Hiszpańska policja zatrzymała 16-latka podejrzewanego o kierowanie grupą ransomware KillSec
Najważniejsze informacje
- •Hiszpańska policja zatrzymała w Alicante 16-letniego obywatela Rumunii podejrzewanego o pełnienie funkcji administratora grupy ransomware KillSec, powiązanej z około 1000 ataków na całym świecie.
- •Skoordynowana operacja objęła Hiszpanię, Grecję, Rumunię i Wielką Brytanię i zakończyła się trzema aresztowaniami oraz ośmioma przeszukaniami.
- •KillSec stosowała rzekomo podwójne wymuszanie: kopiowała wrażliwe dane ofiar i żądała okupu w kryptowalutach, grożąc publikacją skradzionych informacji w przypadku odmowy zapłaty.
- •Śledczy zabezpieczyli portfele kryptowalutowe i zidentyfikowali transakcje odpowiadające okupom, wykorzystując trwałe zapisy w blockchain do prześledzenia przepływu środków po zapłacie.
- •Władze przejęły kontrolę nad infrastrukturą KillSec, w tym serwerami zawierającymi około 110 terabajtów danych, podczas gdy wniosek o ekstradycję z Portoryko i oddzielne zarzuty w USA wobec obywatela Holandii pozostają w toku.

Hiszpańskie władze zatrzymały 16-letniego obywatela Rumunii oskarżanego o pełnienie roli głównego operatora KillSec, grupy ransomware powiązanej z około 1000 ataków na całym świecie, w ramach międzynarodowego śledztwa obejmującego kilka krajów europejskich.
Według śledczych KillSec przełamywała zabezpieczenia cechowanych organizacji, wykorzystując luki w oprogramowaniu i słabo zabezpieczone punkty dostępowe, przy czym szczególnie słabym punktem było przechowywanie danych w chmurze. Grupa miała kopiować wrażliwe dane, a następnie żądać okupu w kryptowalutach, grożąc publikacją skradzionych informacji w przypadku odmowy zapłaty — to taktyka presji znana jako podwójne wymuszanie (double extortion), która stała się podstawą działalności grup ransomware, ponieważ skradzione dane utrzymują presję nawet wtedy, gdy ofiary mogą przywrócić zaszyfrowane systemy z kopii zapasowych.
Śledzenie przepływów pieniężnych stało się jednym z głównych wątków śledztwa. Hiszpańska policja poinformowała, że podczas przeszukiwań zabezpieczono portfele kryptowalutowe i zidentyfikowano transakcje, które najwyraźniej odpowiadają okupom zapłaconym przez część ofiar. Ponieważ większość płatności w kryptowalutach pozostawia trwałe ślady w publicznych rejestrach, przejęte portfele i dopasowane transakcje mogą pokazać śledczym, jak środki z okupów przepływały po zapłacie.
Skoordynowana akcja w czterech krajach
Operacja zakończyła się trzema aresztowaniami i ośmioma przeszukaniami w Hiszpanii, Grecji, Rumunii i Wielkiej Brytanii. Drugi podejrzany, aresztowany w Wielkiej Brytanii, jest objęty wnioskiem o ekstradycję z Portoryko, gdzie władze USA oddzielnie postawiły zarzuty obywatelow Holandii w związku z rzekomymi cyberatakami powiązanymi z KillSec. Trzeci podejrzany został zatrzymany w Rumunii. Te transgraniczne kroki prawne — wniosek o ekstradycję i oddzielne zarzuty w USA — pozostają w toku i mogą przesądzić o tym, gdzie rzekomi członkowie KillSec ostatecznie staną przed sądem.
Śledczy zidentyfikowali również programistę, który w sierpniu ukończył 18 lat, ale według zarzutów był nieletni, gdy doszło do części podejrzewanych przestępstw. Ta osoba nie została aresztowana.
Jak podała agencja Reuters, 16-latek został zatrzymany w Alicante i jest podejrzewany o pełnienie funkcji administratora KillSec. Władze nie ujawniły publicznie tożsamości nastolatka.
Środki z okupów pozostają pod lupą
Hiszpańscy śledczy zabezpieczyli sprzęt komputerowy, telefony komórkowe, portfele kryptowalutowe oraz narzędzia zaprojektowane do ukrywania aktywności. Dowody te mogą pomóc władzom prześledzić, jak przepływały płatności z okupów przez portfele kryptowalutowe, i zidentyfikować kolejnych uczestników lub aktywa związane z rzekomą działalnością grupy.
Według Europolu KillSec uzyskała od ofiar znaczne płatności z okupów i prowadziła także stronę wycieków, na której groziła publikacją skradzionych informacji, gdy organizacje odmawiały zapłaty.
Władze przejęły kontrolę nad infrastrukturą KillSec, w tym serwerami zawierającymi około 110 terabajtów danych. Śledztwo trwa, a organy ścigania badają rzekome ataki grupy, jej dochody i szerszą sieć kontaktów — według CryptoMeter io.