ermittlern im Kampf gegen Cyberkriminalität bislang gelungen sei.

Bereits im Mai war demnach ein 28-jähriger russischer Staatsbürger in Tokio festgenommen worden. Am vergangenen Freitag wurde er nach Deutschland ausgeliefert. Der Mann gilt als dringend tatverdächtig und soll zu den führenden Köpfen der Gruppierung gehören. Inzwischen sitzt er in einer deutschen Justizvollzugsanstalt; auf ihn kommt nun ein Gerichtsverfahren zu.

Reul sagte, der Verdächtige habe eigentlich Urlaub in Japan machen wollen. Nachdem deutsche Ermittler davon erfahren hatten, seien die japanischen Behörden eingeschaltet worden. Zuspitzend formulierte der Minister: Statt Sushi gebe es nun Käsebrot in einer deutschen JVA.

Geschäftsmodell Ransomware

Das NRW-Innenministerium stuft Qilin als eine der aktivsten und skrupellosesten Hackerbanden weltweit ein. Nach Darstellung der Landesregierung soll die Gruppe seit 2024 weltweit fast 4.000 Unternehmen und Institutionen angegriffen und erpresst haben. In Deutschland seien rund 150 Fälle registriert worden, davon 30 in Nordrhein-Westfalen. Die Behörden gehen zudem von einer hohen Dunkelziffer aus.

Die Lösegeldforderungen sollen sich auf fast drei Milliarden US-Dollar summiert haben. Tatsächlich gezahlt worden seien mehr als 140 Millionen US-Dollar.

Qilin arbeite nach dem Modell „Ransomware as a Service“. Dabei verschlüsseln Täter Daten und IT-Systeme oder stehlen sensible Informationen, um Unternehmen und andere Organisationen zu erpressen. Nach Erkenntnissen der Ermittler ist die Gruppe mit mehreren Hundert sogenannten Affiliates vernetzt, also angeschlossenen Mittätergruppen.

Bei solchen Erpressungen versprechen Kriminelle häufig, nach einer Zahlung den digitalen Schaden zu beheben und Systeme wieder lauffähig zu machen. Ob das am Ende tatsächlich geschieht oder Betroffene später erneut ins Visier geraten, ist jedoch ungewiss. Ein solcher Deal mit Kriminellen gilt aus Sicht der Behörden als äußerst riskant.

Ermittler infiltrierten das Netzwerk

Wie aus den Angaben von Innen- und Justizministerium hervorgeht, hatten Ermittlerinnen und Ermittler des Landeskriminalamts Nordrhein-Westfalen sowie der Zentral- und Ansprechstelle Cybercrime (ZAC) die Gruppierung unterwandert und sie über Monate hinweg beobachtet. Dabei verfolgten sie auch Zahlungsströme in Kryptowährungen.

NRW-Justizminister Benjamin Limbach sprach von geduldiger Detailarbeit und zahlreichen digitalen Spuren, die am Ende zur Identifizierung des Verdächtigen geführt hätten. Aus vielen einzelnen Hinweisen sei nach und nach ein Gesamtbild entstanden. Am Ende habe hinter einem Pseudonym ein konkreter Name gestanden.

Limbach betonte, beim Geschäftsmodell Ransomware gingen Täter oft davon aus, aus sicherer Entfernung etwa Krankenhäuser, Kommunen und Mittelständler erpressen zu können, ohne Konsequenzen befürchten zu müssen. Der aktuelle Ermittlungserfolg stelle genau diese Annahme infrage. Seine Botschaft: Die Ermittler seien geduldig und vergaßen nichts.

Reul sagte zudem, LKA-Spezialisten seien unbemerkt in Rechner der Täter gelangt und hätten deren digitale Kommunikation mitlesen können. „Aus Jägern wurden Gejagte“, beschrieb er den Ermittlungserfolg. Heute kenne man Qilin von innen. Die Gruppe könne sich nun weder ihrer eigenen Strukturen noch ihrer Leute sicher sein. Zugleich wertete Reul den Fall als Beleg dafür, dass Investitionen in die Cyberabwehr gut angelegtes Geld seien.

„Operation Albus“ gegen Qilin

Für die Ermittlungen rief das LKA die „Operation Albus“ ins Leben – eine Anspielung auf Albus Dumbledore aus der Harry-Potter-Welt. Der Name der Hackergruppe selbst bezieht sich ebenfalls auf ein Fabelwesen aus diesem Universum. Mit Zauberei habe der Erfolg allerdings nichts zu tun gehabt, sagte Reul, sondern mit Hartnäckigkeit, Können und Ausdauer. Für den festgenommenen Verdächtigen gelte nun: „Der Zauber ist vorbei.“

Appell an betroffene Unternehmen

Die Auslieferung des Verdächtigen gilt auch deshalb als bemerkenswert, weil zwischen Deutschland und Japan kein Auslieferungsabkommen besteht. Beide Minister dankten den japanischen Behörden für die Zusammenarbeit und werteten den Fall als Beleg dafür, dass internationale Kooperation im Kampf gegen Cyberkriminalität funktioniert.

Reul und Limbach riefen Unternehmen, die von Ransomware-Angriffen betroffen sind, dazu auf, sich an die Behörden zu wenden. Die klare Botschaft des Innenministers: nicht zahlen, sondern anzeigen. Niemandem müsse ein solcher Vorfall peinlich sein. Wer Lösegeld überweise, stärke am Ende nur das kriminelle Geschäftsmodell. Reul formulierte es so: Wer zahle, „füttere das Raubtier, das ihn gerade gebissen hat“. Wer Anzeige erstatte, helfe allen. Zugleich betonte die Justiz, mit Hinweisen aus betroffenen Unternehmen vertraulich umzugehen.

Quelle: dpa/bearbeitet durch Julian Weber

Zurück zur Startseite →
Kommentare 0
Hinterlassen Sie Ihren Kommentar

TOP Neueste Meldungen