Operation Endgame 2.0 auf einen Blick
Die Szene erinnert fast an einen Thriller: Rund um den Globus schlagen Ermittler gleichzeitig zu. Server werden vom Netz genommen. Websites verschwinden. Verdächtige tauchen auf Fahndungslisten auf. Millionen in Kryptowährungen werden beschlagnahmt. Was nach Hollywood klingt, ist Realität und betrifft uns alle.
Der Name dieser konzertierten Aktion: Operation Endgame 2.0.
So sieht ein beschlagnahmter Hacker-Server nach der Operation Endgame aus.
- „THIS DOMAIN HAS BEEN SEIZED“ = Die betreffende Website war Teil einer illegalen Infrastruktur (z. B. zur Verbreitung von Malware oder zum Verkauf von gehackten Daten).
- Sie wurde im Zuge der Operation Endgame 2.0 durch internationale Behörden stillgelegt.
- Das Banner wurde auf der Domain angezeigt, um:
- den ursprünglichen Nutzern (z. B. Cyberkriminellen) klarzumachen, dass sie aufgeflogen sind,
- normale Besucher:innen zu warnen,
- Beweise für Ermittlungen zu sichern, falls jemand versucht, die Seite weiterhin zu nutzen.
Hinter dem nüchtern klingenden Titel „Operation Endgame“ verbirgt sich eine der größten internationalen Polizeiaktionen gegen Cyberkriminalität der letzten Jahre. Gemeinsam mit dem BKA, der Generalstaatsanwaltschaft Frankfurt, Europol, Eurojust, dem FBI und weiteren Behörden aus sieben Ländern wurde in den letzten Tagen das Netzwerk mehrerer Malware-Gruppierungen zerschlagen, darunter bekannte Namen wie Qakbot, Trickbot, DanaBot, Bumblebee und HijackLoader. Und das ist nur die Spitze des Eisbergs.
Was ist „Operation Endgame“?
Operation Endgame ist der Versuch, die kriminelle Infrastruktur hinter Ransomware-Angriffen und Datendiebstahl an der Wurzel zu packen, bevor der eigentliche Angriff auf Nutzer:innen beginnt. Im Visier: sogenannte Dropper-Malware.
Diese Schadprogramme dringen in Computer oder Netzwerke ein und öffnen anderen, noch gefährlicheren Programmen, z. B. Ransomware, die Tür. Man kann sie sich wie Einbrecher vorstellen, die ein Fenster aufbrechen, damit später eine ganze Diebesbande ins Haus kommt.
Qakbot, eine der bekanntesten dieser Dropper, hat weltweit Millionen Geräte infiziert und Firmen erpresst, oft durch eine perfide Masche: Angestellte erhalten eine scheinbar normale E-Mail, klicken auf einen harmlos aussehenden Anhang oder ein PDF, und damit beginnt der digitale Albtraum.
Zahlen, die erschrecken:
- 300 Server weltweit wurden durch die Polizeiaktion abgeschaltet oder übernommen
- 650 Domains sind nicht länger unter Kontrolle der Kriminellen
- 20 internationale Haftbefehle wurden ausgestellt
- 3,5 Millionen Euro in Bitcoin und Co. wurden beschlagnahmt
- 37 Verdächtige identifiziert, darunter 18 Russen, die nun öffentlich zur Fahndung ausgeschrieben sind
Wer steckt hinter diesen Cybergangs?
Einer der prominentesten Namen ist Rustam Gallyamov, mutmaßlicher Kopf hinter dem Qakbot-Netzwerk. Laut US-Justizministerium steckte er hinter einem riesigen Botnetz, das über Jahre hinweg unbemerkt Computer infizierte, darunter auch in Deutschland, Österreich und der Schweiz.
Er soll den Zugang zu diesen gekaperten Rechnern verkauft haben, an Ransomware-Gruppen wie REvil, Conti oder Black Basta. Diese Gruppen verschlüsselten Daten, legten ganze Firmen lahm und erpressten Millionenbeträge, auch von Krankenhäusern, Stadtverwaltungen und kleinen Unternehmen.
Was bedeutet das für uns als Nutzer:innen?
Stell dir vor, du bekommst eine scheinbar harmlose E-Mail von DHL, deiner Bank oder einem Kollegen. Darin ist ein Anhang oder ein Link. Du klickst und ahnst nichts. Doch in Wirklichkeit installierst du damit heimlich eine Schadsoftware auf deinem Computer.
Diese Software tut zunächst: nichts. Sie wartet. Und wenn du am wenigsten damit rechnest, lädt sie im Hintergrund eine Ransomware nach. Plötzlich sind deine Dateien weg, verschlüsselt. Du wirst zur Kasse gebeten.
Wer nicht zahlt, verliert seine Fotos, seine Arbeit, seine Erinnerungen. Und im schlimmsten Fall landen Passwörter, Ausweise und Bankdaten im Darknet.
Beispiele aus dem Alltag, vielleicht warst du selbst betroffen:
- Du konntest dein Facebook-Konto plötzlich nicht mehr öffnen, und dein Name wurde für Werbung missbraucht?
- Dein Rechner wurde auf einmal extrem langsam, obwohl du nichts getan hast?
- Deine E-Mails enthielten plötzlich fremde Nachrichten an deine Kontakte?
- Deine Dateien wurden verschlüsselt, und du solltest „Bitcoin“ zahlen?
Dann könntest du eines von Millionen Opfern sein, die durch Dropper-Malware wie Qakbot oder DanaBot zum Einfallstor für Cyberkriminelle wurden.
Warum diese Aktion ein Wendepunkt sein könnte
Anders als viele frühere Razzien zielt Operation Endgame nicht auf Symptome, sondern auf Ursachen. Statt einzelne Angreifer oder Ransomware-Gruppen zu jagen, wurde die komplette Lieferkette digitaler Verbrechen angegriffen.
Die Strategie: Wer den „Türöffner“ zerstört, verhindert, dass Einbrecher überhaupt hereinkommen. BKA-Chef Holger Münch sagte dazu:
„
Unsere Strategien wirken – auch im vermeintlich anonymen Darknet.“
Was bedeutet das für die Arbeit von Mimikama?
Bei Mimikama bekommen wir täglich Hinweise von Menschen, deren Computer gehackt, deren Daten gestohlen oder deren Profile gekapert wurden. Sie verstehen oft nicht, wie das passieren konnte, und genau deshalb klären wir auf.
- Diese Operation zeigt, wie wichtig Prävention ist.
- Wir erklären, wie man Phishing erkennt.
- Wir zeigen, warum man nicht auf Captchas klicken sollte, wenn man plötzlich etwas downloaden muss.
- Wir entlarven falsche DHL-, Amazon- oder Bank-Mails.
- Und wir warnen frühzeitig vor gefährlicher Malware, die sich gerade über soziale Netzwerke verbreitet.
Operation Endgame macht unsere Arbeit nicht überflüssig, im Gegenteil: Sie zeigt, wie eng Cybercrime und Desinformation verknüpft sind. Und sie gibt uns neue Hebel, um zu warnen, zu schützen und zu helfen.
Was kannst DU tun?
✅ Klicke niemals leichtfertig auf Anhänge oder Links, selbst wenn sie vertrauenswürdig aussehen.
✅ Halte dein Betriebssystem und Antivirus-Programm aktuell.
✅ Verwende starke, einzigartige Passwörter, am besten mit einem Passwort-Manager.
✅ Aktiviere die Zwei-Faktor-Authentifizierung, wo immer möglich.
✅ Nutze unsere Mimikama-Artikel, um dich zu informieren, z. B. in unserem WhatsApp-Channel oder Newsletter.
Hinter den Kulissen, wie eine globale Jagd auf Hacker funktioniert
Was passiert eigentlich, wenn ein internationaler Hacker geschnappt werden soll? Stell dir vor, irgendwo in Russland sitzt ein Mann vor drei Monitoren. Er tippt Codezeilen, überwacht ein Botnetz mit hunderttausenden infizierten Computern, verdient Millionen mit gestohlenen Daten und fühlt sich dabei völlig sicher. Und dann, plötzlich, ist sein System weg. Server abgeschaltet. Domains offline. Wallet leer.
Wie ist das möglich? Die Antwort: Monatelange Ermittlungen, internationale Zusammenarbeit und eine beispiellose logistische Operation, so wie bei Operation Endgame 2.0.
So funktioniert eine globale Cyber-Razzia
1. Aufklärung: Am Anfang steht die Analyse: IT-Forensiker und Ermittler durchleuchten Schadsoftware wie Qakbot oder Bumblebee. Sie verfolgen Datenströme, IP-Adressen, Wallets, DNS-Einträge. Jeder Klick, jede Verbindung kann ein Hinweis sein.
Beispiel: Ein infizierter Rechner in Wien kontaktiert regelmäßig einen Server in den Niederlanden. Dieser leitet den Datenverkehr weiter nach Russland. Dort sitzt der eigentliche Angreifer oder ein Mittelsmann.
2. Verkettung von Beweisen: Alle Spuren müssen gerichtsfest dokumentiert werden. Wer hat wann etwas kontrolliert? Welche Wallet gehört wem? Welche Domain diente wozu? Die Ermittler müssen akribisch belegen, dass Server A zu Person X führt, oft über Monate hinweg.
3. Koordinierter Zugriff: Wenn alles vorbereitet ist, schlagen Polizeibehörden aus mehreren Ländern zeitgleich zu. Nur so kann verhindert werden, dass die Täter Beweise löschen oder Server ins Ausland umziehen.
In der Woche vom 19.–22. Mai 2025 geschah genau das:
- In Deutschland wurden 50 Server abgeschaltet
- Zeitgleich in den USA, Kanada, Dänemark, Frankreich, den Niederlanden und UK: Rund 300 Server und 650 Domains außer Gefecht gesetzt
In Den Haag arbeitete ein Team aus Ermittlern in einem temporären Lagezentrum bei Europol, wo in Echtzeit Informationen ausgetauscht wurden. Das ist moderne Verbrechensbekämpfung, fast wie im Film.
Wer war beteiligt?
- BKA und ZIT (Deutschland)
- FBI und US-Justizministerium
- Nationalpolizeien aus Frankreich, Niederlande, Dänemark, Kanada
- Eurojust (justizielle Koordination)
- Europol (technische und operative Koordination)
Alle unter einem Dach. Alle mit einem Ziel: die Kill Chain des digitalen Verbrechens zu durchbrechen.
Warum ist das so besonders?
Solche Aktionen sind extrem selten erfolgreich, weil:
- Täter oft über Ländergrenzen agieren
- viele davon in „Cyber-Schutzräumen“ wie Russland sitzen
- digitale Spuren schnell gelöscht oder verschleiert werden
- Kooperation zwischen Behörden, oft an Bürokratie scheitert
Operation Endgame hat gezeigt: Wenn alle mitziehen, kann man sogar unsichtbare Täter sichtbar machen und treffen.
Russlands dunkle Rolle im Cyberkrieg, warum es keine Auslieferungen gibt
18 Täter, alle Russen. Öffentlich gesucht. Keine Chance?
Die Generalstaatsanwaltschaft Frankfurt hat 18 Verdächtige identifiziert, die maßgeblich an der Entwicklung und Verbreitung von Malware wie Trickbot, Qakbot oder DanaBot beteiligt gewesen sein sollen. Sie werden mit internationalem Haftbefehl gesucht. Aber: Es ist nahezu ausgeschlossen, dass auch nur einer von ihnen ausgeliefert wird.
Der Grund: Russland schützt seine Cyberkriminellen
Russland liefert seit Jahren keine eigenen Staatsbürger aus, auch nicht bei schwersten Cyberverbrechen. Im Gegenteil: In vielen Fällen duldet oder fördert der Kreml die Aktivitäten, solange sie sich gegen den Westen richten.
Beispiele:
- REvil: Eine der aktivsten Ransomware-Gruppen, verantwortlich für massive Angriffe auf US-Infrastruktur. Mitglieder wurden in Russland identifiziert, aber nicht verhaftet.
- Killnet: Eine prorussische Hackergruppe, die gezielt europäische Einrichtungen attackiert, offen in Telegram-Kanälen organisiert.
- Fancy Bear / APT28: Ein mit dem russischen Geheimdienst GRU in Verbindung gebrachter Hackerverband, verantwortlich für Wahlmanipulationsversuche und Fake-News-Kampagnen.
Internationale Strafverfolger kritisieren seit Jahren, dass Russland eigene Cyberkriminelle schützt – insbesondere, wenn sich deren Angriffe gegen westliche Staaten richten.
Was heißt das für die Strafverfolgung?
- Die Täter bleiben in Russland unerreichbar
- Ihre Gesichter und Namen landen zwar auf der EU-Most-Wanted-Liste, aber eine Verhaftung ist nur bei Auslandsreisen möglich
- Ihre Konten, Wallets, Domains und Server können aber außerhalb Russlands abgeschaltet oder beschlagnahmt werden, genau das passiert aktuell
Warum diese Fahndung trotzdem wichtig ist
Auch wenn die Täter physisch nicht greifbar sind, hat die öffentliche Fahndung Wirkung:
- Sie können keine Konten mehr eröffnen, keine Firmen gründen, nicht mehr reisen
- Sie verlieren ihr digitales Netzwerk, ihre Infrastruktur, ihr Ansehen in der Szene
- Sie geraten unter Druck, auch im eigenen Land
Und sie senden eine klare Botschaft: Ihr seid nicht anonym. Ihr seid nicht sicher.
Glossar zu Operation Endgame
| Begriff | Einfache Erklärung |
| Dropper-Malware | Schadprogramme, die sich unbemerkt installieren und dann weitere Viren oder Ransomware nachladen. Quasi das „Einfallstor“ für den eigentlichen Angriff. |
| Kill Chain | Die typische Abfolge eines Hackerangriffs, vom ersten Zugriff bis zur Datenverschlüsselung oder Erpressung. Ziel der Behörden: diese Kette an ihrem Anfang zu durchbrechen. |
| Command & Control-Server (C&C) | Ein Steuerungssystem, über das Hacker mit infizierten Computern kommunizieren und Befehle senden. Wird oft heimlich über das Internet betrieben. |
| Botnetz | Ein Netzwerk aus gekaperten Computern, die aus der Ferne gesteuert werden, ohne Wissen der Besitzer. Wird für Angriffe, Spam oder Datenklau genutzt. |
| Spam Bomb | Eine Angriffsmethode, bei der Opfer mit Massenmails überschwemmt werden, um Sicherheitslücken zu finden oder sie zum Klick auf gefährliche Links zu verleiten. |
| Initial Access Broker | Kriminelle, die sich auf den Erstzugang zu Netzwerken spezialisiert haben, und diesen Zugang dann an Ransomware-Banden weiterverkaufen. |
| Ransomware | Eine Erpressungssoftware, die Daten auf deinem Computer verschlüsselt. Nur gegen Lösegeld gibt es (vielleicht) den Schlüssel zurück. |
| Infostealer (z. B. Lumma) | Programme, die heimlich Daten wie Passwörter, Kreditkarteninfos oder Browser-Verläufe stehlen. |
| Qakbot / Trickbot / DanaBot | Namen von besonders gefährlicher Malware. Alle dienen meist als Dropper oder zur Vorbereitung von Ransomware-Angriffen. |
| Kryptowallet | Eine digitale Geldbörse, z. B. für Bitcoin. Wird von Cyberkriminellen oft zur Geldwäsche oder Lösegeldannahme genutzt. |
Fazit:
Der digitale Krieg gegen Cybercrime ist auch ein geopolitischer. Solange Länder wie Russland als Rückzugsorte für Kriminelle dienen, bleibt der Kampf unvollständig.
Aber: Operation Endgame zeigt, dass es trotzdem möglich ist, das System zu stören, Geldströme zu kappen, Netzwerke zu zerschlagen und Kriminellen das Leben schwer zu machen.
Operation Endgame 2.0 ist ein Sieg für die internationale Zusammenarbeit gegen Cybercrime, aber auch ein Weckruf.
Die Täter sind nicht anonym. Sie haben Namen, Gesichter, und sie machen Fehler. Und wenn Polizei, Justiz und Aufklärung zusammenarbeiten, kann man selbst im Darknet das Licht anschalten.
Quellen:
- BKA
- Fahndungen, Ermittlungsverfahren, Endgame Übersicht
- Europol: Operation ENDGAME strikes again: the ransomware kill chain broken at its
- Europol: Largest ever operation against botnets hits dropper malware ecosystem
- U.S. Department of Justice: Leader of Qakbot Malware Conspiracy Indicted for Involvement in Global Ransomware Scheme
- Microsoft: Disrupting Lumma Stealer: Microsoft leads global action against favored cybercrime tool
Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)
