La police espagnole arrête un adolescent de 16 ans soupçonné de diriger le groupe de ransomwares KillSec
Points clés
- •Un ressortissant roumain de 16 ans arrêté à Alicante, en Espagne, est soupçonné d'être l'administrateur et le principal opérateur du groupe de ransomwares KillSec.
- •L'Operation KillSwitch, menée par le bureau de police criminelle de l'État de Hambourg et le parquet, enquête sur environ 1 000 attaques suspectées dans le monde, dont environ 500 ont été identifiées comme réussies.
- •Les autorités ont pris le contrôle de cinq serveurs centraux, redirigé les domaines du groupe vers un avis de saisie et sécurisé au moins 110 téraoctets de données volées.
- •Les enquêteurs ont établi que KillSec avait eu recours à la double extorsion, à des demandes de rançon en cryptomonnaie et à l'intelligence artificielle pour construire et maintenir son infrastructure et identifier des victimes potentielles.
- •Un ressortissant néerlandais résidant au Royaume-Uni, inculpé par un grand jury fédéral à Porto Rico, fait face à des accusations américaines passibles d'une peine maximale de 10 ans et d'une extradition.

La police espagnole a arrêté à Alicante un ressortissant roumain de 16 ans soupçonné d'être l'administrateur et le principal opérateur du groupe de ransomwares KillSec, dans le cadre d'une opération internationale coordonnée au cours de laquelle les autorités ont saisi les serveurs et le site de fuite du gang et sécurisé au moins 110 téraoctets de données volées, a indiqué Europol.
L'adolescent est soupçonné d'avoir agi en tant qu'administrateur du groupe, a déclaré à Reuters un porte-parole d'Europol. Deux autres personnes dans la vingtaine ont été arrêtées, l'une au Royaume-Uni et l'autre en Roumanie. Un quatrième suspect, un développeur qui a eu 18 ans en août et était mineur au moment de la commission de certaines infractions, a été identifié mais non interpellé. Pris ensemble, les rôles présumés couvraient l'administration, le développement et la négociation — une division du travail caractéristique des groupes modernes de ransomwares, qui ont tendance à répartir le développement des maliciels, la négociation avec les victimes et la gestion quotidienne entre spécialistes.
L'action du 30 septembre s'inscrivait dans le cadre de l'Operation KillSwitch, une enquête menée par le bureau de police criminelle de l'État de Hambourg et le parquet de la ville portant sur environ 1 000 attaques suspectées dans le monde, dont environ 500 ont jusqu'à présent été identifiées comme réussies. Huit propriétés ont été perquisitionnées en Espagne, en Grèce, en Roumanie et au Royaume-Uni.
Le suspect détenu au Royaume-Uni fait face à des accusations aux États-Unis. Fouad Eltibrizi, un ressortissant néerlandais résidant au Royaume-Uni qui utilisait le pseudonyme Archduke, a été inculpé le 16 septembre par un grand jury fédéral à Porto Rico pour complot en vue d'accéder à des ordinateurs sans autorisation à des fins financières, de dégradation d'ordinateurs protégés et de transmission de menaces d'extorsion, selon le Département de la Justice américain. Il a été arrêté dans les deux semaines qui ont suivi et fait face à une extradition, avec une peine maximale de 10 ans. La question de savoir si cette extradition aboutira, et si le quatrième suspect sera un jour interpellé, figure parmi les points laissés ouverts par l'action du 30 septembre.
La division cyber du FBI a annoncé l'opération sur X comme une « opération séquencée conjointe » menée par son bureau de terrain de San Juan visant le Kill Security Ransomware Group (« KillSec ») :
Today we're announcing Operation KillSwitch, a joint sequenced operation led by @FBISanJuan targeting the Kill Security Ransomware Group (“KillSec”). Authorities in the U.S. and Europe took control of KillSec's leak site, securing at least 110 terabytes of data against further… pic.twitter.com/ZYvxosEPyv
— FBI Cyber Division (@FBICyberDiv) October 1, 2026
Les procureurs américains affirment que KillSec a publié sur son site de fuite en mars 2025 une violation de données à Porto Rico, avec des échantillons de données de patients volées et un compte à rebours de sept jours. L'entreprise n'ayant pas répondu, environ 180 Go de données ont été publiés. L'acte d'accusation décrit des violations similaires en Californie, dans l'État de Washington et en Louisiane.
KillSec et la crypto
KillSec est actif depuis environ 2024, exploitant des vulnérabilités logicielles et des points d'accès mal sécurisés, notamment vers le stockage cloud, pour accéder aux systèmes des organisations et copier leurs données internes vers des infrastructures qu'il contrôlait, a indiqué Europol dans un communiqué. Les victimes étaient désignées sur le site de fuite du groupe sur le dark web et menacées de publication si elles ne payaient pas, les fichiers étant mis en téléchargement gratuit en l'absence de paiement.
Le groupe a eu recours à la double extorsion, chiffrant les serveurs puis menaçant de publier les données si une entreprise refusait de payer au motif qu'elle disposait de sauvegardes, a précisé la police fédérale suisse. Les rançons étaient souvent exigées en cryptomonnaie. Les procureurs suisses enquêtent sur le groupe depuis juillet 2025 au sujet d'attaques visant des entreprises suisses entre octobre 2023 et juin 2025.
Les enquêteurs ont également découvert que KillSec avait utilisé l'intelligence artificielle pour construire et maintenir son infrastructure de ransomwares et identifier des victimes potentielles.
Cinqurs centraux sont désormais sous contrôle de la police, et les domaines liés au groupe ont été redirigés vers un avis de saisie. Les enquêteurs examinent les appareils saisis et traçent les produits criminels du groupe, y compris en cryptomonnaie, un travail que le Centre européen de cybercriminalité d'Europol a soutenu grâce à des expertises spécialisées en traçage de cryptomonnaies et en criminalistique numérique. Ce traçage est possible parce que les paiements en cryptomonnaie laissent des enregistrements sur les blockchains publiques, permettant aux analystes de suivre les fonds lorsqu'ils circulent entre portefeuilles — l'une des raisons pour lesquelles la crypto demeure un point central des enquêtes sur les ransomwares même après un démantèlement.
Au Royaume-Uni, où 28 entreprises victimes ont été identifiées, des agents de l'Eastern Region Special Operations Unit ont arrêté un homme de 25 ans soupçonné de négocier avec les victimes, à une adresse à Levenshulme, à Manchester. « Les ransomwares entraînent des pertes financières importantes, des perturbations opérationnelles et portent atteinte à la confiance du public », a déclaré le sergent détective John Collinson de l'équipe cybercriminalité de l'unité.