AktualnościKryptoHiszpańska policja zatrzymała 16-latka podejrzewanego o kierowanie grupą ransomware KillSec

Hiszpańska policja zatrzymała 16-latka podejrzewanego o kierowanie grupą ransomware KillSec

Autor: CryptoMeter io·

Najważniejsze informacje

  • •Hiszpańska policja zatrzymała w Alicante 16-letniego obywatela Rumunii podejrzewanego o pełnienie funkcji administratora grupy ransomware KillSec, powiązanej z około 1000 ataków na całym świecie.
  • •Skoordynowana operacja objęła Hiszpanię, Grecję, Rumunię i Wielką Brytanię i zakończyła się trzema aresztowaniami oraz ośmioma przeszukaniami.
  • •KillSec stosowała rzekomo podwójne wymuszanie: kopiowała wrażliwe dane ofiar i żądała okupu w kryptowalutach, grożąc publikacją skradzionych informacji w przypadku odmowy zapłaty.
  • •Śledczy zabezpieczyli portfele kryptowalutowe i zidentyfikowali transakcje odpowiadające okupom, wykorzystując trwałe zapisy w blockchain do prześledzenia przepływu środków po zapłacie.
  • •Władze przejęły kontrolę nad infrastrukturą KillSec, w tym serwerami zawierającymi około 110 terabajtów danych, podczas gdy wniosek o ekstradycję z Portoryko i oddzielne zarzuty w USA wobec obywatela Holandii pozostają w toku.
Hiszpańska policja zatrzymała 16-latka podejrzewanego o kierowanie grupą ransomware KillSec

Hiszpańskie władze zatrzymały 16-letniego obywatela Rumunii oskarżanego o pełnienie roli głównego operatora KillSec, grupy ransomware powiązanej z około 1000 ataków na całym świecie, w ramach międzynarodowego śledztwa obejmującego kilka krajów europejskich.

Według śledczych KillSec przełamywała zabezpieczenia cechowanych organizacji, wykorzystując luki w oprogramowaniu i słabo zabezpieczone punkty dostępowe, przy czym szczególnie słabym punktem było przechowywanie danych w chmurze. Grupa miała kopiować wrażliwe dane, a następnie żądać okupu w kryptowalutach, grożąc publikacją skradzionych informacji w przypadku odmowy zapłaty — to taktyka presji znana jako podwójne wymuszanie (double extortion), która stała się podstawą działalności grup ransomware, ponieważ skradzione dane utrzymują presję nawet wtedy, gdy ofiary mogą przywrócić zaszyfrowane systemy z kopii zapasowych.

Śledzenie przepływów pieniężnych stało się jednym z głównych wątków śledztwa. Hiszpańska policja poinformowała, że podczas przeszukiwań zabezpieczono portfele kryptowalutowe i zidentyfikowano transakcje, które najwyraźniej odpowiadają okupom zapłaconym przez część ofiar. Ponieważ większość płatności w kryptowalutach pozostawia trwałe ślady w publicznych rejestrach, przejęte portfele i dopasowane transakcje mogą pokazać śledczym, jak środki z okupów przepływały po zapłacie.

Skoordynowana akcja w czterech krajach

Operacja zakończyła się trzema aresztowaniami i ośmioma przeszukaniami w Hiszpanii, Grecji, Rumunii i Wielkiej Brytanii. Drugi podejrzany, aresztowany w Wielkiej Brytanii, jest objęty wnioskiem o ekstradycję z Portoryko, gdzie władze USA oddzielnie postawiły zarzuty obywatelow Holandii w związku z rzekomymi cyberatakami powiązanymi z KillSec. Trzeci podejrzany został zatrzymany w Rumunii. Te transgraniczne kroki prawne — wniosek o ekstradycję i oddzielne zarzuty w USA — pozostają w toku i mogą przesądzić o tym, gdzie rzekomi członkowie KillSec ostatecznie staną przed sądem.

Śledczy zidentyfikowali również programistę, który w sierpniu ukończył 18 lat, ale według zarzutów był nieletni, gdy doszło do części podejrzewanych przestępstw. Ta osoba nie została aresztowana.

Jak podała agencja Reuters, 16-latek został zatrzymany w Alicante i jest podejrzewany o pełnienie funkcji administratora KillSec. Władze nie ujawniły publicznie tożsamości nastolatka.

Środki z okupów pozostają pod lupą

Hiszpańscy śledczy zabezpieczyli sprzęt komputerowy, telefony komórkowe, portfele kryptowalutowe oraz narzędzia zaprojektowane do ukrywania aktywności. Dowody te mogą pomóc władzom prześledzić, jak przepływały płatności z okupów przez portfele kryptowalutowe, i zidentyfikować kolejnych uczestników lub aktywa związane z rzekomą działalnością grupy.

Według Europolu KillSec uzyskała od ofiar znaczne płatności z okupów i prowadziła także stronę wycieków, na której groziła publikacją skradzionych informacji, gdy organizacje odmawiały zapłaty.

Władze przejęły kontrolę nad infrastrukturą KillSec, w tym serwerami zawierającymi około 110 terabajtów danych. Śledztwo trwa, a organy ścigania badają rzekome ataki grupy, jej dochody i szerszą sieć kontaktów — według CryptoMeter io.