Spaanse politie arresteert 16-jarige verdacht van leiding over KillSec-ransomwaregroep
Belangrijkste punten
- •De Spaanse politie hield in Alicante een 16-jarige Roemeense staatsburger aan die verdacht wordt van het beheerderschap van de ransomwaregroep KillSec, die wordt gelinkt aan ongeveer 1.000 aanvallen wereldwijd.
- •De gecoördineerde actie strekte zich uit over Spanje, Griekenland, Roemenië en het Verenigd Koninkrijk en resulteerde in drie arrestaties en acht huiszoekingen.
- •KillSec zou dubbele afpersing hebben toegepast: gevoelige gegevens van slachtoffers kopiëren en cryptovalutabetalingen eisen met de dreiging de gestolen informatie te publiceren als niet werd betaald.
- •Onderzoekers namen cryptovaluta-wallets in beslag en identificeerden transacties die overeenkomen met losgeldbetalingen, waarbij permanente blockchainregistraties werden gebruikt om te traceren hoe losgeldgelden na betaling zijn verplaatst.
- •De autoriteiten namen de controle over KillSec's infrastructuur over, inclusief servers met ongeveer 110 terabyte aan data, terwijl een uitleveringsverzoek van Puerto Rico en afzonderlijke Amerikaanse aanklachten tegen een Nederlander nog in behandeling zijn.

De Spaanse autoriteiten hebben een 16-jarige Roemeense staatsburger aangehouden die ervan wordt beschuldigd de hoofdoperateur van KillSec te zijn, een ransomwaregroep die wordt gelinkt aan ongeveer 1.000 aanvallen wereldwijd, als onderdeel van een internationaal onderzoek dat zich over meerdere Europese landen uitstrekt.
Volgens onderzoekers compromitteerde KillSec doelwitten door misbruik te maken van softwarekwetsbaarheden en slecht beveiligde toegangspunten, waarbij cloudopslag een bijzonder zwak punt was. De groep zou gevoelige gegevens hebben gekopieerd voordat cryptovalutabetalingen werden geëist, met de dreiging om de gestolen informatie te publiceren als slachtoffers niet meewerkten — een drukmiddel dat bekendstaat als dubbele afpersing en dat een vaste waarde is geworden in ransomwareoperaties, omdat gestolen data de druk blijft houden zelfs wanneer slachtoffers versleutelde systemen vanuit back-ups kunnen herstellen.
Het traceren van het geld is een centrale lijn van het onderzoek geworden. De Spaanse politie meldde dat agenten tijdens huiszoekingen cryptovaluta-wallets in beslag namen en transacties identificeerden die overeenkomen met losgeldbetalingen van enkele slachtoffers. Omdat de meeste cryptovalutabetalingen permanente sporen nalaten op publieke ledgers, kunnen in beslag genomen wallets en overeenkomende transacties onderzoekers laten zien waar losgeldgelden na betaling heen zijn gegaan.
Gecoördineerde actie in vier landen
De actie leidde tot drie arrestaties en acht huiszoekingen in Spanje, Griekenland, Roemenië en het Verenigd Koninkrijk. Een tweede verdachte, aangehouden in Groot-Brittannië, wordt geconfronteerd met een uitleveringsverzoek van Puerto Rico, waar Amerikaanse autoriteiten afzonderlijk een Nederlander hebben aangeklaagd wegens vermeende cyberaanvallen gerelateerd aan KillSec. Een derde verdachte werd vastgehouden in Roemenië. Die grensoverschrijdende juridische stappen — het uitleveringsverzoek en de afzonderlijke Amerikaanse aanklachten — zijn nog in behandeling en kunnen bepalen waar vermeende KillSec-leden uiteindelijk terechtstaan.
Onderzoekers hebben ook een ontwikkelaar geïdentificeerd die inus 18 is geworden, maar op het moment van sommige vermoedelijke strafbare feiten nog minderjarig zou zijn geweest. Die persoon is niet aangehouden.
Reuters meldde dat de 16-jarige in Alicante werd vastgehouden en verdacht wordt van het beheerderschap van KillSec. De autoriteiten hebben de identiteit van de jongere niet openbaar gemaakt.
Cryptovalutabaten blijven onder de loep
Spaanse onderzoekers namen computerapparatuur, mobiele telefoons, cryptovaluta-wallets en tools in beslag die zijn ontworpen om activiteit te verhullen. Het bewijsmateriaal kan de autoriteiten helpen traceren hoe losgeldbetalingen door crypto-wallets zijn gegaan en aanvullende deelnemers of activa verbonden aan de vermeende operatie te identificeren.
Europol meldde dat KillSec aanzienlijke losgeldbetalingen van slachtoffers ontving en tevens een leaksite beheerde waar het dreigde gestolen informatie te publiceren wanneer organisaties weigerden te betalen.
De autoriteiten hebben de controle over KillSec's infrastructuur overgenomen, inclusief servers met ongeveer 110 terabyte aan data. Het onderzoek is nog gaande terwijl opsporingsdiensten de vermoedelijke aanvallen van de groep, de baten en het bredere netwerk onderzoeken, volgens CryptoMeter io.