
Arrestation d'un Roumain de 16 ans soupçonné de diriger le réseau de rançongiciels KillSec
Les autorités de neuf pays ont coordonné l'arrestation de membres clés de KillSec, dont un administrateur de 16 ans interpellé à Alicante, pour environ 1 000 cyberattaques.
Un coup de filet international frappe la direction de KillSec
Les forces de l'ordre de plusieurs pays d'Europe et des États-Unis ont démantelé le cœur opérationnel du réseau de rançongiciels KillSec dans le cadre de l'opération Killswitch. La police espagnole a arrêté jeudi à Alicante un ressortissant roumain de 16 ans, présenté comme le principal coordinateur et administrateur du réseau. Les autorités attribuent environ 1 000 attaques par rançongiciel dans le monde à ce groupe cybercriminel au cours des deux dernières années. Deux autres suspects âgés d'une vingtaine d'années ont été interpellés lors de perquisitions coordonnées au Royaume-Uni et en Roumanie. Une quatrième personne, un programmeur identifié ayant eu 18 ans en août 2026, a échappé à l'arrestation en raison de sa minorité au moment de plusieurs infractions.
L'opération coordonnée a donné lieu à huit perquisitions de domiciles en Espagne, en Grèce, en Roumanie et au Royaume-Uni, où la police a saisi des preuves numériques et du matériel technique. Les procureurs roumains de la DIICOT ont exécuté quatre mandats de perquisition à Bucarest et dans le département de Vaslui le 30 septembre 2026, interpellant un membre de 24 ans. Les autorités de Porto Rico ont déposé une demande d'extradition pour le suspect appréhendé au Royaume-Uni.
- KillSec commence à opérer comme groupe cybercriminel organisé transnational
- La Roumanie et la Belgique créent une équipe commune d'enquête sous l'égide d'Eurojust
- La DIICOT exécute quatre mandats de perquisition à Bucarest et dans le département de Vaslui
- La police annonce l'arrestation de trois suspects KillSec en Espagne, en Roumanie et au Royaume-Uni
Infrastructure technique et méthodes d'extorsion
Les investigations montrent que KillSec appliquait un modèle systématique visant les organisations via des vulnérabilités logicielles et des points d'accès mal sécurisés. Le réseau compromettait en particulier des systèmes de stockage dans le cloud et achetait des identifiants d'accès illicites vendus sur des places de marché du darknet. Les membres avaient mis en place des serveurs de commande et de contrôle hébergés chez un fournisseur international de cloud computing, communiquant par des canaux chiffrés et opérant sous des pseudonymes de cybercriminalité.
La DIICOT a décrit l'objet opérationnel du réseau au cours de la procédure judiciaire.
En octobre 2023, le prévenu, avec d'autres membres, a agi au sein d'un groupe criminel organisé transnational, appelé génériquement KillSec, afin d'obtenir des sommes d'argent par le vol de données informatiques et leur revente à des tiers intéressés.
Après avoir pénétré les réseaux de ses victimes, KillSec exfiltrait des fichiers de données sensibles avant d'envoyer ses demandes de rançon. Pour contraindre au paiement, le réseau envoyait des échantillons de données volées directement aux organisations visées ou fournissait des liens web montrant les documents divulgués. Les membres du groupe menaçaient de publier les données en ligne ou de les vendre à des réseaux cybercriminels rivaux si les rançons n'étaient pas versées en cryptomonnaie.
Europol a confirmé l'impact financier des demandes d'extorsion du groupe.
Le groupe a obtenu des paiements substantiels sous forme de rançon.
Coopération judiciaire transfrontalière
L'opération Killswitch a réuni les autorités judiciaires et policières de neuf pays : Roumanie, Allemagne, Belgique, Finlande, Grèce, Espagne, Suisse, Royaume-Uni et États-Unis. Le dispositif international a été créé en décembre 2025 sous l'égide d'Eurojust, lorsque la Roumanie et la Belgique ont mis en place une équipe commune d'enquête, ensuite élargie à l'Allemagne et à la Grèce. Europol a soutenu les échanges de renseignements entre les unités de police nationales tout au long de cette enquête de plusieurs années.
Les procureurs roumains ont inculpé le détenu de 24 ans pour constitution d'un groupe criminel organisé, accès illégal à un système informatique, transfert non autorisé de données informatiques, opérations illicites sur des dispositifs logiciels et chantage. Les preuves numériques saisies dans les huit lieux perquisitionnés dans quatre pays font l'objet d'une analyse criminalistique afin d'identifier d'autres intrusions en entreprise et de tracer les flux financiers.


