Европейские силовики в ходе скоординированной операции пресекли деятельность банды вымогателей KillSec. В ходе операции были изъяты серверы, проведены обыски в четырёх странах, а также задержаны трое активных участников группы.
Оперативно-следственные действия проводились 30 сентября с участием спецслужб Бельгии, США, Финляндии, Германии, Греции, Нидерландов, Румынии, Испании, Швейцарии и Великобритании. В расследовании принимали участие Европол и Евроюст, а также Bitdefender и Group-IB.
Расследование началось в 2025 году и помогло правоохранительным органам идентифицировать подозреваемых, которые, как предполагается, являлись администратором, разработчиком, переговорщиком и сообщником киберпреступной группировки.
Лидером группы и главным админом оказался арестованный 16-летний гражданин Румынии, проживающий в Аликанте, Испания. Имя подростка не разглашается в соответствии с испанским законодательством о защите персональных данных детей.
Двое других подозреваемых были арестованы в Румынии и Великобритании.
При этом подозреваемый из Великобритании был идентифицирован как Фуад Эльтибризи, гражданин Нидерландов. США подали запрос на его экстрадицию, разыскивая его за кибератаку на компанию из Пуэрто-Рико в марте 2025 года.
Полиция Гамбурга сообщила о конфискации серверной инфраструктуры группировки, в результате которой были отключены пять серверов, включая главный сервер KillSec и несколько серверов, предположительно использовавшихся для хранения украденных данных.
Сама группа, по мнению исследователей, относится к категории злоумышленников низкого или среднего уровня.
KillSec никогда не представляла собой крупную группировку в сфере вымогательства, но успела обзавестить собственными операторами, поскольку предлагала одну из самых дешевых схем вымогательства в даркнете в формате Ransomware-as-a-Service.
Платформа была запущена в июне 2024 года, взималась плата за вход в размере 250 долларов, а затем партнерам разрешалось оставлять себе 88% от успешных выплат выкупа.
Европол полагает, что члены группировки и ее операторы провернули более 1000 кибератак, затронув компании по всему миру, без какой-либо региональной или отраслевой приверженности. Власти утверждают, что по меньшей мере 500 из этих атак были успешными.
Основная тактика группы заключалась в использовании известных уязвимостей на незащищенных серверах, получении доступа к сети жертвы, краже данных и развертывании программ-вымогателей.
Она занималась двойным вымогательством, взимая плату за удаление украденных данных и за предоставление ключей расшифровки. По данным Европола, в некоторых случаях группа получала «значительные выкупы».
KillSec также связана как минимум с одной 0-day - CVE-2025-31161 в CrushFTP, - но в последнее время она действовала незаметно по сравнению с более известными группами, такими как Qilin, DragonForce или Akira.
Следователи также обнаружили, что члены группы активно использовали ИИ для создания и поддержания своей инфраструктуры программ-вымогателей, а также для выявления потенциальных жертв.
На DLS-сайте KillSec в даркнете список жертв был опубликован еще 27 сентября, за три дня до того, как власти изъяли их серверы, что свидетельствует о высокой активности группы.
Есть интересный момент в этой операции: это четвертый подозреваемый: его описывают как 18-летнего программиста. Предположительно, он также был установлен в Испании, но по непонятным причинам не был арестован. Впрочем, все понятно.
Post #8671
4.38K