
La police démantèle le réseau de rançongiciels KillSec dirigé par un adolescent de 16 ans après 1 000 cyberattaques
Une opération policière internationale menée par les autorités de Hambourg a saisi cinq serveurs, sécurisé 110 téraoctets de données et arrêté trois suspects, dont un présumé chef de 16 ans lié à 1 000 extorsions d'entreprises.
Descente coordonnée et saisie de l'infrastructure
Le 30 septembre 2026, les forces de l'ordre de plusieurs pays d'Europe et des États-Unis ont exécuté l'opération KillSwitch pour démanteler l'infrastructure du collectif de rançongiciels KillSec. Les enquêteurs ont perquisitionné huit sites en Grèce, en Roumanie, en Espagne et au Royaume-Uni, arrêtant trois suspects. Les autorités ont saisi cinq serveurs utilisés pour stocker et exfiltrer les fichiers volés aux victimes, dont le serveur hôte central du groupe. Les forces de l'ordre ont pris le contrôle du portail de fuite du groupe sur le darknet et sécurisé au moins 110 téraoctets de données contre tout accès non autorisé. Les enquêteurs ont également saisi des appareils informatiques, des dépôts numériques et des avoirs financiers lors des perquisitions.
- Attaques présumées dans le monde
- 1000 attaques
- Attaques réussies estimées
- 500 attaques
- Attaques liées à l'Allemagne
- 70 attaques
- Attaques liées à Hambourg
- 18 attaques
Direction adolescente et rôles techniques
Les enquêteurs ont identifié un suspect de 16 ans comme le principal administrateur et organisateur présumé de KillSec. Un autre suspect clé, présenté comme développeur de l'organisation criminelle, a eu 18 ans en août. La police a également identifié des personnes exerçant des fonctions spécialisées au sein du réseau, dont un négociateur dédié et un partenaire de distribution affilié. Le groupe utilisait des outils d'intelligence artificielle pour construire et maintenir son infrastructure de rançongiciels et pour scanner les réseaux afin d'identifier des victimes potentielles parmi les entreprises.
Ampleur des cyberattaques et méthodes d'extorsion
KillSec exploitait les vulnérabilités de logiciels d'entreprise et de dépôts de stockage cloud mal sécurisés pour extraire des données propriétaires. Les auteurs utilisaient un modèle de double extorsion : copie de fichiers sensibles, verrouillage des systèmes par chiffrement et menace de publication publique sur leur portail de fuite si les victimes refusaient de payer une rançon. Le groupe a reçu des sommes importantes d'entités ciblées dans plusieurs cas. Les enquêteurs estiment que KillSec a mené environ 1 000 cyberattaques dans le monde depuis 2024, dont environ 500 considérées comme réussies. En Allemagne, les autorités ont documenté au moins 70 cas, dont 18 liés à des entités de Hambourg. Le ministère public suisse a ouvert une procédure en juillet 2025 concernant des attaques contre des entreprises du pays survenues entre octobre 2023 et juin 2025. Les responsables de l'application de la loi ont indiqué que le nombre de cas pourrait évoluer à mesure que l'analyse médico-légale se poursuit.
- KillSec lance des cyberattaques visant des entreprises suisses
- KillSec étend ses opérations de rançongiciels à des cibles utilisant le stockage cloud d'entreprise
- Les forces de l'ordre de Hambourg ouvrent une première enquête sur KillSec
- Le Ministère public de la Confédération suisse ouvre une procédure pénale concernant des attaques dans le pays
- L'opération KillSwitch perquisitionne huit sites, saisit l'infrastructure et arrête trois suspects
Coopération internationale transfrontalière
L'opération a été dirigée par l'Office de police criminelle du Land de Hambourg (LKA) et le parquet de Hambourg, qui ont ouvert l'enquête au début de 2025 après la détection des premiers cas locaux. La coordination opérationnelle transfrontalière a impliqué plus d'une douzaine d'agences européennes et deux autorités américaines, dont le Federal Bureau of Investigation, avec le soutien organisationnel d'Europol et d'Eurojust. Les organismes nationaux participants étaient issus de Belgique, de Finlande, d'Allemagne, de Grèce, des Pays-Bas, de Roumanie, d'Espagne, de Suisse et du Royaume-Uni. L'Office fédéral de police suisse (Fedpol) et le Ministère public de la Confédération suisse ont participé directement aux actions coordonnées.
Le sénateur à l'Intérieur de Hambourg, Andy Grote, s'est exprimé sur le rôle des enquêteurs locaux dans l'opération transfrontalière.
Après l'« opération Medusa » contre les violences sexuelles sur des personnes sédatées, la frappe internationale contre le groupe « KillSec » est déjà la deuxième opération internationale en quelques mois dans laquelle la LKA de Hambourg a joué un rôle décisif.
Les autorités ont confirmé que les procédures judiciaires se poursuivent et ont rappelé que la présomption d'innocence s'applique à tous les suspects.


