La police espagnole arrête un adolescent de 16 ans soupçonné de diriger le groupe de ransomwares KillSec
Points clés
- •La police espagnole a interpellé à Alicante un ressortissant roumain de 16 ans soupçonné d'être l'administrateur du groupe de ransomwares KillSec, lié à environ 1 000 attaques dans le monde.
- •L'opération coordonnée s'est déroulée en Espagne, en Grèce, en Roumanie et au Royaume-Uni, aboutissant à trois arrestations et huit perquisitions.
- •KillSec aurait recouru à la double extorsion, copiant les données sensibles des victimes et exigeant des paiements en cryptomonnaies tout en menaçant de publier les informations volées en cas de refus de paiement.
- •Les enquêteurs ont saisi des portefeuilles de cryptomonnaies et identifié des transactions correspondant aux paiements de rançon, en s'appuyant sur les enregistrements permanents de la blockchain pour retracer les fonds après paiement.
- •Les autorités ont pris le contrôle de l'infrastructure de KillSec, incluant des serveurs contenant environ 110 téraoctets de données, tandis qu'une demande d'extradition de Porto Rico et des poursuites américaines distinctes contre un ressortissant néerlandais restent en attente.

Les autorités espagnoles ont arrêté un ressortissant roumain de 16 ans accusé d'être l'opérateur principal de KillSec, un groupe de ransomwares lié à environ 1 000 attaques dans le monde, dans le cadre d'une enquête internationale couvrant plusieurs pays européens.
Selon les enquêteurs, KillSec a compromis des organisations ciblées en exploitant des vulnérabilités logicielles et des points d'accès mal sécurisés, le stockage cloud constituant une faiblesse particulière. Le groupe aurait copié des données sensibles avant d'exiger des paiements en cryptomonnaies, en menaçant de publier les informations volées si les victimes refusaient de coopérer — une tactique de pression connue sous le nom de double extorsion, devenue un pilier des opérations de ransomwares, car les données volées maintiennent la pression même lorsque les victimes peuvent restaurer leurs systèmes chiffrés à partir de sauvegardes.
Le traçage des fonds est devenu un axe central de l'enquête. La police espagnole a déclaré que les agents avaient saisi des portefeuilles de cryptomonnaies lors des perquisitions et identifié des transactions qui semblent correspondre aux paiements de rançon effectués par certaines victimes. Étant donné que la plupart des paiements en cryptomonnaies laissent des enregistrements permanents sur des registres publics, les portefeuilles saisis et les correspondances de transactions peuvent montrer aux enquêteurs où les fonds de rançon ont circulé après paiement.
Un coup de filet coordonné dans quatre pays
L'opération a abouti à trois arrestations et huit perquisitions en Espagne, en Grèce, en Roumanie et au Royaume-Uni. Un deuxième suspect, arrêté en Grande-Bretagne, fait l'objet d'une demande d'extradition de Porto Rico, où les autorités américaines ont séparément inculpé un ressortissant néerlandais pour des cyberattaques présumées liées à KillSec. Un troisième suspect a été interpellé en Roumanie. Ces démarches judiciaires transfrontalières — la demande d'extradition et les poursuites américaines distinctes — restent en attente et pourraient déterminer où les prétendus membres de KillSec seront finalement poursuivis.
Les enquêteurs ont également identifié un développeur qui a atteint l'âge de 18 ans en août, mais qui serait mineur au moment où certains deslits présumés ont été commis. Cette personne n'a pas été arrêtée.
Reuters rapporte que l'adolescent de 16 ans a été interpellé à Alicante et est soupçonné d'être l'administrateur de KillSec. Les autorités n'ont pas publiquement identifié le mineur.
Les profits en cryptomonnaies restent sous examen
Les enquêteurs espagnols ont saisi du matériel informatique, des téléphones mobiles, des portefeuilles de cryptomonnaies et des outils conçus pour dissimuler les activités. Ces éléments pourraient aider les autorités à retracer le cheminement des paiements de rançon à travers les portefeuilles de cryptomonnaies et à identifier d'autres participants ou actifs liés à l'opération présumée.
Europol a indiqué que KillSec avait obtenu des paiements de rançon substantiels de la part de ses victimes et exploitait également un site de fuite où il menaçait de publier les informations volées lorsque les organisations refusaient de payer.
Les autorités ont pris le contrôle de l'infrastructure de KillSec, incluant des serveurs contenant environ 110 téraoctets de données. L'enquête se poursuit alors que les forces de l'ordre examinent les attaques présumées du groupe, ses profits et son réseau plus large, selon CryptoMeter io.