Samstag, 10. Oktober 2026


Außenlage

Sicherheitspolitik

Japan überstellt mutmaßlichen Qilin-Kopf an Nordrhein-Westfalen

Ein 28-jähriger Russe sitzt in Deutschland in Haft, die Ermittler zählen ihn zur Führung der Erpressergruppe. Offen bleiben der genaue Festnahmeort, die konkreten Vorwürfe und ein Prozess.

Nordrhein-Westfalen hat am 7. Oktober 2026 in Düsseldorf bekanntgegeben, dass Japan einen 28-jährigen Russen an Deutschland überstellt hat, den die Behörden zu den führenden Köpfen der Ransomware-Gruppe Qilin zählen. Innenminister Herbert Reul (CDU) sagte laut tagesschau, das Landeskriminalamt habe „einen der führenden Köpfe gefasst“; festgenommen worden sei der Mann im Mai, überstellt am vergangenen Freitag, also am 2. Oktober; die FAZ spricht vom Wochenende. Der Mann ist Beschuldigter, ein Gericht hat über Schuld oder Unschuld nicht entschieden, es gilt die Unschuldsvermutung.

Wo genau die Festnahme stattfand, geben die Quellen unterschiedlich an. Nach der Darstellung von tagesschau und WDR wurde er mit Hilfe der japanischen Polizei in Tokio festgenommen. Die FAZ und heise schreiben unter Berufung auf japanische Berichte, er sei in Osaka festgenommen worden. Die japanische Nationale Polizeibehörde erklärte nach einem Bericht der Agentur Jiji in der Japan Times, der Mann sei im Mai in einem Hotel in Osaka festgenommen worden; die Auslieferung folgte einer Entscheidung des Obergerichts Tokio. Die Pressemitteilung des Landes Nordrhein-Westfalen selbst konnte die Redaktion nicht öffnen. Hier werden daher beide Ortsangaben ihren Urhebern zugeordnet.

Reul sprach von einem historischen Ermittlungserfolg. Nach seiner Darstellung, die RP Online und die FAZ wiedergeben, wurde erstmals ein russischer Hacker durch deutsche Behörden außerhalb Russlands festgenommen. Das Landeskriminalamt und die Zentral- und Ansprechstelle Cybercrime NRW (ZAC), die bei der Staatsanwaltschaft Köln angesiedelt ist, hatten die Gruppe nach Reuls Worten heimlich unterwandert und monatelang beobachtet. Die Ermittlungen laufen unter dem Namen „Operation Albus“, wie Radio MK berichtet. Laut RP Online begann die Beobachtung Mitte 2024. Justizminister Benjamin Limbach (Grüne) sagte dem Bericht zufolge, Japan habe den Beschuldigten ausgeliefert, obwohl zwischen beiden Staaten kein Auslieferungsvertrag besteht.

Qilin arbeitet nach dem Modell „Ransomware as a Service“: Eine Kerngruppe stellt Schadsoftware und Infrastruktur bereit, angeschlossene Gruppen führen damit Angriffe aus und beteiligen die Betreiber an den Einnahmen, wie zdfheute schreibt. Reul zufolge hat die Gruppe seit 2024 weltweit fast 4.000 Unternehmen, Behörden und Krankenhäuser angegriffen, mindestens 30 davon in Nordrhein-Westfalen. Die Japan Times nennt unter Berufung auf die japanische Polizei ebenfalls rund 4.000 Betroffene, rechnet aber ab Oktober 2022. Mehr als 140 Millionen seien tatsächlich gezahlt worden; zdfheute und RP Online nennen Dollar, die tagesschau Euro. Die Lösegeldforderungen summierten sich laut RP Online auf fast drei Milliarden Dollar. Für Deutschland zählt das NRW-Innenministerium nach Angaben der FAZ 152 Geschädigte, von denen insgesamt 62,6 Millionen Euro verlangt und 6,5 Millionen Euro gezahlt worden seien. Unter den Betroffenen nannte Reul laut tagesschau die Deutsche Bischofskonferenz und die Partei Die Linke; den Angriff auf die Linke im März 2026 ordnet zdfheute der Gruppe zu. In Japan bekannte sich Qilin nach der Japan Times 2025 zu einem Angriff auf den Getränkekonzern Asahi Group Holdings.

Was dem Festgenommenen konkret vorgeworfen wird, haben die deutschen Behörden bei der Vorstellung nach Berichten nicht im Einzelnen erläutert; zdfheute schreibt, weitere Details seien mit Verweis auf die laufende Suche nach Tätern nicht genannt worden. Die japanische Polizei sagte laut Japan Times, das deutsche Verfahren stütze sich auf den Verdacht der Erpressung durch Angriffe auf deutsche Unternehmen mit Forderungen in Kryptowährung. Genauer ist die japanische Zeitung Asahi Shimbun, deren Bericht FAZ und heise unter Berufung auf Ermittlerkreise wiedergeben. Danach soll der Mann soll im September 2024 in die Systeme eines deutschen Logistikunternehmens eingedrungen sein, Daten gestohlen und verschlüsselt haben. Die Forderung beziffert die FAZ auf 165.000 Dollar in Bitcoin. Ob das Unternehmen zahlte, ist uneinheitlich: Die FAZ schildert die Drohung mit Veröffentlichung, heise schreibt, das Unternehmen habe gezahlt und ein Teil des Geldes sei an den Verdächtigen geflossen. Heise gibt zudem die Asahi-Angabe wieder, er sei für die Programmierung der Software zuständig gewesen. Eine behördliche Bestätigung dieser Einzelheiten fand die Redaktion nicht.

Seinen Namen nennt die Redaktion nicht. Einzelne Medien nennen einen Vornamen und den Anfangsbuchstaben des Nachnamens, offiziell bestätigt ist das in den geöffneten Quellen nicht. Die FAZ schreibt, drei weitere mutmaßliche Hauptverantwortliche seien identifiziert worden und würden international gesucht; sie lebten nach ihren Angaben in Russland. Reul und Limbach richteten sich nach tagesschau und zdfheute auch an die Betroffenen von Erpressungen: Sie sollten nicht zahlen, sondern anzeigen. „Wer zahlt, füttert das Raubtier, das ihn gerade gebissen hat“, sagte Reul.

Offen ist, ob und wann die Staatsanwaltschaft Anklage erhebt, welche Taten sie dem Mann im Einzelnen zur Last legt und warum Japan die Beweise aus Deutschland nicht für ein eigenes Verfahren wegen des Asahi-Angriffs nutzt, worüber heise nur spekuliert. Mitteilungen von Bundeskriminalamt, Europol oder der Staatsanwaltschaft Köln zu dem Fall fand die Redaktion nicht.