
Policja rozbiła grupę ransomware KillSec. Na czele stał 16-latek, za grupą stoi 1000 cyberataków
Międzynarodowa operacja policyjna pod przewodnictwem władz Hamburga doprowadziła do przejęcia pięciu serwerów, zabezpieczenia 110 terabajtów danych oraz aresztowania trzech podejrzanych, w tym domniemanego 16-letniego lidera grupy powiązanej z 1000 przypadków wymuszeń korporacyjnych.
Skoordynowane naloty i przejęcie infrastruktury
30 września 2026 r. organy ścigania w Europie i Stanach Zjednoczonych przeprowadziły operację KillSwitch, której celem było zniszczenie infrastruktury grupy ransomware KillSec. Funkcjonariusze przeszukali osiem nieruchomości w Grecji, Rumunii, Hiszpanii i Wielkiej Brytanii, aresztując trzech podejrzanych. Władze przejęły pięć serwerów służących do przechowywania i eksfiltracji skradzionych plików ofiar, w tym główny serwer grupy. Organy ścigania przejęły kontrolę nad portalem wyciekowym grupy w sieci darknet i zabezpieczyły co najmniej 110 terabajtów danych przed nieautoryzowanym dostępem. Podczas przeszukań skonfiskowano również urządzenia komputerowe, cyfrowe repozytoria oraz aktywa finansowe.
- Domniemane ataki globalne
- 1000 ataki
- Szacowane udane ataki
- 500 ataki
- Ataki powiązane z Niemcami
- 70 ataki
- Ataki powiązane z Hamburgiem
- 18 ataki
Przywództwo nastolatków i role techniczne
Śledczy zidentyfikowali 16-letniego podejrzanego jako domniemanego głównego administratora i organizatora KillSec. Inny kluczowy podejrzany, zidentyfikowany jako programista grupy, w sierpniu skończył 18 lat. Policja odkryła również osoby pełniące wyspecjalizowane funkcje w ramach syndykatu, w tym negocjatora oraz partnera ds. dystrybucji. Grupa wykorzystywała narzędzia sztucznej inteligencji do budowy i utrzymania infrastruktury ransomware oraz do skanowania sieci w celu identyfikacji potencjalnych ofiar korporacyjnych.
Skala cyberataków i metody wymuszeń
KillSec koncentrował się na wykorzystywaniu luk w oprogramowaniu korporacyjnym i niezabezpieczonych repozytoriach chmurowych w celu wyłudzenia danych własnościowych. Sprawcy stosowali model podwójnego wymuszenia, kopiując wrażliwe pliki, blokując systemy za pomocą szyfrowania i grożąc publicznym ujawnieniem danych na swoim portalu, jeśli ofiary odmówiły zapłaty okupu. Grupa otrzymała znaczne sumy od atakowanych podmiotów w kilku przypadkach. Śledczy szacują, że od 2024 r. KillSec przeprowadził około 1000 cyberataków na całym świecie, z czego około 500 uznano za udane. W Niemczech władze udokumentowały co najmniej 70 przypadków, w tym 18 powiązanych z podmiotami w Hamburgu. Szwajcarscy prokuratorzy wszczęli w lipcu 2025 r. postępowanie dotyczące ataków na krajowe firmy, które miały miejsce między październikiem 2023 r. a czerwcem 2025 r. Organy ścigania zaznaczyły, że liczba spraw może ulec zmianie w miarę trwania analizy kryminalistycznej.
- KillSec rozpoczyna cyberataki wymierzone w szwajcarskie firmy
- KillSec rozszerza operacje ransomware wymierzone w korporacyjne magazyny chmurowe
- Hamburskie organy ścigania rozpoczynają wstępne dochodzenie w sprawie KillSec
- Szwajcarska prokuratura federalna wszczyna postępowanie karne dotyczące ataków krajowych
- Operacja KillSwitch: naloty na osiem nieruchomości, przejęcie infrastruktury i aresztowanie trzech podejrzanych
Międzynarodowa współpraca transgraniczna
Operacją kierowała hamburska policja kryminalna (LKA) oraz Prokuratura w Hamburgu, które wszczęły dochodzenie na początku 2025 r. po wykryciu pierwszych lokalnych przypadków. W koordynację działań transgranicznych zaangażowanych było ponad tuzin europejskich agencji oraz dwie amerykańskie instytucje, w tym Federalne Biuro Śledcze (FBI), przy wsparciu organizacyjnym Europolu i Eurojustu. Wśród uczestniczących organów krajowych znalazły się jednostki z Belgii, Finlandii, Niemiec, Grecji, Holandii, Rumunii, Hiszpanii, Szwajcarii oraz Wielkiej Brytanii. Szwajcarski Federalny Urząd Policji (Fedpol) oraz Prokuratura Generalna Szwajcarii uczestniczyły bezpośrednio w skoordynowanych działaniach.
Hamburski senator ds. wewnętrznych Andy Grote skomentował rolę lokalnych śledczych w operacji transgranicznej.
Po operacji „Medusa” wymierzonej w przemoc seksualną wobec osób odurzonych, międzynarodowe uderzenie w grupę „KillSec” jest już drugą w ciągu kilku miesięcy operacją międzynarodową, w której hamburska LKA odegrała decydującą rolę.
Władze potwierdziły, że postępowania prawne są w toku i podkreśliły, że wobec wszystkich podejrzanych obowiązuje domniemanie niewinności.


