Кратко

  • Испанская полиция арестовала 16-летнего гражданина Румынии в Аликанте, подозреваемого в том, что он является администратором и главным оператором KillSec.
  • Гражданину Нидерландов, проживающему в Великобритании, предъявлено обвинение в Пуэрто-Рико, и он арестован в ожидании экстрадиции.
  • Следователи отслеживают преступные доходы группы, включая криптовалюту.

Испанская полиция арестовала 16-летнего подростка, подозреваемого в том, что он является главным оператором группировки программ-вымогателей KillSec, в то время как правоохранительные органы по всей Европе изъяли её серверы и сайт утечек и обеспечили сохранность как минимум 110 терабайт украденных данных, сообщил Европол.

Подросток, гражданин Румынии, задержанный в Аликанте, подозревается в том, что действовал в качестве администратора группы, сообщил представитель Европола Reuters. Были арестованы ещё два человека в возрасте около двадцати лет, один в Великобритании и один в Румынии. Четвёртый подозреваемый, разработчик, которому в августе исполнилось 18 лет и который был несовершеннолетним, когда были совершены некоторые из преступлений, был идентифицирован, но не арестован.

Myriad: Насколько высоко поднимется Bitcoin? Нажмите, чтобы сделать свой прогноз.
Myriad: Насколько высоко поднимется Bitcoin? Нажмите, чтобы сделать свой прогноз.

Операция 30 сентября была частью Operation KillSwitch — расследования, проводимого Государственным управлением уголовной полиции Гамбурга и городской прокуратурой в отношении около 1000 предполагаемых атак по всему миру, из которых около 500 на данный момент признаны успешными. Восемь объектов были обысканы в Испании, Греции, Румынии и Великобритании.

Мужчине, задержанному в Великобритании, предъявлены обвинения в США. Фуад Эльтибризи, гражданин Нидерландов, проживающий в Великобритании, использовавший псевдоним Archduke, был обвинён федеральным большим жюри в Пуэрто-Рико 16 сентября по обвинению в сговоре с целью несанкционированного доступа к компьютерам ради финансовой выгоды, повреждения защищённых компьютеров и передачи угроз вымогательства. Он был арестован через две недели и ожидает экстрадиции, максимальное наказание — 10 лет.

Прокуроры США заявляют, что KillSec разместила информацию о взломе в Пуэрто-Рико на своем сайте утечек в марте 2025 года вместе с образцами украденных данных пациентов и семидневным обратным отсчетом. Когда компания не ответила, было опубликовано около 180 ГБ. В обвинительном заключении описываются аналогичные взломы в Калифорнии, штате Вашингтон и Луизиане.

KillSec и криптовалюта

KillSec активна примерно с 2024 года, используя уязвимости программного обеспечения и плохо защищенные точки доступа, особенно к облачным хранилищам, для проникновения в системы организаций и копирования внутренних данных на контролируемую ею инфраструктуру, заявила Европол в своем заявлении. Жертвы назывались на ее сайте утечек в даркнете и им угрожали публикацией, если они не заплатят, при этом файлы были выпущены для бесплатного скачивания там, где оплата не поступала.

Группа использовала двойное вымогательство: шифровала серверы, а затем угрожала опубликовать данные, если компания отказывалась платить, поскольку у нее были резервные копии, сообщила федеральная полиция Швейцарии. Выкупы часто требовались в криптовалюте. Швейцарские прокуроры ведут расследование с июля 2025 года в связи с атаками на швейцарские компании в период с октября 2023 года по июнь 2025 года.

Следователи также обнаружили, что группа использовала ИИ для создания и поддержания своей инфраструктуры программ-вымогателей и для выявления потенциальных жертв.

Пять центральных серверов теперь находятся под контролем полиции, а также домены, перенаправленные на уведомление об изъятии. Следователи изучают изъятые устройства и отслеживают доходы группы, включая криптовалюту; эту работу Европейский центр по борьбе с киберпреступностью Европола поддержал с помощью специализированного отслеживания криптовалют и цифровой криминалистики.

В Великобритании, где были выявлены 28 компаний-жертв, сотрудники Отдела специальных операций Восточного региона арестовали 25-летнего подозреваемого в ведении переговоров с жертвами по адресу в Левеншульме, Манчестер. Программы-вымогатели вызывают «значительные финансовые потери, нарушение операционной деятельности и подрыв доверия общественности», — заявил детектив-сержант Джон Коллинсон из группы по киберпреступности этого отдела.