Коротко
- Іспанська поліція заарештувала 16-річного громадянина Румунії в Аліканте, якого підозрюють у тому, що він був адміністратором і головним оператором KillSec.
- Громадянина Нідерландів, який проживає у Великій Британії, було висунуто обвинувачення в Пуерто-Рико та заарештовано в очікуванні екстрадиції.
- Слідчі відстежують злочинні доходи угруповання, зокрема криптовалюту.
Іспанська поліція заарештувала 16-річного підозрюваного в тому, що він був головним оператором угруповання програм-вимагачів KillSec, тоді як правоохоронні органи по всій Європі вилучили його сервери та сайт витоку даних і забезпечили щонайменше 110 терабайт викрадених даних, повідомив Європол.
Підліток, громадянин Румунії, затриманий в Аліканте, підозрюється у виконанні ролі адміністратора угруповання, повідомив Reuters представник Європолу. Ще двох осіб віком близько двадцяти років було заарештовано: одну у Великій Британії, а одну в Румунії. Четвертого підозрюваного, розробника, якому в серпні виповнилося 18 років і який був неповнолітнім, коли було скоєно деякі з цих правопорушень, було ідентифіковано, але не заарештовано.

Операція 30 вересня була частиною Operation KillSwitch — розслідування, яке проводили Державне управління кримінальної поліції Гамбурга та міська прокуратура щодо близько 1000 підозрюваних атак у всьому світі, з яких приблизно 500 наразі визнано успішними. Було проведено обшуки у восьми об'єктах в Іспанії, Греції, Румунії та Великій Британії.
Чоловік, затриманий у Британії, постає перед звинуваченнями у США. Фуад Ельтібрізі, громадянин Нідерландів, який проживає у Великій Британії та використовував псевдонім Archduke, був обвинувачений федеральним великим журі в Пуерто-Рико 16 вересня за змову з метою несанкціонованого доступу до комп'ютерів для фінансової вигоди, пошкодження захищених комп'ютерів та передачі погроз вимагання. Його було заарештовано наступного двотижневого періоду, і йому загрожує екстрадиція з максимальним покаранням у 10 років.
Сьогодні ми оголошуємо про Operation KillSwitch — спільну послідовну операцію під керівництвом @FBISanJuan, спрямовану проти групи програм-вимагачів Kill Security («KillSec»). Правоохоронні органи США та Європи взяли під контроль сайт витоку KillSec, захистивши щонайменше 110 терабайт даних від подальшого… pic.twitter.com/ZYvxosEPyv
— FBI Cyber Division (@FBICyberDiv) 1 жовтня 2026 року
Прокурори США кажуть, що KillSec опублікувала злом Пуерто-Рико на своєму сайті витоку в березні 2025 року разом із зразками викрадених даних пацієнтів і семиденним зворотним відліком. Коли компанія не відповіла, було опубліковано близько 180 ГБ. В обвинувальному акті описуються подібні зломи в Каліфорнії, штаті Вашингтон і Луїзіані.
KillSec і криптовалюта
KillSec діє приблизно з 2024 року, використовуючи вразливості програмного забезпечення та погано захищені точки доступу, зокрема до хмарних сховищ, щоб проникати в системи організацій і копіювати внутрішні дані на підконтрольну їй інфраструктуру, йдеться в заяві Europol. Жертв називали на її сайті витоку в даркнеті та погрожували публікацією, якщо вони не заплатять, а файли випускалися для безкоштовного завантаження там, де платежу не надходило.
Група використовувала подвійне вимагання: шифрувала сервери, а потім погрожувала опублікувати дані, якщо компанія відмовлялася платити, оскільки мала резервні копії, повідомила федеральна поліція Швейцарії. Викуп часто вимагали в криптовалюті. Швейцарські прокурори ведуть розслідування з липня 2025 року щодо атак на швейцарські компанії в період з жовтня 2023 року по червень 2025 року.
Слідчі також виявили, що група використовувала ШІ для створення та підтримки своєї інфраструктури програм-вимагачів і для виявлення потенційних жертв.
П'ять центральних серверів тепер перебувають під контролем поліції, а також домени, перенаправлені на повідомлення про вилучення. Слідчі вивчають вилучені пристрої та відстежують доходи групи, зокрема криптовалюту; цю роботу підтримав Європейський центр боротьби з кіберзлочинністю Europol, надавши спеціалізоване відстеження криптовалют і цифрову криміналістику.
У Великій Британії, де було виявлено 28 компаній-жертв, офіцери Спеціального оперативного підрозділу Східного регіону заарештували 25-річного чоловіка, підозрюваного в переговорах із жертвами, за адресою в Левеншульмі, Манчестер. Програми-вимагачі спричиняють "значні фінансові втрати, порушення операційної діяльності та шкоду довірі громадськості", — сказав детектив-сержант Джон Коллінсон із команди з кіберзлочинності підрозділу.






