NieuwsCryptoSpaanse politie arresteert 16-jarige die verdacht wordt van het leiden van ransomwaregroep KillSec

Spaanse politie arresteert 16-jarige die verdacht wordt van het leiden van ransomwaregroep KillSec

Auteur: Decrypt·

Belangrijkste punten

  • •Een 16-jarige Roemeense staatsburger die in Alicante, Spanje, is gearresteerd, wordt ervan verdacht de beheerder en hoofduitvoerder van de ransomwaregroep KillSec te zijn.
  • •Operatie KillSwitch, geleid door de Hamburgse politie en het openbaar ministerie, onderzoekt ongeveer 1.000 vermoedelijke aanvallen wereldwijd, waarvan er ongeveer 500 als geslaagd zijn geïdentificeerd.
  • •De autoriteiten hebben de controle over vijf centrale servers overgenomen, de domeinen van de groep omgeleid naar een inbeslamegnemingsmelding en ten minste 110 terabytes aan gestolen gegevens beveiligd.
  • •Onderzoekers ontdekten dat KillSec dubbele afpersing gebruikte, losgeld in cryptocurrency vroeg en kunstmatige intelligentie gebruikte om zijn infrastructuur op te bouwen en te onderhouden en om potentiële slachtoffers te identificeren.
  • •Een in het Verenigd Koninkrijk wonende Nederlander, aangeklaagd door een federale grand jury in Puerto Rico, wordt in de VS aangeklaagd met een maximale straf van 10 jaar en mogelijke uitlevering.
Spaanse politie arresteert 16-jarige die verdacht wordt van het leiden van ransomwaregroep KillSec

De Spaanse politie heeft in Alicante een 16-jarige Roemeense staatsburger gearresteerd die verdacht wordt van het vervullen van de rol van beheerder en hoofduitvoerder van de ransomwaregroep KillSec. Dit maakte deel uit van een gecoördineerde internationale operatie waarbij de autoriteiten de servers en de leaksite van de bende in beslag namen en ten minste 110 terabytes aan gestolen gegevens beveiligden, aldus Europol.

De tiener wordt ervan verdacht de beheerder van de groep te zijn geweest, zei een woordvoerder van Europol tegen Reuters. Twee andere personen in hun twintig zijn gearresteerd, één in Groot-Brittannië en één in Roemenië. Een vierde verdachte, een developer die in augustus 18 werd en op het moment van sommige overtredingen nog minderjarig was, is geïdentificeerd maar niet gearresteerd. De vermoedelijke rollen omvatten samen beheerder, developer en onderhandelaar — een taakverdeling die kenmerkend is voor moderne ransomwaregroepen, die de ontwikkeling van malware, de onderhandeling met slachtoffers en de dagelijkse administratie doorgaans verdelen onder specialisten.

De actie van 30 september maakte deel uit van Operatie KillSwitch, een onderzoek geleid door de Landes Kriminalpolizei Hamburg en het openbaar ministerie van de stad naar ongeveer 1.000 vermoedelijke aanvallen wereldwijd, waarvan er tot nu toe ongeveer 500 als geslaagd zijn geïdentificeerd. Er werden acht panden doorzocht in Spanje, Griekenland, Roemenië en het Verenigd Koninkrijk.

De in Groot-Brittannië vastgehouden verdachte wordt aangeklaagd in de Verenigde Staten. Fouad Eltibrizi, een in het Verenigd Koninkrijk wonende Nederlander die deuilnaam Archduke gebruikte, werd op 16 september door een federale grand jury in Puerto Rico aangeklaagd wegens samenspanning om zonder toestemming toegang te krijgen tot computers voor financieel gewin, het beschadigen van beschermde computers en het versturen van afpersingsdreigementen, volgens het U.S. Department of Justice. Hij werd in de daaropvolgende twee weken gearresteerd en wacht uitlevering, met een maximale straf van 10 jaar. Of die uitlevering doorgaat, en of de vierde verdachte ooit wordt vastgehouden, behoren tot de zaken die de actie van 30 september onopgelost liet.

De FBI Cyber Division kondigde de actie op X aan als een "joint sequenced operation" geleid door het veldkantoor in San Juan, gericht op de Kill Security Ransomware Group ("KillSec"):

Today we're announcing Operation KillSwitch, a joint sequenced operation led by @FBISanJuan targeting the Kill Security Ransomware Group (“KillSec”). Authorities in the U.S. and Europe took control of KillSec's leak site, securing at least 110 terabytes of data against further… pic.twitter.com/ZYvxosEPyv

— FBI Cyber Division (@FBICyberDiv) October 1, 2026

Amerikaanse aanklagers stellen dat KillSec in maart 2025 een datalek in Puerto Rico op zijn leaksite plaatste, volledig met voorbeelden van gestolen patiëntengegevens en een aftelling van zeven dagen. Toen het bedrijf niet reageerde, werden circa 180GB aan gegevens gepubliceerd. De aanklacht beschrijft vergelijkbare datalekken in Californië, de staat Washington en Louisiana.

KillSec en crypto

KillSec is actief sinds ongeveer 2024 en maakt misbruik van softwarekwetsbaarheden en slecht beveiligde toegangspunten, met name tot cloudopslag, om toegang te krijgen tot de systemen van organisaties en interne gegevens te kopiëren naar infrastructuur die de groep zelf beheert, aldus Europol in een verklaring. Slachtoffers werden genoemd op de leaksite van de groep op het dark web en bedreigd met publicatie tenzij ze betaalden; wanneer er niet werd betaald, werden de bestanden gratis ter download aangeboden.

De groep gebruikte dubbele afpersing: servers werden versleuteld en vervolgens werd bedreigd met publicatie van de gegevens als een bedrijf weigerde te betalen omdat het back-ups had, aldus de federale politie van Zwitserland zei. Losgeld werd vaak gevraagd in cryptocurrency. Zwitserse aanklagers onderzoeken de groep sinds juli 2025 naar aanleiding van aanvallen op Zwitserse bedrijven tussen oktober 2023 en juni 2025.

Onderzoekers ontdekten ook dat KillSec kunstmatige intelligentie had gebruikt om zijn ransomware-infrastructuur op te bouwen en te onderhouden en om potentiële slachtoffers te identificeren.

Vijf centrale servers staan nu onder politiecontrole, en domeinen die aan de groep zijn gelinkt, zijn omgeleid naar een inbeslamegnemingsmelding. Onderzoekers onderzoeken in beslag genomen apparaten en sporen de criminele opbrengsten de groep na, waaronder cryptocurrency — werkzaamheden die het European Cybercrime Centre van Europol ondersteunde met gespecialiseerde crypto-tracing en digitale forensica. Dergelijke tracing is mogelijk omdat cryptocurrencybetalingen sporen achterlaten op publieke blockchains, waardoor analisten fondsen kunnen volgen als ze tussen wallets bewegen — een van de redenen waarom crypto een aandachtspunt blijft in ransomwareonderzoeken, zelfs na een takedown.

In het Verenigd Koninkrijk, waar 28 bedrijven als slachtoffer zijn geïdentificeerd, arresteerden agenten van de Eastern Region Special Operations Unit een 25-jarige die ervan verdacht wordt met slachtoffers te hebben onderhandeld, op een adres in Levenshulme, Manchester. "Ransomware veroorzaakt aanzienlijke financiële verliezen, operationele verstoringen en schade aan het publieke vertrouwen", aldus Detective Sergeant John Collinson van het cybercrime-team van de eenheid zei.