Înapoi la Noutăți
Amenințări

Poliția destructurează rețeaua de ransomware KillSec, patru suspecți reținuți

Polițiile din Spania, Germania, România și Marea Britanie au reținut patru suspecți și au confiscat site-ul de leak al KillSec, cinci servere și peste 110TB de date furate, într-o operațiune coordonată.

Poliția destructurează rețeaua de ransomware KillSec, patru suspecți reținuți

Autoritățile din Spania, Germania, România și Marea Britanie au destructurat nucleul presupus al KillSec, o operațiune de tip ransomware-as-a-service acuzată de aproximativ 1.000 de atacuri la nivel mondial din 2023 încoace. Patru persoane au fost reținute într-o acțiune coordonată care a dus și la confiscarea site-ului de leak al grupării, oprirea a cinci servere și asigurarea a peste 110 terabyți de date furate.

Ce s-a întâmplat

Poliția din Hamburg, care a condus ancheta, a identificat un tânăr de 16 ani din Alicante, Spania, drept presupusul administrator și operator principal al KillSec. Acesta a fost reținut pe 1 octombrie, în urma perchezițiilor efectuate de Guardia Civil și Mossos d'Esquadra, care au confiscat calculatoare, telefoane și portofele de criptomonede. O primă analiză ar fi identificat tranzacții care corespund unor plăți de răscumpărare făcute de victime.

Alți doi suspecți, ambii în jurul vârstei de 20 de ani, au fost reținuți cu o zi înainte în Germania și România. În România, procurorii DIICOT au reținut un tânăr de 24 de ani, suspectat de constituirea unui grup infracțional organizat, acces ilegal la un sistem informatic, transfer neautorizat de date, operațiuni ilegale cu dispozitive sau programe informatice și șantaj. Instanța din București a dispus arestarea preventivă pentru 30 de zile; acesta, ca și ceilalți suspecți, este prezumat nevinovat.

Anchetatorii susțin că gruparea KillSec funcționa pe cel puțin patru roluri distincte — administrator, dezvoltator, negociator și afiliați care derulau atacurile folosind instrumentele grupării. Un presupus dezvoltator, care a împlinit 18 ani în august, a fost identificat dar nu a fost reținut; conform informațiilor, era minor la momentul unora dintre faptele reclamate.

Au fost efectuate opt percheziții în Spania, Grecia, Marea Britanie și România. Europol și Eurojust au coordonat efortul internațional, cu sprijinul companiilor de securitate Bitdefender și Group-IB.

De ce contează

KillSec este cunoscută ca o marcă de ransomware-as-a-service (RaaS): din a doua jumătate a lui 2024, a închiriat afiliaților propriul encryptor și infrastructura de leak, reducând pragul de intrare pentru atacatori mai puțin pricepuți. Anchetatorii spun că gruparea obținea acces în principal prin vulnerabilități software și puncte de acces slab securizate — în special stocare în cloud — după care exfiltra date sensibile și amenința cu publicarea lor dacă răscumpărarea nu era plătită. Poliția spaniolă estimează peste 280 de victime confirmate, dintr-un total de aproximativ 1.000 de ținte suspectate aflate încă în analiză; anchetatorii au semnalat și faptul că gruparea a folosit inteligență artificială pentru a-și construi infrastructura și a identifica potențiale victime.

Operațiunea elimină site-ul public de leak și infrastructura centrală a grupării, dar poliția din Hamburg precizează că ancheta privind alți membri continuă, iar autoritățile urmăresc în continuare fondurile în criptomonede obținute de grupare. Afiliații care au folosit instrumentele KillSec independent de nucleul reținut ar putea fi încă activi.

Ce poți face

  • Tratează stocarea în cloud și punctele de acces la distanță ca ținte prioritare: aplică autentificare multi-factor, rotește periodic credențialele și închide bucket-urile sau share-urile expuse public.
  • Aplică rapid actualizările pentru software-ul expus pe internet — accesul KillSec a venit în mare parte din vulnerabilități cunoscute și nepatch-uite, nu din exploatări inedite.
  • Monitorizează transferurile neobișnuite de date către exterior; grupările RaaS precum KillSec șantajează victimele cu date furate chiar și atunci când criptarea eșuează sau nu este folosită.
  • Menține backup-uri offline, testate periodic, și un plan de răspuns la incidente care tratează furtul de date, nu doar criptarea, drept amenințarea principală.
  • Dacă organizația ta a primit anterior o amenințare de extorcare din partea KillSec, păstrează toate comunicările și adresele de portofel — pot susține anchetele în desfășurare.
DISTRIBUIE