Qilin-Hacker, Cybercrime in NRW

Qilin-Hacker: NRW-Ermittler lassen führenden Russen in Tokio festnehmen

Veröffentlicht am: 07.10.2026 um 16:19 Uhr | dpa, AD HOC NEWS

Ermittler aus Nordrhein-Westfalen haben nach monatelanger Infiltration einen mutmaßlich führenden Kopf der russischen Hackergruppe Qilin festgenommen. Der 28-Jährige wurde in Tokio gefasst und nach Deutschland überführt.

  • Im Ausland wurde ein Mitglied der Hackergruppe Qilin festgenommen. (Symbolbild) - Bild: Oliver Berg/dpa
    Im Ausland wurde ein Mitglied der Hackergruppe Qilin festgenommen. (Symbolbild) - Bild: Oliver Berg/dpa
  • NRW-Justizminister Benjamin Limbach (Grüne) berichtete von geduldiger Detailarbeit, mit der die deutschen Ermittler dem russischen Hacker auf die Schliche gekommen seien. - Bild: Christoph Reichwein/dpa
    NRW-Justizminister Benjamin Limbach (Grüne) berichtete von geduldiger Detailarbeit, mit der die deutschen Ermittler dem russischen Hacker auf die Schliche gekommen seien. - Bild: Christoph Reichwein/dpa
Im Ausland wurde ein Mitglied der Hackergruppe Qilin festgenommen. (Symbolbild) - Bild: Oliver Berg/dpa NRW-Justizminister Benjamin Limbach (Grüne) berichtete von geduldiger Detailarbeit, mit der die deutschen Ermittler dem russischen Hacker auf die Schliche gekommen seien. - Bild: Christoph Reichwein/dpa

Nordrhein-westfälische Ermittler haben nach monatelangen Ermittlungen einen 28-jährigen Russen festnehmen lassen, der zu den führenden Köpfen der weltweit aktiven Hackergruppe Qilin gehören soll.

Festnahme in Tokio

Nach Angaben von NRW-Innenminister Herbert Reul (CDU) wurde der Mann im Mai während eines Urlaubs in Tokio mit Unterstützung der japanischen Polizei festgenommen. Am vergangenen Freitag sei er nach Deutschland überführt worden und sitze nun in einer deutschen Justizvollzugsanstalt.

Reul bezeichnete den Zugriff als «historischen Erfolg» gegen die Hackergruppe. Der Verdächtige habe statt eines Urlaubs in Japan nun Untersuchungshaft in Deutschland zu erwarten.

Fast 4.000 Ziele weltweit

Seit 2024 soll Qilin weltweit fast 4.000 Unternehmen und Institutionen erpresst haben. In Deutschland seien rund 150 Fälle bekannt, davon 30 in Nordrhein-Westfalen. Die Dunkelziffer könne höher liegen.

Die Lösegeldforderungen hätten sich laut Reul auf fast drei Milliarden US-Dollar belaufen. Mehr als 140 Millionen Dollar seien tatsächlich gezahlt worden. Qilin gehöre zu den aktivsten und skrupellosesten Verbrecherbanden weltweit.

Ermittler infiltrierten Hackergruppe

Justizminister Benjamin Limbach (Grüne) berichtete, Ermittler des Landeskriminalamtes und der Zentral- und Ansprechstelle Cybercrime hätten die Gruppe infiltriert und monatelang beobachtet. Dabei seien zahlreiche digitale Spuren verfolgt worden.

Am Ende hätten die Ermittler hinter einem Pseudonym einen Namen identifiziert. Reul und Limbach dankten der japanischen Polizei für die Unterstützung bei der Festnahme und Auslieferung. Ein Auslieferungsabkommen zwischen Japan und Deutschland besteht nach ihren Angaben nicht.

Ransomware als globales Geschäftsmodell

Qilin steht für eine Form organisierter Cyberkriminalität, bei der Schadsoftware nicht nur von einer festen Tätergruppe eingesetzt wird. Solche Netzwerke stellen technische Infrastruktur bereit und arbeiten mit Partnern zusammen, die sich Zugänge zu Unternehmen und Behörden verschaffen. Erbeutete Daten und verschlüsselte Systeme werden anschließend als Druckmittel genutzt.

Die in der dpa-Meldung genannten Zahlen verdeutlichen die Größenordnung des Vorgehens: Fast 4.000 betroffene Unternehmen und Institutionen seit 2024 sowie Lösegeldforderungen von nahezu drei Milliarden US-Dollar weisen auf eine international arbeitende Struktur hin. Für Deutschland bedeutet das, dass nicht nur Großkonzerne, sondern auch Behörden, Kliniken und mittelständische Betriebe attraktive Ziele bleiben.

Internationale Ermittlungen als Schlüssel

Die Festnahme in Japan und die anschließende Überführung nach Deutschland zeigen, dass die Strafverfolgung bei Cybercrime auf grenzüberschreitende Kooperation angewiesen ist. Digitale Spuren führen häufig über mehrere Staaten, während Tatverdächtige ihre Aufenthaltsorte wechseln können. Die monatelange Infiltration der Gruppe durch NRW-Ermittler soll nun helfen, Verantwortlichkeiten und weitere Beteiligte zu klären.

Für betroffene Organisationen bleiben schnelle Sicherheitsupdates, gesicherte Backups und Notfallpläne zentrale Schutzmaßnahmen. Eine Festnahme kann die Infrastruktur einer Gruppe stören, beendet das Geschäftsmodell der Erpressung aber nicht automatisch. Entscheidend wird deshalb sein, ob aus den ausgewerteten Spuren weitere Verfahren und eine nachhaltige Unterbrechung des Netzwerks entstehen.

Disclaimer...

de | wirtschaft | 70256821 |