Qilin-Festnahme: 28-jähriger Russe nach Überstellung aus Tokio in U-Haft
Veröffentlicht am: 08.10.2026 um 00:04 Uhr | Redaktion boerse-global.de
Den Ermittlungsbehörden in Nordrhein-Westfalen ist ein bedeutender Zugriff auf eine international agierende Ransomware-Bande gelungen. Wie das Landeskriminalamt Nordrhein-Westfalen und die Zentral- und Ansprechstelle Cybercrime bekanntgaben, wurde ein 28-jähriger russischer Staatsangehöriger festgenommen.
Dem Mann mit dem Decknamen Snake wird vorgeworfen, als Kernmitglied und zentraler Softwareentwickler für die russische Hackergruppe Qilin tätig gewesen zu sein.
NRW-Innenminister Herbert Reul bezeichnete den Einsatz auf einer gemeinsamen Pressekonferenz mit NRW-Justizminister Benjamin Limbach in Düsseldorf als historischen Ermittlungserfolg und größten Schlag deutscher Strafverfolger gegen die Cyberkriminalität.
Verdeckte Operation und Auslieferung aus Tokio
Die Überstellung des Verdächtigen erfolgte am Freitag, dem 2. Oktober 2026. Der 28-jährige Russe traf gegen 16.20 Uhr mit dem Linienflug LH717 aus der japanischen Hauptstadt Tokio am Flughafen Frankfurt am Main ein und befindet sich seither in Untersuchungshaft.
Bemerkenswert ist die Festsetzung auch auf diplomatischer Ebene: Zwischen Deutschland und Japan existiert kein bilaterales Auslieferungsabkommen, da Tokio solche Verträge ausschließlich mit den USA und Südkorea unterhält. Justizminister Benjamin Limbach und die deutsche Botschafterin Petra Sigmund sprachen den japanischen Behörden ihren Dank für die Kooperation und Überstellung aus.
Angesichts der zunehmenden Professionalität internationaler Hackergruppen wird der Schutz der eigenen digitalen Infrastruktur für Betriebe jeder Größe zur Pflicht. Dieser kostenlose Report klärt darüber auf, welche neuen rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Cyber Security Bedrohungen abwenden und Unternehmen schützen
Der Festnahme ging ein monatelanges verdecktes Verfahren voraus, das unter dem Codenamen Operation Albus geführt wurde. Ermittler des LKA Nordrhein-Westfalen und der ZAC Nordrhein-Westfalen schleusten sich bereits seit Mitte 2024 verdeckt in die Strukturen der Bande ein.
Im Zuge der Maßnahmen drangen die IT-Spezialisten in das Netzwerk sowie direkt in Rechnersysteme des Verdächtigen ein und verfolgten Krypto-Zahlungsströme. Dabei konnten die Ermittler eine achtköpfige Kerngruppe sowie drei weitere Hauptverantwortliche identifizieren, die sich vermutlich in Russland aufhalten. Zudem wurden mehrere Hundert sogenannte Affiliates erfasst; eine weltweite Fahndung nach den weiteren Mitgliedern läuft.
Schäden in Milliardenhöhe und prominente Opfer
Die Hackergruppe Qilin attackierte nach Angaben von Innenminister Herbert Reul seit 2024 weltweit fast 4.000 Unternehmen, Institutionen und Gesundheitseinrichtungen. Weltweit beliefen sich die Lösegeldforderungen der Erpresser auf fast 3 Milliarden US-Dollar, was rund 2,7 Milliarden Euro entspricht. Davon wurden mehr als 140 Millionen US-Dollar beziehungsweise über 125 Millionen Euro tatsächlich an die Kriminellen transferiert.
In Deutschland wurden insgesamt 152 Opfer registriert. Die Gruppe verlangte hierzulande Lösegelder von 62,6 Millionen Euro, von denen 6,5 Millionen Euro ausgezahlt wurden.
Wer sich gegen die perfiden Methoden der Cyberkriminalität wappnen möchte, findet in diesem Experten-Leitfaden die passenden Abwehrstrategien. Erfahren Sie in vier konkreten Schritten, wie Sie Phishing-Angriffe und Datenklau effektiv stoppen, bevor ein Schaden entsteht. Kostenloses Anti-Phishing-Paket jetzt herunterladen
Mindestens 30 Betroffene stammen aus Nordrhein-Westfalen, darunter die Deutsche Bischofskonferenz und die Partei Die Linke. In NRW forderten die Erpresser mehr als 11 Millionen US-Dollar und erbeuteten rund 2 Millionen Euro. Die Behörden gehen von einer erheblichen Dunkelziffer aus.
Zu den bekannten Vorfällen der Gruppe zählte 2024 ein Angriff auf den Dienstleister Synnovis, der zu schweren Störungen im Betrieb Londoner Krankenhäuser des National Health Service führte.
Im Jahr 2025 bekannte sich Qilin zu einer Attacke auf die Asahi Group, von deren Datenkompromittierung rund 2 Millionen Menschen betroffen waren, und listete im selben Jahr rund 400 Opfer auf ihrer Leak-Seite im Tor-Netzwerk, darunter die Unternehmen Lee Enterprises und Inotiv.
Im Juni 2026 nutzte die Gruppe zudem die Sicherheitslücke CVE-2026-50751 in VPN-Systemen von Check Point aus. Im August 2026 bestätigte schließlich die US-Bundesbehörde ATF einen Angriff der Gruppe.
Angesichts des Ausmaßes forderten Justizminister Benjamin Limbach und der nordrhein-westfälische Landesvorsitzende der Gewerkschaft der Polizei, Patrick Schlüter, verstärkte Investitionen in den Bereich der Cybersicherheit.
