"Zum ersten Mal in der Geschichte":NRW gelingt historischer Erfolg gegen russische Hackergruppe
von Thomas Münten
NRW-Ermittlern ist ein Schlag gegen Cyberkriminelle gelungen: Sie infiltrierten die russische Hackergruppe "Qilin". Ein mutmaßliches Kernmitglied sitzt nun in Deutschland in Haft.
Ermittler aus NRW haben die Hackergruppe "Qilin" monatelang infiltriert – mit Erfolg. Nun sitzt ein mutmaßlicher führender Kopf der Gruppe nach seiner Festnahme in Japan in Deutschland in Haft.
07.10.2026 | 1:41 min"Das ist ein historischer Schlag: Zum ersten Mal haben wir ein solches Netzwerk erfolgreich infiltriert." Die Zufriedenheit steht NRW-Innenminister Herbert Reul bei der Vorstellung des Ermittlungserfolgs deutlich ins Gesicht geschrieben.
Ein 28-jähriger russischer Staatsbürger, der zu den führenden Köpfen der Ransomware-Gruppe "Qilin" gehören soll, ist nach Deutschland ausgeliefert worden. Reul freut sich, die Auslieferung gemeinsam mit Justizminister Benjamin Limbach (Grüne) am Mittwoch in Düsseldorf bekannt geben zu können. Der Mann wurde im Mai in Japan festgenommen und am vergangenen Freitag nach Deutschland überstellt.
Ermittler beobachteten Hackergruppe über Monate
Das Landeskriminalamt NRW und die Zentral- und Ansprechstelle Cybercrime NRW (ZAC) hatten die Gruppe heimlich unterwandert und monatelang beobachtet. Limbach berichtete von aufwendiger Ermittlungsarbeit und der Auswertung zahlreicher digitaler Spuren.
Am Ende stand dann ein Name hinter dem Pseudonym.
Benjamin Limbach, NRW-Justizminister
IT-Sicherheitsexperte Dennis-Kenji Kipker warnt: KI industrialisiere Cyberkriminalität. Digitale Gegenschläge allein lösten das Problem nicht.
13.05.2026 | 3:55 minIm September 2024 hatte "Qilin" ein Unternehmen aus NRW angegriffen. Dabei seien Daten gestohlen und verschlüsselt worden. Anschließend hätten die Täter mit deren Veröffentlichung gedroht. Im Rahmen dieser Ermittlungen stießen die Ermittler auf einen kleinen Puzzlestein, der die Ermittlungen möglich machte.
Japanische Medien berichten von einer Erpressung in Höhe von 165.000 US-Dollar in Bitcoin. Der Beschuldigte soll für den Aufbau der Angriffssysteme zuständig gewesen sein und einen Teil des Lösegeldes erhalten haben.
Fast 4.000 Unternehmen erpresst - Cyberangriff auf "Die Linke"
Nach Angaben Reuls soll "Qilin" seit 2024 weltweit fast 4.000 Unternehmen erpresst haben. Rund 150 davon seien in Deutschland betroffen gewesen, etwa 30 in Nordrhein-Westfalen. Die Dunkelziffer dürfte höher liegen. Auch der Cyberangriff auf die Partei "Die Linke" im März 2026 soll auf das Konto der Gruppe gehen.
Die Bundesregierung wirft Russland hybride Angriffe auf Deutschland vor und hat den Botschafter einbestellt. Es geht um Cyberangriffe, Spionage, Sabotage und Wahlkampf-Einmischung.
13.12.2025 | 2:49 minDie Lösegeldforderungen hätten sich nach Erkenntnissen des LKA NRW auf fast drei Milliarden US-Dollar summiert. Mehr als 140 Millionen Dollar seien tatsächlich gezahlt worden. Diese Zahlen beziehen sich auf die gesamte Gruppe.
Auslieferung trotz fehlenden Abkommens
Reul und Limbach dankten den japanischen Behörden. Japan habe den Verdächtigen ausgeliefert, obwohl zwischen beiden Ländern kein bilaterales Auslieferungsabkommen bestehe.
Demnach wurde der Mann dort Ende Mai während einer Reise festgenommen, die Beweise der NRW-Behörden hätten auch die japanischen Gerichte überzeugt. "Qilin" soll auch für den Cyberangriff auf den japanischen "Asahi"-Konzern verantwortlich sein.
Der Mann wollte Sushi in Japan. Stattdessen bekommt er jetzt Käsebrote in einer NRW-Haftanstalt!
Herbert Reul, CDU, - NRW Innenminister
Cyberangriffe auf Energieversorger, Ausspähversuche gegen Rüstungskonzerne - Unternehmen berichten von hybriden Angriffen und verdächtigen Russland. Wie viel wirklich passiert, ist unklar.
25.11.2025 | 9:30 minSo läuft das Geschäftsmodell der Hacker
Die Ransomware-Kerngruppe "Qilin" stellt Schadsoftware und technische Infrastruktur bereit. Mehrere hundert angeschlossene Tätergruppen führen damit Angriffe aus und beteiligen die Betreiber dann an den erpressten Einnahmen. Neben der Verschlüsselung von Daten gehört die Drohung mit deren Veröffentlichung zum Geschäftsmodell.
Weitere Details zu den Ermittlungen wurden nicht bekannt gegeben. Denn die Tätersuche laufe weiter. Endlich sei man, so Limbach und Reul gemeinsam, mal in der Position, den Tätern zu sagen: "Ihr könnt euch nicht mehr sicher sein. Kann sein, dass wir bald schon vor der Tür stehen."
Lassen Sie sich Beiträge von ZDFheute bevorzugt bei Google anzeigen.
→ Hier ZDFheute als bevorzugte Quelle einstellen.
Mehr zu Hackerangriffen
- FAQ
BSI-Warnung vor mehr Cyber-Attacken:Berliner Daten im Darknet: Welche Gefahren drohen?
mit Video1:37 Hochsensible Daten geleakt:Hackerangriff in Berlin: "Grob fahrlässig gehandelt"
mit Video12:40Ultimatum der Hacker abgelaufen:Berliner Verwaltung gehackt: Angreifer veröffentlichen Daten
Cyberkriminelle rüsten auf:KI als Waffe: So schlagkräftig sind Hacker heute
von Nils Metzgermit Video0:15