Threat Intelligence

KillSec

Vom Anonymous-nahen Hacktivisten-Kollektiv zum Ransomware-as-a-Service mit 88 % Partneranteil: KillSec listet 286 Opfer in 50 Ländern, darunter sechs aus Deutschland und der Schweiz – zuletzt aber deutlich weniger aktiv.

Kurz erklärt

KillSec (auch „Kill Security“) begann als Hacktivisten-Kollektiv im Umfeld von Anonymous – mit Website-Verunstaltungen, DDoS-Angriffen und Datenlecks. Im Oktober 2023 kündigte die Gruppe über Telegram den Wechsel zur Ransomware an, im Juni 2024 folgte ein eigenes Ransomware-as-a-Service-Angebot: Für 250 US-Dollar Einstiegsgebühr erhalten ausgewählte Partner Zugang zu einem Tor-Kontrollpanel mit Builder und Chat und behalten 88 % des Lösegelds. Angekündigt waren zusätzlich ein DDoS-Stresser, automatisierte Druckanrufe und ein Datenstealer; daneben bot die Gruppe Pentest- und OSINT-Dienste an.

Seit März 2024 stehen 286 Opfer aus 50 Ländern auf der Leak-Site, mit Schwerpunkten in den USA und Indien sowie in Gesundheitswesen, Finanzdienstleistungen, Technologie und Behörden. Viele Fälle sind eher Datendiebstahl als Verschlüsselung: Beim brasilianischen Gesundheits-IT-Anbieter MedicSolution stammten die Daten nach Analyse von Resecurity aus falsch konfigurierten AWS-Speichern.

Aktuelle Einordnung (Stand 28. September 2026): Die Aktivität ist deutlich abgeflaut – nur ein Opfer in den letzten 30 und fünf in den letzten 90 Tagen, zuletzt am 18. September 2026. Zwischen Angriff und Veröffentlichung liegen im Mittel rund 297 Tage; ein Teil der Einträge beruht erkennbar auf alten oder wiederverwerteten Datensätzen. Die Opferzahl sollte daher nicht als Maß für laufende Verschlüsselungsangriffe gelesen werden. Für den DACH-Raum sind drei deutsche und drei Schweizer Einträge aus 2024 und 2025 belegt.

Aktiv

Modell

Ransomware-as-a-Service seit Juni 2024: 250 US-Dollar Einstieg, 88 % Partneranteil (12 % Provision), Tor-Kontrollpanel mit Builder und Chat; Rekrutierung über Telegram; zusätzlich Datenverkauf, Pentest- und OSINT-Angebote

Auch bekannt als

KillSec, Kill Security, KillSecurity, KillSec3; nicht zu verwechseln mit der älteren Hacktivisten-Marke „Killnet“

Gegründet

Als Hacktivisten-Kollektiv spätestens 2023 (einzelne Quellen nennen 2021); Ransomware seit Oktober 2023; erstes Opfer auf der Leak-Site am 21. März 2024

Entstanden aus

Anonymous-nahes Hacktivisten-Kollektiv (Defacements, DDoS, Datenlecks); keine Code-Verwandtschaft des Verschlüsselers zu bekannten Ransomware-Familien belegt

Herkunft

Nicht belegt; keine öffentliche Zuschreibung. Rekrutierung auf Englisch und Russisch, Selbstdarstellung im Anonymous-Umfeld

Zielsektoren

Gesundheitswesen, Finanzdienstleistungen, Behörden und Polizei, Technologie, Unternehmensdienstleistungen, Fertigung, Bildung

Zielregionen

Weltweit (50 Länder), Schwerpunkt USA und Indien, daneben Großbritannien, Brasilien und Lateinamerika, Belgien; Deutschland und Schweiz mit je drei Einträgen (2024/2025)

Typisches Lösegeld

meist niedrig: dokumentiert zwischen etwa 2.500 Euro (Kerala Police) und 50.000 US-Dollar (NoBroker, Indien), häufig 10.000 bis 25.000 US-Dollar, teils mit Rabatt bei schneller Zahlung; Datensätze zusätzlich zum Verkauf

Opferzahl

286 gelistete Opfer seit März 2024 in 50 Ländern, davon 5 in den letzten 90 Tagen; letztes am 18. September 2026 (Stand: 28. September 2026); viele Einträge mit großem Zeitverzug oder recycelten Daten

File Extensions

nicht verlässlich belegt; in Sekundärquellen wird .killsec genannt, ohne öffentlich analysierte Probe

Ransom Note

nicht verlässlich belegt; Sekundärquellen nennen unterschiedliche Dateinamen (u. a. README.txt), ohne öffentlich analysierte Probe. Forderungen laufen über Leak-Site, Tox, Session und Telegram

Akut betroffen?
+49 89 45 24 24 112
24/7 erreichbar · Ersteinschätzung im Erstgespräch

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben erhalten.
  • Bei einem Leak-Site-Eintrag ohne erkennbaren Vorfall zuerst prüfen, ob die veröffentlichten Daten aktuell sind oder aus einem älteren Leck, einem Dienstleister oder einem offenen Cloud-Speicher stammen.
  • Cloud-Speicher und öffentlich erreichbare Dienste sofort auf offene Freigaben prüfen und schließen; Zugriffsprotokolle sichern.
  • Zugangsdaten zurücksetzen, insbesondere Konten mit Infostealer-Treffern; VPN-, RDP- und Webportal-Zugänge sperren und Mehr-Faktor-Anmeldung erzwingen.
  • Backups prüfen und offline schreibgeschützt sichern.
  • Umfang des Datenabflusses ermitteln – KillSec verkauft Daten auch unabhängig von einer Zahlung weiter.
  • Meldepflichten fristgerecht erfüllen: Datenschutzaufsicht binnen 72 Stunden (DSGVO Art. 33), Betroffeneninformation bei hohem Risiko (Art. 34), bei NIS2-Betroffenheit Erstmeldung binnen 24 Stunden.
  • Incident Response aktivieren und die Geschäftsleitung einbinden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Löschung oder Entschlüsselung; KillSec bietet gestohlene Daten parallel zum Verkauf an. Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Einen Leak-Site-Eintrag nicht ungeprüft als neuen Angriff behandeln – aber auch nicht ungeprüft als „alte Daten“ abtun.
  • Systeme nicht neu aufsetzen, bevor die Forensik gesichert ist.
  • Nicht allein mit den Erpressern verhandeln – nur über erfahrene Incident-Responder und mit Rechtsbeistand.
  • Nicht auf DDoS-Drohungen reagieren, ohne den Schutz der öffentlichen Dienste vorher mit dem Provider abgestimmt zu haben.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen; ein öffentlicher Entschlüsseler ist nicht bekannt.

Bekannte Angriffe

  • Kerala Police (Indien, März 2024) – einer der ersten Einträge: Daten aus Fachanwendungen der Polizei, Forderung 2.500 Euro (verhandelbar).
  • Level SuperMind (Indien, 2024) – Forderung 25.000 US-Dollar mit 5.000 US-Dollar Rabatt bei Zahlung binnen 24 Stunden (laut CYFIRMA).
  • MedicSolution (Brasilien, September 2025) – Gesundheits-IT-Anbieter; über 34 GB mit rund 94.800 Dateien, darunter Laborbefunde, Röntgenbilder und Patientenfotos, laut Resecurity aus falsch konfigurierten AWS-Speichern. Betroffen waren auch Labore und Kliniken, die die Software nutzen.
  • Gesundheitswelle 2025: Archer Health (USA), Suiza Lab und Doctocliq (Peru), GoTelemedicina und eMedicoERP (Kolumbien).
  • DACH: ABC Group (Schweiz, November 2024), Blome International (Deutschland, Dezember 2024), Officio Medical (Deutschland, März 2025), 747 Studios (Deutschland, April 2025), Nydegger + Finger AG und Brügger Architekten AG (Schweiz, April 2025).
  • Zuletzt: Global Go (August 2026) und Giti Corp (18. September 2026).
  • Nennungen beruhen auf Einträgen der Leak-Site und sind nicht in jedem Einzelfall unabhängig bestätigt; wegen des hohen Zeitverzugs können Daten aus älteren Vorfällen stammen.

Angriffstechniken (TTPs)

  • Initialer Zugang:
    • Ausnutzung öffentlich erreichbarer Webanwendungen – T1190
    • Zugriff auf falsch konfigurierte Cloud-Speicher – T1530
    • Gültige, oft per Infostealer gestohlene Zugangsdaten für VPN, RDP und Webportale – T1078, T1133
    • Phishing – T1566
  • Zugangsdaten:
    • Auslesen von Anmeldedaten aus dem LSASS-Speicher (in Sekundärquellen berichtet) – T1003.001
  • Fernzugriff und seitliche Bewegung:
    • Remote-Desktop – T1021.001
    • Fernwartungswerkzeuge wie MeshCentral (in Sekundärquellen berichtet) – T1219
  • Datendiebstahl:
    • Sammeln und Abziehen großer Datenmengen, teils zu Filehostern – T1530, T1567
  • Wiederherstellung verhindern:
    • Löschen von Schattenkopien mit vssadmin und wmic – T1490
  • Auswirkung:
    • Verschlüsselung mit C++-Locker (Windows, nach Sekundärquellen auch VMware ESXi) – T1486
    • Erpressung über Leak-Site, Countdown und Datenverkauf – T1657
    • DDoS als zusätzliches Druckmittel (angekündigt) – T1498

Technologie & Malware

Zum Start des RaaS-Programms im Juni 2024 beschrieb KillSec seinen Verschlüsseler als „fortschrittlichen Locker in C++“; Partner steuern ihn über ein Tor-Kontrollpanel mit Statistiken, integriertem Chat und einem Builder für die Konfiguration. Angekündigt waren außerdem ein DDoS-Stresser, ein System für automatisierte Druckanrufe bei Opfern und ein Stealer für Passwörter und Finanzdaten. Die Versionsbezeichnungen „KillSecurity 2.0“ und „3.0“ stammen aus der Eigenwerbung der Gruppe.

Eine unabhängige, öffentlich dokumentierte Analyse einer Verschlüsseler-Probe liegt in den ausgewerteten Quellen nicht vor. Angaben zu Algorithmus (hybride AES-Verschlüsselung), ESXi-Variante, Datei-Endung und Name der Erpressernotiz stammen aus Sekundärquellen und widersprechen sich teilweise.

Auffällig ist, dass ein großer Teil der Fälle ohne Verschlüsselung auskommt: Die Gruppe veröffentlicht oder verkauft Daten, die aus offenen Cloud-Speichern, schwachen Webanwendungen oder mit gestohlenen Zugangsdaten abgegriffen wurden. Kommuniziert wird über Tox, Session und Telegram; Zahlungen werden in Monero verlangt.

Indicators of Compromise (IOCs)

  • Leak-Site (Tor): kill432ltnkqvaqntbalnsgojqqs2wz4lhnamrqjg66tq6fuvcztilyd[.]onion
  • Tox-ID: 9453686EAB63923D1C35C92DDE5E61A6534DD067B5448C1C8D996A460B92CA5055C1AB0FCD22
  • Session-ID: 05cb94c52170c8119f7ebc2d8afc94b9746bc7c361d91c49e7d18e96e266582a07
  • Telegram: k1llsec
  • Monero-Wallet (2024 veröffentlicht): 45wZrZ8hBE4aWvjVQFiVhaF2bA4FCVczmgrHcwbbJqVnaGtW317K7j95e6sBBbc6n29vHWSodvUeK7Tupr7sZwFVBaGB5sj
  • Verhaltensindikatoren: vssadmin delete shadows, wmic shadowcopy delete; massenhaftes Umbenennen von Dateien mit Notizablage auf mehreren Freigaben; große Uploads zu Filehostern
  • Nicht verlässlich belegt: Datei-Endung (.killsec) und Notizname; einzelne Anbieter nennen zusätzlich C2-IP-Adressen ohne nachvollziehbare Herleitung.
  • Datei-Hashes: in den ausgewerteten Analysen nicht veröffentlicht. Indikatoren vor dem Blocken gegen aktuelle Threat-Intelligence-Quellen prüfen.

Was Unternehmen jetzt prüfen sollten

  • Sind alle Cloud-Speicher (S3-Buckets, Blob-Container, Dateifreigaben) inventarisiert und gegen öffentlichen Zugriff gesperrt? Bei MedicSolution reichte ein falsch konfigurierter Speicher.
  • Werden Zugangsdaten Ihrer Domäne in Infostealer-Logs und Leak-Foren überwacht? Über die Hälfte der KillSec-Opfer weist solche Treffer auf.
  • Sind VPN-, RDP- und Webmail-Zugänge nur mit Mehr-Faktor-Anmeldung erreichbar?
  • Sind öffentlich erreichbare Webanwendungen und Dateitransfer-Server gepatcht und in der Überwachung?
  • Würde ein ungewöhnlich großer Datenabfluss – etwa zu Filehostern oder über Tor – einen Alarm auslösen?
  • Werden vssadmin delete shadows und wmic shadowcopy delete zentral erkannt und blockiert?
  • Liegen Backups offline oder unveränderlich vor, getrennt von den Domänenkonten?
  • Gibt es einen Ablauf, um einen Eintrag auf einer Leak-Site schnell auf Echtheit und Alter der Daten zu prüfen?

Wie Argos unterstützt

Bei KillSec beginnt der Schaden meist lange vor einer Verschlüsselung: mit gestohlenen Zugangsdaten, offenen Cloud-Speichern und unbemerktem Datenabfluss. Das Cyber Defense Center von Argos Security überwacht Endpunkte, Server und Anmeldungen rund um die Uhr (24/7), erkennt verdächtige Zugriffe über VPN und RDP, auffällige Datenbewegungen und das Löschen von Schattenkopien und greift ein, bevor Daten das Netz verlassen oder Systeme verschlüsselt werden. Unsere Threat Intelligence verfolgt Leak-Sites und Infostealer-Daten und meldet, wenn Ihre Organisation dort auftaucht.

Erscheint Ihr Name auf der KillSec-Leak-Site, klärt unser Incident-Response-Team zuerst, ob es sich um einen neuen Angriff oder um alte, wiederverwertete Daten handelt, sichert Beweise, stellt den Umfang des Abflusses fest, steuert die Wiederherstellung und unterstützt bei den Meldepflichten nach DSGVO und NIS2.