В Испании арестован 16-летний подросток, которого следователи подозревают в руководстве группой-вымогателем KillSec. KillSec обвиняется в краже данных у организаций и угрозах их публикации на своем сайте утечек, если не будет выплачен выкуп.
16-летний юноша стал одним из трех человек, задержанных 30 сентября, когда полиция также взяла под контроль этот сайт.
Следователи опознали его как предполагаемого администратора и главного оператора KillSec, сообщили 1 октября в полиции Гамбурга. Операцию возглавили полиция и прокуратура Гамбурга, Германия.
Гвардия Гражданской гвардии и Моссад д’Эсaдpа, оба испанских полицейских управления, задержали его в Аликанте и провели обыски в доме и офисе отеля в провинции. В их совместном заявлении, опубликованном elperiodic.com, он назван одним из администраторов группы и ее предполагаемым главным администратором.
Два других арестованных — молодые люди в возрасте около 20 лет, один в Великобритании, другой в Румынии, сообщил Reuters представитель Европола, полицейского агентства Европейского Союза.
Прокуратура США в Пуэрто-Рико и офис ФБР в Сан-Хуане приняли участие в операции. Пуэрто-Рико подало запрос на экстрадицию мужчины, арестованного в Великобритании, сообщил представитель Европола.
В Румынии прокуроры DIICOT, управления по борьбе с организованной преступностью и терроризмом страны, задержали 24-летнего мужчину 30 сентября и провели обыски в четырех домах в Бухаресте и уезде Васлуй. Он находится под следствием по обвинению в создании организованной преступной группы, незаконном доступе к компьютерной системе, несанкционированной передаче компьютерных данных, незаконных операциях с устройствами или программным обеспечением и шантаже, согласно заявлению DIICOT, опубликованному газетой Bursa.
1 октября прокуроры обратились в бухарестский суд с просьбой оставить его под стражей на 30 дней. Он считается невиновным. Полиция Гамбурга назвала все три ареста предварительными.
Следователи выявили подозреваемых в четырех ролях: администратор, разработчик, переговорщик и партнер. Партнер — это внешний сотрудник, который использует инструменты программы-вымогателя группы для проведения атак.
Предполагаемому разработчику в августе исполнилось 18 лет, и он был несовершеннолетним, когда были совершены некоторые из предполагаемых правонарушений. Он был опознан, но не арестован, сообщает Reuters.
Ни полиция Гамбурга, ни DIICOT в своих заявлениях не указали, какие роли предположительно занимают мужчины, арестованные в Великобритании и Румынии.
Полиция провела 8 обысков в Испании, Греции, Великобритании и Румынии. Они обеспечили защиту от дальнейшего несанкционированного доступа не менее чем 110 терабайтам данных при захвате сайта утечек.
В ходе расследования следователи Гамбурга также отключили 5 серверов, включая основной сервер KillSec и несколько серверов, использовавшихся для хранения данных, украденных у жертв. Они наложили уведомление о полицейском аресте на 5 доменов группы.
В Испании сотрудники конфисковали компьютерное оборудование, телефоны и криптовалютные кошельки. Первичный анализ выявил транзакции, соответствующие выплатам выкупа от некоторых жертв, сообщили испанские правоохранительные органы.
Расследование Гвардии Гражданской гвардии началось в 2025 году в рамках сотрудничества с офисом ФБР в Сан-Хуане, Пуэрто-Рико, с целью поиска лиц, связанных с KillSec, которые могли проживать в Испании. Начиная с одного изображения профиля, следователи опознали подозреваемого, проживавшего в провинции Аликанте.
Моссад д’Эсaдpа возбудил собственное дело после нападения на каталонскую организацию в начале 2025 года, которое, по их подозрению, было делом рук KillSec. Ущерб оценивался почти в 1 миллион евро.
Власти нескольких стран начали расследование нападений, приписываемых KillSec, в начале 2025 года. Европол и агентство ЕС по судебному сотрудничеству Евроюст координировали работу, а компании по безопасности Bitdefender и Group-IB поддержали расследование.
KillSec получал доступ к организациям, используя уязвимости программного обеспечения и плохо защищенные точки доступа, особенно облачные хранилища, по данным полиции Гамбурга. Затем члены группы копировали конфиденциальные внутренние данные на контролируемые ими серверы.
Группа называла своих жертв на своем сайте утечек в даркнете и угрожала опубликовать их данные, если они не заплатят выкуп. Если жертва не платила, украденные файлы могли быть предложены для бесплатного скачивания.
Расследование охватывает около 1000 предполагаемых атак по всему миру. Около 500 из них были идентифицированы как успешные на данный момент, и обе цифры могут измениться по мере того, как следователи будут изучать изъятые доказательства.
Следователи также обнаружили, как группа использовала ИИ для создания и эксплуатации своей инфраструктуры и выявления потенциальных жертв, сообщили в полиции Гамбурга. В их заявлении не приводится дальнейших подробностей.
Прокуроры DIICOT заявили, что члены группы также покупали учетные данные для доступа, предлагаемые к продаже в даркнете, отправляли жертвам образцы их собственных данных в качестве доказательства и угрожали продать данные другим преступным группам, если выкуп не будет уплачен.
Испанская полиция оценила число жертв более чем в 280 человек. Группа “получила существенные выкупные платежи”, говорится в заявлении Европола, процитированном Reuters.
Агентства называют KillSec группой-вымогателем, но описываемое поведение является кражей данных и вымогательством.
Компания по безопасности Rapid7 сообщила в 2025 году, что KillSec начинала как группа хактивистов, активная по крайней мере с 2021 года, и перешла к программам-вымогателям в октябре 2023 года. Ее программы-вымогатели, KillSecurity 2.0 и 3.0, предназначены для шифрования файлов, хотя в некоторых случаях группа вымогала у жертв только украденные данные. В июне 2024 года она начала предлагать программы-вымогатели партнерам, модель, известная как ransomware-as-a-service.
Евроюст сообщил, что участвующие власти “успешно ликвидировали группу-вымогателя” и теперь продолжат расследование. Полиция Гамбурга заявила, что расследование в отношении других возможных членов продолжается.
Следователи изучают изъятые устройства и данные, а также отслеживают денежные средства группы, включая криптовалюту. Доказательства могут выявить больше жертв, атак и подозреваемых.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




