TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8671 4.38K
Европейские силовики в ходе скоординированной операции пресекли деятельность банды вымогателей KillSec. В ходе операции были изъяты серверы, проведены обыски в четырёх странах, а также задержаны трое активных участников группы.

Оперативно-следственные действия проводились 30 сентября с участием спецслужб Бельгии, США, Финляндии, Германии, Греции, Нидерландов, Румынии, Испании, Швейцарии и Великобритании. В расследовании принимали участие Европол и Евроюст, а также Bitdefender и Group-IB.

Расследование началось в 2025 году и помогло правоохранительным органам идентифицировать подозреваемых, которые, как предполагается, являлись администратором, разработчиком, переговорщиком и сообщником киберпреступной группировки.

Лидером группы и главным админом оказался арестованный 16-летний гражданин Румынии, проживающий в Аликанте, Испания. Имя подростка не разглашается в соответствии с испанским законодательством о защите персональных данных детей.

Двое других подозреваемых были арестованы в Румынии и Великобритании.

При этом подозреваемый из Великобритании был идентифицирован как Фуад Эльтибризи, гражданин Нидерландов. США подали запрос на его экстрадицию, разыскивая его за кибератаку на компанию из Пуэрто-Рико в марте 2025 года.

Полиция Гамбурга сообщила о конфискации серверной инфраструктуры группировки, в результате которой были отключены пять серверов, включая главный сервер KillSec и несколько серверов, предположительно использовавшихся для хранения украденных данных.

Сама группа, по мнению исследователей, относится к категории злоумышленников низкого или среднего уровня.

KillSec никогда не представляла собой крупную группировку в сфере вымогательства, но успела обзавестить собственными операторами, поскольку предлагала одну из самых дешевых схем вымогательства в даркнете в формате Ransomware-as-a-Service.

Платформа была запущена в июне 2024 года, взималась плата за вход в размере 250 долларов, а затем партнерам разрешалось оставлять себе 88% от успешных выплат выкупа.

Европол полагает, что члены группировки и ее операторы провернули более 1000 кибератак, затронув компании по всему миру, без какой-либо региональной или отраслевой приверженности. Власти утверждают, что по меньшей мере 500 из этих атак были успешными.

Основная тактика группы заключалась в использовании известных уязвимостей на незащищенных серверах, получении доступа к сети жертвы, краже данных и развертывании программ-вымогателей.

Она занималась двойным вымогательством, взимая плату за удаление украденных данных и за предоставление ключей расшифровки. По данным Европола, в некоторых случаях группа получала «значительные выкупы».

KillSec также связана как минимум с одной 0-day - CVE-2025-31161 в CrushFTP, - но в последнее время она действовала незаметно по сравнению с более известными группами, такими как Qilin, DragonForce или Akira.

Следователи также обнаружили, что члены группы активно использовали ИИ для создания и поддержания своей инфраструктуры программ-вымогателей, а также для выявления потенциальных жертв.

На DLS-сайте KillSec в даркнете список жертв был опубликован еще 27 сентября, за три дня до того, как власти изъяли их серверы, что свидетельствует о высокой активности группы.

Есть интересный момент в этой операции: это четвертый подозреваемый: его описывают как 18-летнего программиста. Предположительно, он также был установлен в Испании, но по непонятным причинам не был арестован. Впрочем, все понятно.
Europol Teenager suspected of leading KillSec ransomware group as law enforcement seizes servers and leak site – Three arrests and eight… On 30 September 2026, law enforcement took control of KillSec’s leak site, securing at least 110 terabytes of data against further unauthorised access. The cybercrime group used the site to threaten organisations with the publication of stolen files unless…
More from @true_secator
  1. Oct 2, 2026Исследователи представили первый публичный PoC для CVE-2026-86950 в процессоре CoreGraphic…
  2. Oct 2, 2026• 22 года назад немецкий школьник Свен Яшан создал сетевого червя Sasser. Спустя сутки нач…
  3. Oct 2, 2026Fortinet предупреждает о критической уязвимости, которая активно используется в 0-day атак…
  4. Oct 1, 2026Продолжаем отслеживать трендовые угрозы и на текущий момент выделим следующие: 1. TeamView…
  5. Oct 1, 2026Исследователи BI.ZONE предупреждают, что стилеры выходят на новый уровень благодаря автома…
  6. Oct 1, 2026Подкатили подробности инцидента со взломом Голландского института раскрытия уязвимостей (D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →