NotizieCryptoLa polizia spagnola arresta un sedicenne sospettato di guidare il gruppo ransomware KillSec

La polizia spagnola arresta un sedicenne sospettato di guidare il gruppo ransomware KillSec

Autore: Decrypt·

Punti chiave

  • •Un sedicenne di nazionalità rumena arrestato ad Alicante, in Spagna, è sospettato di essere l'amministratore e il principale operatore del gruppo ransomware KillSec.
  • •L'Operation KillSwitch, guidata dall'ufficio di polizia criminale statale e dalla procura di Amburgo, indaga su circa 1.000 presunti attacchi nel mondo, di cui circa 500 identificati come riusciti.
  • •Le autorità hanno preso il controllo di cinque server centrali, reindirizzato i domini del gruppo verso un avviso di sequestro e messo in sicurezza almeno 110 terabyte di dati rubati.
  • •Gli inquirenti hanno accertato che KillSec ha utilizzato la doppia estorsione, richieste di riscatto in criptovalute e l'intelligenza artificiale per costruire e mantenere la propria infrastruttura e identificare potenziali vittime.
  • •Un cittadino olandese residente nel Regno Unito, incriminato da una gran giuria federale a Porto Rico, risponde ad accuse statunitensi con pena massima di 10 anni e possibile estradizione.
La polizia spagnola arresta un sedicenne sospettato di guidare il gruppo ransomware KillSec

La polizia spagnola ha arrestato ad Alicante un sedicenne di nazionalità rumena sospettato di essere l'amministratore e il principale operatore del gruppo ransomware KillSec, nell'ambito di un'operazione internazionale coordinata in cui le autorità hanno sequestrato i server del gruppo e il sito di leak, mettendo in sicurezza almeno 110 terabyte di dati rubati, ha dichiarato Europol.

Il ragazzo è sospettato di aver agito come amministratore del gruppo, ha riferito a Reuters un portavoce di Europol. Due altre persone ventienni sono state arrestate, una in Gran Bretagna e una in Romania. Un quarto sospettato, uno sviluppatore che ha compiuto 18 anni ad agosto e che era minorenne quando alcuni dei reati sono stati commessi, è stato identificato ma non arrestato. Nel loro insieme, i ruoli presunti coprivano amministratore, sviluppatore e negoziatore — una divisione del lavoro tipica dei moderni gruppi ransomware, che tendono a ripartire tra specialisti lo sviluppo del malware, la negoziazione con le vittime e l'amministrazione quotidiana.

L'azione del 30 settembre faceva parte dell'Operation KillSwitch, un'indagine guidata dall'ufficio di polizia criminale statale di Amburgo e dalla procura della città su circa 1.000 presunti attacchi nel mondo, di cui circa 500 finora identificati come riusciti. Otto immobili sono stati perquisiti in Spagna, Grecia, Romania e Regno Unito.

Il sospettato detenuto in Gran Bretagna risponde di accuse negli Stati Uniti. Fouad Eltibrizi, cittadino olandese residente nel Regno Unito noto con lo pseudonimo Archduke, è stato incriminato da una gran giuria federale a Porto Rico il 16 settembre per cospirazione volta ad accedere a computer senza autorizzazione a fini di lucro, danneggiamento di computer protetti e trasmissione di minacce di estorsione, secondo il Dipartimento di Giustizia statunitense. È stato arrestato nelle due settimane successive rischia l'estradizione, con una pena massima di 10 anni. Se tale estradizione procederà, e se il quarto sospettato verrà mai arrestato, sono tra le questioni lasciate aperte dall'azione del 30 settembre.

La Divisione Cyber dell'FBI ha annunciato l'operazione su X come una "joint sequenced operation" guidata dal proprio ufficio di San Juan mirata al Kill Security Ransomware Group ("KillSec"):

Today we're announcing Operation KillSwitch, a joint sequenced operation led by @FBISanJuan targeting the Kill Security Ransomware Group ("KillSec"). Authorities in the U.S. and Europe took control of KillSec's leak site, securing at least 110 terabytes of data against further… pic.twitter.com/ZYvxosEPyv

— FBI Cyber Division (@FBICyberDiv) October 1, 2026

I pubblici ministeri statunitensi affermano che KillSec ha pubblicato sul proprio sito di leak nel marzo 2025 una violazione a Porto Rico, completa di campioni di dati di pazienti rubati e di un conto alla rovescia di sette giorni. Quando l'azienda non ha risposto, sono stati pubblicati circa 180GB di dati. L'atto di incriminazione descrive violazioni simili in California, nello Stato di Washington e in Louisiana.

KillSec e crypto

KillSec è attivo dal circa 2024 e sfrutta vulnerabilità software e punti di accesso scarsamente protetti, in particolare verso l'archiviazione cloud, per raggiungere i sistemi delle organizzazioni e copiare i dati interni su infrastrutture sotto il proprio controllo, ha dichiarato Europol in un comunicato. Le vittime erano nominate sul sito di leak del gruppo nel dark web e minacciate di pubblicazione se non avessero pagato, con i file resi scaricabili gratuitamente in caso di mancato pagamento.

Il gruppo ha utilizzato la doppia estorsione, cifrando i server e poi minacciando di pubblicare i dati se un'azienda si fosse rifiutata di pagare adducendo di disporre di backup, ha riferito la polizia federale svizzera. I riscatti erano spesso richiesti in criptovalute. I pubblici ministeri svizzeri indagano sul gruppo dal luglio 2025 per attacchi ad aziende svizzere tra ottobre 2023 e giugno 2025.

Gli inquirenti hanno anche scoperto che KillSec aveva utilizzato l'intelligenza artificiale per costruire e mantenere la propria infrastruttura ransomware e per identificare potenziali vittime.

Cinque server centrali sono ora sotto controllo della polizia, e i domini collegati al gruppo sono stati reindirizzati verso un avviso di sequestro. Gli inquirenti stanno esaminando i dispositivi sequestrati e ricostruendo i proventi criminali del gruppo, incluse le criptovalute, un lavoro supportato dal Centro europeo per la criminalità informatica di Europol con tracciamento specialistico delle criptovalute e analisi digitali forensi. Questo tracciamento è possibile perché i pagamenti in criptovalute lasciano registrazioni su blockchain pubbliche, consentendo agli analisti di seguire i fondi negli spostamenti tra wallet — uno dei motivi per cui le criptovalute restano un punto focale delle indagini sui ransomware anche dopo lo smantellamento di un gruppo.

Nel Regno Unito, dove sono state identificate 28 aziende vittime, agenti dell'Eastern Region Special Operations Unit hanno arrestato un 25enne sospettato di negoziare con le vittime presso un indirizzo a Levenshulme, Manchester. "Il ransomware causa perdite finanziarie significative, interruzioni operative e danni alla fiducia pubblico", ha dichiarato il Detective Sergeant John Collinson del team di criminalità informatica dell'unità.