Hiszpańska policja zatrzymała 16-latka podejrzanego o kierowanie grupą ransomware KillSec
Najważniejsze informacje
- •16-letni obywatel Rumunii zatrzymany w Alicante w Hiszpanii jest podejrzewany o pełnienie roli administratora i głównego operatora grupy ransomware KillSec.
- •Operacja KillSwitch, prowadzona przez Hamburski Kryminalny Urząd Policji i prokuraturę, bada około 1000 podejrzewanych ataków na całym świecie, z czego około 500 uznano za udane.
- •Władze przejęły kontrolę nad pięcioma centralnymi serwerami, przekierowały domeny grupy do komunikatu o przejęciu i zabezpieczyły co najmniej 110 terabajtów skradzionych danych.
- •Śledczy ustalili, że KillSec stosował podwójne wymuszanie, żądał okupu w kryptowalutach i wykorzystywał sztuczną inteligencję do budowania infrastruktury oraz identyfikowania potencjalnych ofiar.
- •Obywatel Holandii mieszkający w Wielkiej Brytanii, oskarżony przez federalną wielką ławę przysięgłych w Porto Rico, staje przed zarzutami w USA grożącymi maksymalnie 10 latami więzienia i potencjalną ekstradycją.

Hiszpańska policja zatrzymała w Alicante 16-letniego obywatela Rumunii podejrzanego o pełnienie roli administratora i głównego operatora grupy ransomware KillSec, w ramach skoordynowanej międzynarodowej operacji, w której władze przejęły serwery grupy i stronę wycieków oraz zabezpieczyły co najmniej 110 terabajtów skradzionych danych, poinformował Europol.
Nastolatek jest podejrzewany o pełnienie funkcji administratora grupy, poinformował rzecznik Europolu w rozmowie z Reutersem. Zatrzymano również dwie inne osoby w wieku dwudziestu kilku lat — jedną w Wielkiej Brytanii i jedną w Rumunii. Czwarty podejrzany, deweloper, który w sierpniu skończył 18 lat i był nieletni w czasie popełnienia części czynów, został zidentyfikowany, ale nie zatrzymany. Łącznie zarzucane role obejmowały administratora, dewelopera i negocjatora — podział pracy charakterystyczny dla współczesnych grup ransomware, które zwykle dzielą rozwój złośliwego oprogramowania, negocjacje z ofiarami i bieżącą administrację między specjalistów.
Akcja z 30 września była częścią Operacji KillSwitch, śledztwa prowadzonego przez Hamburski Kryminalny Urząd Policji i miejscową prokuraturę, dotyczącego około 1000 podejrzewanych ataków na całym świecie, z czego około 500 dotychczas uznano za udane. Przeszukano osiem nieruchomości w Hiszpanii, Grecji, Rumunii i Wielkiej Brytanii.
Zatrzymany w Wielkiej Brytanii podejrzany stoi przed zarzutami w Stanach Zjednoczonych. Fouad Eltibrizi, obywatel Holandii mieszkający w Wielkiej Brytanii, posługujący się pseudonimem Archke, został oskarżony 16 września przez federalną wielką ławę przysięgłych w Porto Rico o spisek mający na celu nieuprawniony dostęp do komputerów w celu osiągnięcia korzyści finansowej, uszkodzenie chronionych komputerów i przesyłanie gróźb wymuszenia, zgodnie z informacjami amerykańskiego Departamentu Sprawiedliwości. Został zatrzymany w ciągu dwóch tygodni od tego momentu i czeka go ekstradycja, przy maksymalnej karze 10 lat pozbawienia wolności. Czy ekstradycja dojdzie do skutku i czy czwarty podejrzany zostanie kiedykolwiek zatrzymany, to jedne z kwestii, których akcja z 30 września nie rozstrzygnęła.
Cyfrowy wydział FBI ogłosił akcję na X jako „wspólną sekwencyjną operację” prowadzoną przez swoje biuro w San Juan wymierzoną w grupę Kill Security Ransomware („KillSec”):
Today we're announcing Operation KillSwitch, a joint sequenced operation led by @FBISanJuan targeting the Kill Security Ransomware Group (“KillSec”). Authorities in the U.S. and Europe took control of KillSec's leak site, securing at least 110 terabytes of data against further… pic.twitter.com/ZYvxosEPyv
— FBI Cyber Division (@FBICyberDiv) October 1, 2026
Według amerykańskich prokuratorów KillSec opublikował w marcu 2025 roku na swojej stronie wycieków informację o naruszeniu danych w Porto Rico, wraz z próbkami skradzionych danych pacjentów i siedmiodniowym odliczaniem. Gdy firma nie odpowiedziała, opublikowano około 180 GB danych. Akta oskarżenia opisują podobne naruszenia w Kalifornii, stanie Waszyngton i Luizjanie.
KillSec i kryptowaluty
KillSec działa od około 2024 roku, wykorzystując luki w oprogramowaniu oraz źle zabezpieczone punkty dostępu, w szczególności do przechowywania w chmurze, aby docierać do systemów organizacji i kopiować ich wewnętrzne dane do kontrolowanej przez siebie infrastruktury, poinformował Europol w oświadczeniu. Ofiary były wymieniane z nazwy na ciemnej stronie wycieków grupy i zastraszane publikacją danych, jeśli nie zapłaciły — a gdy okup nie wpłynął, pliki udostępniano do darmowego pobrania.
Grupa stosowała podwójne wymuszanie: szyfrowała serwery, a następnie groziła publikacją danych, jeśli firma odmawiała zapłaty argumentując, że posiada kopie zapasowe, poinformowała federalna policja Szwajcarii. Okup często żądano wryptowalutach. Szwajcarscy prokuratorzy prowadzą śledztwo w sprawie grupy od lipca 2025 roku w związku z atakami na szwajcarskie firmy między październikiem 2023 a czerwcem 2025 roku.
Śledczy ustalili również, że KillSec wykorzystywał sztuczną inteligencję do budowania i utrzymywania swojej infrastruktury ransomware oraz identyfikowania potencjalnych ofiar.
Pięć centralnych serwerów znajduje się obecnie pod kontrolą policji, a domeny powiązane z grupą przekierowano do komunikatu o przejęciu. Śledczy badają zabezpieczone urządzenia i śledzą dochody grupy, w tym kryptowaluty — praca, którą Europejskie Centrum Cyberprzestępczości Europolu wspierało specjalistycznym śledzeniem kryptowalut i informatyką śledczą. Takie śledzenie jest możliwe, ponieważ płatności w kryptowalutach pozostawiają zapisy na publicznych blockchainach, co pozwola analitykom podążać za środkami przemieszczającymi się między portfelami — jeden z powodów, dla których kryptowaluty pozostają głównym punktem zainteresowania śledztw dotyczących ransomware nawet po rozbiórce grupy.
W Wielkiej Brytanii, gdzie zidentyfikowano 28 firm-ofiar, funkcjonariusze z Eastern Region Special Operations Unit zatrzymali 25-latka podejrzanego o negocjowanie z ofiarami, w adresie w dzielnicy Levenshulme w Manchesterze. „Ransomware powoduje znaczne straty finansowe, zakłócenia działania i szkody dla zaufania publicznego”, powiedział detektyw sierżant John Collinson z zespołu ds. cyberprzestępczości tej jednostki w oświadczeniu.