Geleitet wurde der Einsatz von Polizei und Staatsanwaltschaft in Hamburg. Nach deren Angaben vom 1. Oktober wurde der 16-Jährige als mutmaßlicher Administrator und Hauptbetreiber von KillSec identifiziert. Festgenommen wurde er von Guardia Civil und Mossos d’Esquadra in Alicante; durchsucht wurden eine Wohnung und ein Büro in einem Hotel in der Provinz. In ihrer gemeinsamen Mitteilung bezeichnen die beiden spanischen Polizeibehörden ihn als einen der Administratoren der Gruppe und ihren mutmaßlichen Hauptadministrator.

Die beiden weiteren Festgenommenen sind laut einem Sprecher von Europol in ihren Zwanzigern, einer wurde im Vereinigten Königreich, einer in Rumänien gefasst. An der Operation beteiligt waren auch die US-Staatsanwaltschaft in Puerto Rico und das FBI-Büro in San Juan. Puerto Rico hat nach Angaben des Europol-Sprechers ein Auslieferungsersuchen für den in Großbritannien Festgenommenen gestellt.

In Rumänien nahm die auf organisierte Kriminalität und Terrorismus spezialisierte Staatsanwaltschaft DIICOT am 30. September einen 24-Jährigen fest und durchsuchte vier Wohnungen in Bukarest und im Kreis Vaslui. Gegen ihn wird laut DIICOT-Mitteilung wegen Bildung einer organisierten kriminellen Gruppe, illegalen Zugriffs auf ein Computersystem, unbefugter Übertragung von Computerdaten, illegaler Operationen mit Geräten oder Software sowie Erpressung ermittelt. Am 1. Oktober beantragte die Staatsanwaltschaft bei einem Bukarester Gericht 30 Tage Untersuchungshaft. Es gilt die Unschuldsvermutung. Die Hamburger Polizei bezeichnet alle drei Festnahmen als vorläufig.

Die Ermittler haben Verdächtige in vier Rollen identifiziert: Administrator, Entwickler, Verhandlungsführer und Affiliate – ein externer Partner, der die Schadsoftware der Gruppe für eigene Angriffe nutzt. Der mutmaßliche Entwickler wurde im August 18 Jahre alt und war zum Zeitpunkt eines Teils der vorgeworfenen Taten minderjährig; er ist identifiziert, aber nicht festgenommen. Welche Rollen den in Großbritannien und Rumänien Festgenommenen zugeschrieben werden, teilten weder die Hamburger Polizei noch DIICOT mit.

Insgesamt gab es acht Durchsuchungen in Spanien, Griechenland, Großbritannien und Rumänien. Bei der Übernahme der Leak-Seite sicherten die Behörden mindestens 110 Terabyte Daten vor weiterem unbefugtem Zugriff. Die Hamburger Ermittler schalteten zudem fünf Server ab, darunter den Hauptserver von KillSec sowie mehrere Systeme, auf denen von Opfern abgeflossene Daten lagerten. Auf fünf Domains der Gruppe wurde ein polizeilicher Beschlagnahmehinweis platziert. In Spanien beschlagnahmten die Beamten Computertechnik, Telefone und Kryptowallets; eine erste Auswertung ergab nach Angaben der spanischen Polizei Transaktionen, die zu Lösegeldzahlungen einzelner Opfer passen.

Die Ermittlungen der Guardia Civil begannen 2025 aus einer Zusammenarbeit mit dem FBI-Büro in San Juan, Puerto Rico, mit dem Ziel, in Spanien lebende Personen mit KillSec-Bezug zu finden. Ausgehend von einem einzigen Profilbild identifizierten die Ermittler den Verdächtigen, der in der Provinz Alicante lebte. Die Mossos d’Esquadra eröffneten ein eigenes Verfahren nach einem Angriff auf eine katalanische Organisation Anfang 2025, hinter dem sie KillSec vermuten; der Schaden wurde auf knapp eine Million Euro beziffert. Europol und die EU-Justizbehörde Eurojust koordinierten die Arbeit, unterstützt wurde sie von den Sicherheitsunternehmen Bitdefender und Group-IB.

Nach Darstellung der Hamburger Polizei verschaffte sich KillSec Zugang zu Organisationen über Software-Schwachstellen und schlecht abgesicherte Zugänge, insbesondere Cloud-Speicher. Anschließend kopierten die Mitglieder sensible interne Daten auf eigene Server, nannten die Opfer auf einer Leak-Seite im Darknet und drohten mit Veröffentlichung. Zahlte ein Opfer nicht, konnten die gestohlenen Dateien zum kostenlosen Download angeboten werden. Die Ermittlungen umfassen rund 1.000 mutmaßliche Angriffe weltweit, etwa 500 davon gelten bislang als erfolgreich; beide Zahlen können sich mit der Auswertung der Beweismittel ändern. Die spanische Polizei beziffert die Zahl der Opfer auf mehr als 280. Die Gruppe habe “erhebliche Lösegeldzahlungen erlangt”, erklärte Europol.

Die Hamburger Ermittler stießen zudem darauf, wie die Gruppe künstliche Intelligenz einsetzte, um ihre Infrastruktur aufzubauen und zu betreiben sowie potenzielle Opfer zu identifizieren; nähere Angaben enthält die Mitteilung nicht. Laut DIICOT kauften Mitglieder außerdem im Darknet angebotene Zugangsdaten, schickten Opfern Datenproben als Beleg und drohten, die Daten an andere kriminelle Gruppen zu verkaufen, falls kein Lösegeld gezahlt werde. Die Behörden sprechen von einer Ransomware-Gruppe, das beschriebene Vorgehen ist jedoch Datendiebstahl und Erpressung.

Das Sicherheitsunternehmen Rapid7 berichtete 2025, KillSec habe als hacktivistische Gruppe begonnen, sei mindestens seit 2021 aktiv und habe sich im Oktober 2023 der Ransomware zugewandt. Die Schadsoftware KillSecurity 2.0 und 3.0 ist auf das Verschlüsseln von Dateien ausgelegt, in einigen Fällen erpresste die Gruppe Opfer allein mit gestohlenen Daten. Seit Juni 2024 bot sie die Ransomware Affiliates an – ein Modell, das als Ransomware-as-a-Service bekannt ist.

Eurojust erklärte, die beteiligten Behörden hätten “eine Ransomware-Gruppe erfolgreich abgeschaltet” und setzten ihre Ermittlungen fort. Die Hamburger Polizei ermittelt weiter zu möglichen weiteren Mitgliedern. Beschlagnahmte Geräte und Daten werden ausgewertet, zudem verfolgen die Ermittler die Geldflüsse der Gruppe einschließlich Kryptowährungen; daraus können sich weitere Opfer, Angriffe und Verdächtige ergeben.