La polizia spagnola arresta un sedicenne sospettato di guidare il gruppo ransomware KillSec
Punti chiave
- •La polizia spagnola ha detenuto ad Alicante un sedicenne di nazionalità rumena sospettato di essere l'amministratore del gruppo ransomware KillSec, collegato a circa 1.000 attacchi nel mondo.
- •L'operazione coordinata ha coinvolto Spagna, Grecia, Romania e Regno Unito, con tre arresti e otto perquisizioni.
- •KillSec avrebbe utilizzato la doppia estorsione, copiando i dati sensibili delle vittime e richiedendo pagamenti in criptovalute minacciando di pubblicare le informazioni rubate in caso di rifiuto.
- •Gli investigatori hanno sequestrato wallet di criptovalute e identificato transazioni corrispondenti ai pagamenti di riscatto, utilizzando le registrazioni permanenti sulla blockchain per ricostruire gli spostamenti dei fondi.
- •Le autorità hanno preso il controllo dell'infrastruttura di KillSec, compresi server con circa 110 terabyte di dati, mentre restano in sospeso una richiesta di estradizione da Porto Rico e accuse separate negli Stati Uniti contro un cittadino olandese.

Le autorità spagnole hanno arrestato un sedicenne di nazionalità rumena accusato di essere l'operatore principale di KillSec, un gruppo ransomware collegato a circa 1.000 attacchi nel mondo, nell'ambito di un'indagine internazionale che coinvolge diversi paesi europei.
Secondo gli investigatori, KillSec ha compromesso le organizzazioni bersaglio sfruttando vulnerabilità software e punti di accesso insufficientemente protetti, con l'archiviazione cloud come particolare punto debole. Il gruppo avrebbe copiato dati sensibili prima di richiedere pagamenti in criptovalute, minacciando di pubblicare le informazioni rubate se le vittime si fossero rifiutate di pagare — una tattica di pressione nota come doppia estorsione, diventata un pilastro delle operazioni ransomware, perché i dati rubati mantengono la pressione anche quando le vittime possono ripristinare i sistemi cifrati dai backup.
Ricostruire il flusso di denaro è diventato un filone centrale dell'indagine. La polizia spagnola ha dichiarato che gli agenti hanno sequestrato wallet di criptovalute durante le perquisizioni e identificato transazioni che sembrano corrispondere ai pagamenti di riscatto effettuati da alcune vittime. Poiché la maggior parte dei pagamenti in criptovalute lascia registrazioni permanenti sui registri pubblici, i wallet sequestrati e le corrispondenze delle transazioni possono mostrare agli investigatori dove si sono spostati i fondi del riscatto dopo il pagamento.
Raffica coordinata in quattro paesi
L'operazione ha portato a tre arresti e otto perquisizioni in Spagna, Grecia, Romania e Regno Unito. Un secondo sospettato, arrestato in Gran Bretagna, è oggetto di una richiesta di estradizione da Porto Rico, dove le autorità statunitensi hanno accusato separatamente un cittadino olandese per presunti attacchi informatici legati a KillSec. Un terzo sospettato è stato detenuto in Romania. Questi passaggi legali transfrontalieri — la richiesta di estradizione e le accuse separate negli Stati Uniti — restano in sospeso e potrebbero determinare dove i presunti membri di KillSec dovranno infine rispondere in giudizio.
Gli investigatori hanno inoltre identificato uno sviluppatore che ha compiuto 18 anni ad agosto, ma che sarebbe stato minorenne quando si sono verificati alcuni dei presunti reati. Questa persona non è stata arrestata.
Secondo Reuters, il sedicenne è stato detenuto ad Alicante ed è sospettato di ricoprire il ruolo diministratore di KillSec. Le autorità non hanno reso pubblico l'identità del ragazzo.
I proventi in criptovalute restano sotto esame
Gli investigatori spagnoli hanno sequestrato apparecchiature informatiche, telefoni cellulari, wallet di criptovalute e strumenti progettati per occultare le attività. Le prove potrebbero aiutare le autorità a ricostruire come i pagamenti di riscatto si sono spostati attraverso i wallet di criptovalute e a identificare ulteriori partecipanti o beni collegati alla presunta operazione.
Europol ha dichiarato che KillSec ha ottenuto ingenti pagamenti di riscatto dalle vittime e ha gestito anche un sito di leak dove minacciava di pubblicare le informazioni rubate quando le organizzazioni si rifiutavano di pagare.
Le autorità hanno preso il controllo dell'infrastruttura di KillSec, compresi server contenenti circa 110 terabyte di dati. Le indagini sono ancora in corso mentre le forze di ordine pubblico esaminano i presunti attacchi del gruppo, i proventi e la più ampia rete, come riporta CryptoMeter io.