Испанская полиция арестовала 16-летнего подозреваемого в руководстве группировкой-вымогателем KillSec
Ключевые выводы
- •В Аликанте (Испания) арестован 16-летний гражданин Румынии, подозреваемый в роли администратора и основного оператора программы-вымогателя KillSec.
- •Операция KillSwitch под руководством полиции и прокуратуры Гамбурга расследует около 1 000 подозреваемых атак по всему миру, из которых примерно 500 признаны успешными.
- •Власти взяли под контроль пять центральных серверов, перенаправили домены группировки на уведомление об изъятии и получили доступ как минимум к 110 терабайтам украденных данных.
- •Следователи установили, что KillSec использовала двойное вымогательство, требования выкупа в криптовалюте и искусственный интеллект для создания инфраструктуры и выявления потенциальных жертв.
- •Гражданину Нидерландов, проживающему в Великобритании и обвинённому большим жюри в Пуэрто-Рико, предъявлены обвинения в США с максимальным наказанием в виде 10 лет лишения свободы и возможной экстрадицией.

Испанская полиция арестовала в Аликанте 16-летнего гражданина Румынии, подозреваемого в роли администратора и основного оператора программы-вымогателя KillSec, в рамках скоординированной международной операции, в ходе которой власти изъяли серверы и сайт утечек группировки и получили доступ как минимум к 110 терабайтам украденных данных, сообщил Европол.
Подросток подозревается в исполнении роли администратора группировки, сообщил представитель Европоля Reuters. Ещё два человека в возрасте около двадцати лет были арестованы — один в Британии, другой в Румынии. Четвёртый подозреваемый — разработчик, которому в августе исполнилось 18 лет и который был несовершеннолетним на момент совершения части правонарушений, — установлен, но не арестован. В совокупности предполагаемые роли охватывали администратора, разработчика и переговорщика — такое разделение труда характерно для современных программ-вымогателей, которые обычно распределяют разработку вредоносного ПО, переговоры с жертвами и повседневное администрирование между специалистами.
Акция 30 сентября стала частью операции KillSwitch — расследования, которое ведёт земельное управление уголовной полиции Гамбурга совместно с городской прокуратурой и которое охватывает около 1 000 подозреваемых атак по всему миру, из которых примерно 500 на данный момент признаны успешными. Восемь объектов были обысканы в Испании, Греции, Румынии и Великобритании.
Задержанному в Британии предъявлены обвинения в США. Фуад Эльтибризи, гражданин Нидерландов, проживающий в Великобритании и использовавший псевдоним Archduke, 16 сентября был обвинён большим жюри присяжных в Пуэрто-Рико в заговоре с целью несанкционированного доступа к компьютерам ради финансовой выгоды, повреждении защищённых компьютеров и передаче угроз вымогательства, согласно Министерству юстиции США. Он былован в течение последующих двух недель и ему грозит экстрадиция с максимальным наказанием в виде 10 лет лишения свободы. Состоится ли эта экстрадиция и будет ли когда-либо задержан четвёртый подозреваемый — одни из открытых вопросов, оставшихся после акции 30 сентября.
Киберподразделение ФБР объявило об акции в X как о «совместной последовательной операции» под руководством своего офиса в Сан-Хуане, направленной против группировки Kill Security Ransomware («KillSec»):
Today we're announcing Operation KillSwitch, a joint sequenced operation led by @FBISanJuan targeting the Kill Security Ransomware Group («KillSec»). Authorities in the U.S. and Europe took control of KillSec's leak site, securing at least 110 terabytes of data against further… pic.twitter.com/ZYvxosEPyv
— FBI Cyber Division (@FBICyberDiv) October 1, 2026
По данным американских прокуроров, в марте 2025 года KillSec разместил на своём сайте утечек информацию о взломе компании из Пуэрто-Рико с образцами украденных данных пациентов и семидневным обратным отсчётом. Когда компания не отреагировала, было опубликовано около 180 ГБ данных. В обвинительном заключении описаны аналогичные взломы в Калифорнии, штате Вашингтон и Луизиане.
KillSec и криптовалюты
KillSec активен примерно с 2024 года и, как сообщается в заявлении Европоля, использует уязвимости программного обеспечения и плохо защищённые точки доступа, особенно к облачным хранилищам, чтобы проникать в системы организаций и копировать внутренние данные на подконтрольную ему инфраструктуру. Жертвы упоминались на сайте утечек группировки в даркнете с угрозой публикации данных в случае неуплаты, а при отсутствии платежа файлы выкладывались в свободный доступ.
Группировка применяла двойное вымогательство: шифруя серверы, она угрожала опубликовать данные, если компания отказывалась платить, ссылаясь на наличие резервных копий, сообщила федеральная полиция Швейцарии said. Выкупы, как правило, требовались в криптовалюте. Швейцарские прокуроры расследуют деятельность группировки с июля 2025 года в связи с атаками на швейцарские компании в период с октября 2023 года по июнь 2025 года.
Следователи также установили, что KillSec использовал искусственный интеллект для создания и поддержки своей инфраструктуры вымогательства и выявления потенциальных жертв.
Пять центральных серверов сейчас находятся под контролем полиции, а связанные с группировкой домены перенаправлены на уведомление об изъятии. Следователи изучают изъятые устройства и отслеживают преступные доходы группировки, включая криптовалюту; эту работу Европейский центр киберпреступностей Европоля поддержал специализированным отслеживанием криптовалютных операций и цифровой криминалистикой. Такое отслеживание возможно, поскольку криптовалютные платежи оставляют записи в публичных блокчейнах, что позволяет аналитикам следить за движением средств между кошельками, — одна из причин, по которой криптовалюты остаются в центре внимания расследований программ-вымогателей даже после ликвидации группировки.
В Великобритании, где выявлено 28 пострадавших компаний, сотрудники Восточного регионального подразделения специальных операций задержали 25-летнего подозреваемого в ведении переговоров с жертвами по адресу в Левеншулме, Манчестер. «Программы-вымогатели причиняют значительный финансовый ущерб, нарушают работу организаций и подрывают доверие общества», — сказал детектив-сержант Джон Коллинзон из киберпреступного отдела подразделения said.