- Правоохранители четырех европейских стран задержали трех подозреваемых по делу о около 1000 атак KillSec.
- Во время операции изъяли серверы группировки и взяли под контроль ее сайт утечки данных с более чем 110 ТБ информации.
- Вероятным главным оператором KillSec следствие считает 16-летнего подростка.
30 сентября 2026 года правоохранители в рамках международной операции KillSwitch взяли под контроль инфраструктуру группировки KillSec, которую связывают примерно с 1000 кибератак по всему миру. Операцию возглавили Гамбургское государственное управление криминальной полиции и прокуратура Гамбурга.
В Греции, Румынии, Испании и Великобритании провели восемь обысков и предварительно задержали трех подозреваемых, а следствие считает 16-летнего подростка вероятным главным оператором группы.
Правоохранители также получили контроль над сайтом программы-вымогателя KillSec, где злоумышленники публиковали данные жертв или угрожали их обнародованием. По данным следствия, на инфраструктуре находилось как минимум 110 ТБ информации, которую теперь защитили от дальнейшего несанкционированного доступа.
KillSec похитила данные сотен организаций
KillSec работает примерно с 2024 года. Участники группировки использовали уязвимости программного обеспечения и недостаточно защищенные точки доступа, в частности к облачным хранилищам, чтобы проникать в системы организаций и копировать конфиденциальные внутренние данные.
После этого жертвам угрожали публикацией похищенной информации на даркнет-сайте. Если организация отказывалась платить выкуп, файлы могли стать доступными для бесплатного скачивания. В некоторых случаях злоумышленники получали значительные выплаты.
В настоящее время следствие подтвердило около 500 успешных атак из примерно 1000 подозреваемых. Окончательное количество может измениться после анализа изъятых устройств и данных.
Правоохранители также установили, что KillSec использовала ИИ для создания и поддержки инфраструктуры программы-вымогателя, а также поиска потенциальных жертв.
В деле фигурируют несовершеннолетние
Расследование атак, связанных с KillSec, в разных странах началось в начале 2025 года. Следователи установили нескольких людей, которые, вероятно, выполняли разные функции в группировке: администратора, разработчика, переговорщика и аффилиата.
Предполагаемому администратору и главному оператору KillSec 16 лет. Другому подозреваемому, которого считают разработчиком, в августе 2026 года исполнилось 18 лет, однако часть предполагаемых преступлений он мог совершить еще несовершеннолетним. Расследование в отношении других возможных участников продолжается.
Во время операции правоохранители взяли под контроль пять центральных серверов, которые использовались для управления деятельностью KillSec и хранения похищенных данных. Также были изъяты устройства и активы, а домены группировки перенаправили на сообщение правоохранителей об изъятии инфраструктуры.
Следователи анализируют изъятые материалы и отслеживают криминальные доходы, в частности операции с криптовалютами. К расследованию присоединились правоохранительные органы Бельгии, Финляндии, Германии, Греции, Нидерландов, Румынии, Испании, Швейцарии, Великобритании и США, а также Europol и Eurojust.
Ранее, в июне 2026 года, Europol вместе с правоохранителями нескольких стран также ликвидировал криптосервис AudiA6, который, по данным следствия, использовали для отмывания около $389 млн, связанных с группировками программ-вымогателей.
Сообщение Правоохранители захватили инфраструктуру KillSec: главным оператором группировки считают 16-летнего появились сначала на INCRYPTED.