KillSec (auch „Kill Security“) begann als Hacktivisten-Kollektiv im Umfeld von Anonymous – mit Website-Verunstaltungen, DDoS-Angriffen und Datenlecks. Im Oktober 2023 kündigte die Gruppe über Telegram den Wechsel zur Ransomware an, im Juni 2024 folgte ein eigenes Ransomware-as-a-Service-Angebot: Für 250 US-Dollar Einstiegsgebühr erhalten ausgewählte Partner Zugang zu einem Tor-Kontrollpanel mit Builder und Chat und behalten 88 % des Lösegelds. Angekündigt waren zusätzlich ein DDoS-Stresser, automatisierte Druckanrufe und ein Datenstealer; daneben bot die Gruppe Pentest- und OSINT-Dienste an.
Seit März 2024 stehen 286 Opfer aus 50 Ländern auf der Leak-Site, mit Schwerpunkten in den USA und Indien sowie in Gesundheitswesen, Finanzdienstleistungen, Technologie und Behörden. Viele Fälle sind eher Datendiebstahl als Verschlüsselung: Beim brasilianischen Gesundheits-IT-Anbieter MedicSolution stammten die Daten nach Analyse von Resecurity aus falsch konfigurierten AWS-Speichern.
Aktuelle Einordnung (Stand 28. September 2026): Die Aktivität ist deutlich abgeflaut – nur ein Opfer in den letzten 30 und fünf in den letzten 90 Tagen, zuletzt am 18. September 2026. Zwischen Angriff und Veröffentlichung liegen im Mittel rund 297 Tage; ein Teil der Einträge beruht erkennbar auf alten oder wiederverwerteten Datensätzen. Die Opferzahl sollte daher nicht als Maß für laufende Verschlüsselungsangriffe gelesen werden. Für den DACH-Raum sind drei deutsche und drei Schweizer Einträge aus 2024 und 2025 belegt.
Aktiv
Ransomware-as-a-Service seit Juni 2024: 250 US-Dollar Einstieg, 88 % Partneranteil (12 % Provision), Tor-Kontrollpanel mit Builder und Chat; Rekrutierung über Telegram; zusätzlich Datenverkauf, Pentest- und OSINT-Angebote
KillSec, Kill Security, KillSecurity, KillSec3; nicht zu verwechseln mit der älteren Hacktivisten-Marke „Killnet“
Als Hacktivisten-Kollektiv spätestens 2023 (einzelne Quellen nennen 2021); Ransomware seit Oktober 2023; erstes Opfer auf der Leak-Site am 21. März 2024
Anonymous-nahes Hacktivisten-Kollektiv (Defacements, DDoS, Datenlecks); keine Code-Verwandtschaft des Verschlüsselers zu bekannten Ransomware-Familien belegt
Nicht belegt; keine öffentliche Zuschreibung. Rekrutierung auf Englisch und Russisch, Selbstdarstellung im Anonymous-Umfeld
Gesundheitswesen, Finanzdienstleistungen, Behörden und Polizei, Technologie, Unternehmensdienstleistungen, Fertigung, Bildung
Weltweit (50 Länder), Schwerpunkt USA und Indien, daneben Großbritannien, Brasilien und Lateinamerika, Belgien; Deutschland und Schweiz mit je drei Einträgen (2024/2025)
meist niedrig: dokumentiert zwischen etwa 2.500 Euro (Kerala Police) und 50.000 US-Dollar (NoBroker, Indien), häufig 10.000 bis 25.000 US-Dollar, teils mit Rabatt bei schneller Zahlung; Datensätze zusätzlich zum Verkauf
286 gelistete Opfer seit März 2024 in 50 Ländern, davon 5 in den letzten 90 Tagen; letztes am 18. September 2026 (Stand: 28. September 2026); viele Einträge mit großem Zeitverzug oder recycelten Daten
nicht verlässlich belegt; in Sekundärquellen wird .killsec genannt, ohne öffentlich analysierte Probe
nicht verlässlich belegt; Sekundärquellen nennen unterschiedliche Dateinamen (u. a. README.txt), ohne öffentlich analysierte Probe. Forderungen laufen über Leak-Site, Tox, Session und Telegram
Zum Start des RaaS-Programms im Juni 2024 beschrieb KillSec seinen Verschlüsseler als „fortschrittlichen Locker in C++“; Partner steuern ihn über ein Tor-Kontrollpanel mit Statistiken, integriertem Chat und einem Builder für die Konfiguration. Angekündigt waren außerdem ein DDoS-Stresser, ein System für automatisierte Druckanrufe bei Opfern und ein Stealer für Passwörter und Finanzdaten. Die Versionsbezeichnungen „KillSecurity 2.0“ und „3.0“ stammen aus der Eigenwerbung der Gruppe.
Eine unabhängige, öffentlich dokumentierte Analyse einer Verschlüsseler-Probe liegt in den ausgewerteten Quellen nicht vor. Angaben zu Algorithmus (hybride AES-Verschlüsselung), ESXi-Variante, Datei-Endung und Name der Erpressernotiz stammen aus Sekundärquellen und widersprechen sich teilweise.
Auffällig ist, dass ein großer Teil der Fälle ohne Verschlüsselung auskommt: Die Gruppe veröffentlicht oder verkauft Daten, die aus offenen Cloud-Speichern, schwachen Webanwendungen oder mit gestohlenen Zugangsdaten abgegriffen wurden. Kommuniziert wird über Tox, Session und Telegram; Zahlungen werden in Monero verlangt.
Bei KillSec beginnt der Schaden meist lange vor einer Verschlüsselung: mit gestohlenen Zugangsdaten, offenen Cloud-Speichern und unbemerktem Datenabfluss. Das Cyber Defense Center von Argos Security überwacht Endpunkte, Server und Anmeldungen rund um die Uhr (24/7), erkennt verdächtige Zugriffe über VPN und RDP, auffällige Datenbewegungen und das Löschen von Schattenkopien und greift ein, bevor Daten das Netz verlassen oder Systeme verschlüsselt werden. Unsere Threat Intelligence verfolgt Leak-Sites und Infostealer-Daten und meldet, wenn Ihre Organisation dort auftaucht.
Erscheint Ihr Name auf der KillSec-Leak-Site, klärt unser Incident-Response-Team zuerst, ob es sich um einen neuen Angriff oder um alte, wiederverwertete Daten handelt, sichert Beweise, stellt den Umfang des Abflusses fest, steuert die Wiederherstellung und unterstützt bei den Meldepflichten nach DSGVO und NIS2.