
La police démantèle le groupe de rançongiciels KillSec et arrête un chef de 16 ans en Espagne
Une opération policière internationale menée par les autorités allemandes a démantelé le gang de rançongiciels KillSec, saisi son site du dark web et arrêté à Alicante un administrateur roumain de 16 ans.
Démantèlement international de KillSec
Une opération internationale des forces de l'ordre baptisée Operation KillSwitch a démantelé le syndicat de rançongiciels KillSec, mettant hors service son infrastructure du dark web et saisissant au moins 110 téraoctets de données volées. L'enquête a été dirigée par l'Office de police criminelle de Hambourg et le parquet de Hambourg, en Allemagne, avec la coordination d'Europol et d'Eurojust. Des services de police de dix pays ont participé à l'action coordonnée, dont l'Allemagne, la Belgique, l'Espagne, les États-Unis, la Finlande, la Grèce, les Pays-Bas, le Royaume-Uni, la Roumanie et la Suisse. Les entreprises de cybersécurité Bitdefender et Group-IB ont également apporté un soutien technique à cette action inter-agences. Les autorités ont procédé à trois arrestations provisoires et à huit perquisitions en Grèce, en Roumanie, en Espagne et au Royaume-Uni afin de démanteler le réseau du groupe et de saisir ses profits illicites.
- KillSec lance ses activités de rançongiciel en exploitant des vulnérabilités logicielles et du nuage
- KillSec pénètre l'agence publique catalane Infraestructures.cat, causant 1 million d'euros de dommages
- La Garde civile ouvre l'Operación Rotoma après des renseignements du FBI de San Juan
- Le développeur identifié du groupe de rançongiciels a 18 ans
- Les autorités saisissent le site du dark web et arrêtent le suspect de 16 ans à Alicante
- Europol annonce le démantèlement de KillSec dans le cadre de l'opération KillSwitch
Arrestations et enquête en Espagne
Le volet espagnol de l'enquête, baptisé Operación Rotoma, a été mené conjointement par le département de cybercriminalité de l'Unité centrale opérationnelle (UCO) de la Garde civile et la division d'investigation criminelle des Mossos d'Esquadra. Dans la province d'Alicante, les agents ont arrêté un ressortissant roumain de 16 ans identifié comme l'administrateur et l'opérateur principal de KillSec. La Garde civile a identifié l'adolescent à partir d'une seule image de profil, après des renseignements reçus en 2025 du bureau local du FBI à San Juan, à Porto Rico. Les équipes ont perquisitionné deux lieux à Alicante, un logement et un bureau dans un hôtel, et placé une femme sous enquête formelle. Les agents ont saisi du matériel informatique, des téléphones portables, des portefeuilles de cryptomonnaies et des outils spécialisés d'anonymisation et de chiffrement des données, l'analyse préliminaire confirmant des transactions liées à des paiements de rançon.
Mode opératoire et rôles
KillSec a commencé ses activités en 2024, pénétrant les réseaux cibles en exploitant des vulnérabilités logicielles et des points d'accès mal protégés, notamment dans les services de stockage en nuage. Une fois à l'intérieur du réseau d'une victime, le groupe exfiltrait des documents internes sensibles vers une infrastructure sous son contrôle avant d'émettre ses exigences financières. Le gang publiait les noms des victimes sur sa plateforme de fuite du dark web, assortis de menaces de divulguer les fichiers volés en cas de non-paiement. À plusieurs reprises, le groupe a exigé des rançons en cryptomonnaies, certaines victimes ayant versé des sommes d'environ 500 000 €. Lorsque les organisations refusaient de payer, KillSec publiait les données volées en téléchargement libre. Outre l'administrateur de 16 ans, les enquêteurs ont identifié un développeur principal qui a eu 18 ans en août 2026, ainsi que des individus agissant comme négociateur et affilié.
Pertes des victimes et volume des attaques
Les dossiers des forces de l'ordre montrent que KillSec a lancé environ 1 000 cyberattaques dans le monde, dont environ 500 ont réussi et touché plus de 280 organisations victimes confirmées. Une intrusion confirmée a visé Infraestructures.cat, une entreprise du secteur public appartenant à la Generalitat de Catalogne, au début de 2025. Les intrus ont accédé au réseau de l'entité catalane, extrait des fichiers sensibles et tenté une extorsion, causant des dommages estimés à près de 1 million d'euros. La saisie de la plateforme dark web du gang le 30 septembre 2026 a empêché la publication d'autres fichiers volés, tandis que les enquêteurs internationaux continuent d'examiner les preuves numériques saisies lors des huit perquisitions afin d'identifier d'autres victimes et flux financiers.
- Total présumé des attaques
- 1000 entités
- Attaques réussies
- 500 entités
- Victimes confirmées
- 280 entités


