В Испании задержан 16-летний подросток, подозреваемый в причастности к группировке KillSec, которая, как полагают, совершила более 1000 кибератак за последние два года. Неназванный несовершеннолетний, гражданин Румынии, был взят под стражу в ходе совместной операции национальной Гражданской гвардии Испании и каталонских властей после обысков по двум адресам в южном городе Аликанте: в частном доме и отеле. Гражданская гвардия сообщила, что ее сотрудники изъяли компьютерное оборудование, мобильные телефоны, криптовалютные кошельки и различные инструменты, предназначенные для сокрытия деятельности банды. Арест произошел на фоне более масштабной операции по ликвидации группировки KillSec, координируемой властями Гамбурга в Германии. Операция под кодовым названием Operation KillSwitch включала обыски в Греции, Румынии и Великобритании, а также два дополнительных ареста. Правоохранительные органы также изъяли сайт утечек данных KillSec и получили около 100 ТБ данных, украденных у жертв банды. Энди Гроте, сенатор по внутренним делам города Гамбурга, заявил: «Этот международный удар по группе KillSec является второй международной операцией за несколько месяцев, в которой Полицейское управление штата Гамбург сыграло ключевую роль. Операция была интенсивно подготовлена из Гамбурга и координировалась в сотрудничестве с международными партнерами. Это демонстрирует силу и эффективность правоохранительных органов Гамбурга в борьбе с наиболее серьезными формами киберпреступности. Это также посылает сигнал всем, кто совершает тяжкие преступления, полагая, что они находятся в безопасности в условиях кажущейся анонимности Интернета. Я благодарю всех участников за их огромные усилия», — сказал Гроте.
Гражданин Нидерландов
Computer Weekly стало известно, что один из арестованных в Великобритании — гражданин Нидерландов, который был назван и обвинен Министерством юстиции США как Фоад Элтибризи, также известный как «Archduke». Теперь ему грозит экстрадиция в США. «Обвиняемый и его сообщники совершали целенаправленные вторжения в ряд компаний и организаций, похищая крайне конфиденциальную информацию и пытаясь вымогать у своих жертв значительные суммы денег», — заявил Хектор Рамирес-Карбо, исполняющий обязанности прокурора США по округу Пуэрто-Рико, где были предъявлены обвинения. «Программы-вымогатели остаются серьезной и развивающейся угрозой для всех секторов нашей экономики, от критически важной инфраструктуры до малого бизнеса. Министерство юстиции и Офис прокурора США по округу Пуэрто-Рико будут продолжать тесно сотрудничать с нашими международными партнерами для выявления, пресечения и преследования любого, где бы он ни находился, кто стремится нанести ущерб американскому бизнесу и потребителям Пуэрто-Рико посредством этих атак», — сказал Рамирес-Карбо. Личности других предполагаемых киберпреступников не раскрываются, и продолжаются дополнительные расследования в отношении других потенциальных членов банды.
Ключевыми целями были здравоохранение и финансовые услуги
По данным сингапурской киберкомпании Group-IB, которая оказывала поддержку за кулисами во время Operation KillSwitch, банда KillSec, также известная под названиями Kill Security и k1llsec, появилась в 2024 году и быстро зарекомендовала себя как значимый игрок в экосистеме ransomware-as-a-service (RaaS), активно привлекая хакеров-партнеров. Group-IB сообщила, что идентифицировала по меньшей мере 274 публично раскрытых жертвы, причем на долю США приходилось около 35%, Европы — примерно 14%, а Великобритании — около 3%. Изначально отдавая предпочтение средам Windows, KillSec начала нацеливаться на хосты VMware ESXi в ноябре 2024 года в рамках крупного расширения, которое также позволило ей увеличить свою долю в выкупах, полученных ее партнерами. В целом, ее атаки следовали «пути наименьшего сопротивления»: жертвы подвергались атакам через фишинг, брутфорс-атаки на открытые службы удаленного рабочего стола (RDP), известные уязвимости в интернет-приложениях и неправильно настроенные облачные хранилища. Есть также свидетельства того, что ее операторы в последнее время использовали искусственный интеллект (ИИ) для создания и управления своей инфраструктурой, а также для исследования потенциальных жертв. В своих атаках KillSec отдавала предпочтение организациям, работающим в сфере финансовых услуг и здравоохранения — преимущественно технологическим компаниям, чьи продукты использовались клиниками и больницами — но в список ее жертв также входят крупные предприятия и государственные органы. На протяжении всего своего существования она действовала как брокер данных и оператор программ-вымогателей. «Партнеры KillSec нацеливались на организации, от которых люди зависят больше всего: больницы, государственные органы и финансовые учреждения», — сказал генеральный директор Group-IB Дмитрий Волков. «Устранение пробелов, которые используют эти группы, имеет важное значение, но это не конец такой операции. Серверы можно заменить за недели; люди, которые создают платформу и одобряют каждую атаку, — нет. Их идентификация и поддержка правоохранительных органов в привлечении их к ответственности — это то, что превращает ликвидацию из паузы в конец. Мы гордимся тем, что внесли свой вклад в Operation KillSwitch, и будем продолжать поддерживать Европол и наших партнеров по правоохранительным органам в борьбе с киберпреступностью».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Alex Scroxton




