ニュース暗号資産スペイン警察、KillSecランサムウェアグループの運営に関与した疑いで16歳を逮捕

スペイン警察、KillSecランサムウェアグループの運営に関与した疑いで16歳を逮捕

著者: Decrypt·

重要ポイント

  • •スペインのアリカンテで逮捕された16歳のルーマニア国籍の少年は、KillSecランサムウェアグループの管理者兼主要運営者を務めていた疑いが持たれている。
  • •ハンブルク州刑事警察と検察が主導するOperation KillSwitchは、世界中の約1,000件の攻撃疑惑を捜査しており、このうち約500件が成功したと特定されている。
  • •当局は5つの中央サーバーを掌握し、グループのドメインを押収通知へリダイレクトし、少なくとも110テラバイトの盗難データを確保した。
  • •捜査当局は、KillSecが二重恐喝、暗号資産による身代金要求、およびインフラ構築・維持と潜在的被害者の特定のための人工知能の利用を行っていたことを突き止めた。
  • •プエルトリコの連邦大陪審で起訴された英国在住のオランダ国籍の男は、最大刑期10年の米国の罪に問われ、身柄引き渡しに直面している。
スペイン警察、KillSecランサムウェアグループの運営に関与した疑いで16歳を逮捕

スペイン警察は、KillSecランサムウェアグループの管理者兼主要運営者を務めていた疑いで、アリカンテで16歳のルーマニア国籍の少年を逮捕した。これは国際的な共同作戦の一環であり、当局はグループのサーバーと漏洩サイトを押収し、少なくとも110テラバイトの盗難データを確保したと、Europolが発表した。

少年はグループの管理者として活動していた疑いがあると、Europolの報道官がロイターに語った。20代の容疑者2名が逮捕されており、1名は英国、もう1名はルーマニアで拘束された。4人目の容疑者である開発者は8月に18歳になったもので、一部の犯行時には未成年であったが、特定されたものの逮捕されていない。これらの役割は管理者、開発者、交渉役に分かれており、マルウェア開発、被害者との交渉、日常的な管理を専門担当者に分担させる現代のランサムウェアグループに共通する分業体制を物語っている。

9月30日の作戦は「Operation KillSwitch」の一部であり、ハンブルク州刑事警察とハンブルク検察が主導する捜査で、世界中の約1,000件の攻撃疑惑を対象としており、このうち約500件がこれまでに成功したと特定されている。スペイン、ギリシャ、ルーマニア、英国の8か所が捜索された。

英国で拘束された容疑者は米国で起訴される。Archdukeというハンドルネームを使用していた英国在住のオランダ国籍の男、Fouad Eltibriziは、9月16日、金銭目的での不正アクセス、保護されたコンピュータへの損害、および恐喝脅迫の送信に関する共謀罪で、プエルトコの連邦大陪審により起訴された(米国司法省による)。その後2週間以内に逮捕され、身柄引き渡しに直面しており、最大刑期は10年である。この引き渡しが実現するか、4人目の容疑者が拘束されるかは、9月30日の作戦で依然として未解決の問題となっている。

FBIサイバー部門は、サンフアン支局が主導するKill Security Ransomware Group(「KillSec」)を標的とした「共同逐次作戦」として、X上でこの作戦を発表した:

Today we're announcing Operation KillSwitch, a joint sequenced operation led by @FBISanJuan targeting the Kill Security Ransomware Group (“KillSec”). Authorities in the U.S. and Europe took control of KillSec's leak site, securing at least 110 terabytes of data against further… pic.twitter.com/ZYvxosEPyv

— FBI Cyber Division (@FBICyberDiv) October 1, 2026

米検察によると、KillSecは2025年3月、プエルトリコ企業の侵害情報を盗難患者データのサンプルおよび7日間のカウントダウンとともに漏洩サイトに掲載した。企業が対応しなかったため、約180GBのデータが公開されたという。起訴状には、カリフォルニア州、ワシントン州、ルイジアナ州での同様の侵害事例も記載されている。

KillSecと暗号資産

Europolの声明によると、KillSecは2024年頃から活動しており、ソフトウェアの脆弱性やセキュリティが不十分なアクセスポイント、特にクラウドストレージを悪用して組織のシステムに侵入し、内部データを自らの管理するインフラにコピーしていた。被害企業はダークウェブ上の漏洩サイトで名指しされ、支払わなければ公開すると脅され、支払いがない場合はファイルが無料でダウンロード可能な状態で公開された。

スイス連邦警察が発表したところによると、同グループは二重恐喝を用い、サーバーを暗号化した上で、バックアップがあることを理由に支払いを拒否する企業に対してはデータ公開をちらつかせていた。身代金はしばしば暗号資産で要求された。スイス検察は、2023年10月から2025年6月までのスイス企業への攻撃に関して、2025年7月以降このグループを捜査している。

捜査当局はまた、KillSecがランサムウェアインフラの構築・維持および潜在的被害者の特定に人工知能を利用していたことも突き止めた。

現在、5つの中央サーバーが警察の管理下にあり、グループに関連するドメインは押収通知へリダイレクトされている。捜査当局は押収した機器を調査し、暗号資産を含むグループの犯罪収益を追跡しており、Europolの欧州サイバーセンターが専門的な暗号資産トレースとデジタルフォレンジックでこの作業を支援した。このような追跡が可能なのは、暗号資産の取引が公開ブロックチェーンに記録を残し、分析官がウォレット間の資金移動を追跡できるためであり、摘発後も暗号資産がランサムウェア捜査の焦点であり続ける一因となっている。

英国では28社の被害企業が特定されており、東部地域特殊作戦部隊の捜査官は、マンチェスターのレビンシュルムの住所で被害者との交渉役を務めていた疑いにより25歳の男を逮捕した。「ランサムウェアは重大な経済的損失、業務の混乱、公的信頼への損害をもたらす」と、同部隊のサイバー犯罪チームのジョン・コリンソン刑事巡査部長が述べた。