
Policja rozbija grupę ransomware KillSec, w Alicante aresztowano 16-letniego lidera
Międzynarodowa operacja policyjna pod przewodnictwem niemieckich organów ścigania doprowadziła do rozbicia gangu ransomware KillSec, przejęcia jego strony w dark webie oraz aresztowania 16-letniego administratora z Rumunii w Alicante.
Międzynarodowe uderzenie w KillSec
Międzynarodowa operacja organów ścigania pod kryptonimem Operation KillSwitch doprowadziła do rozbicia syndykatu ransomware KillSec, wyłączenia jego infrastruktury w dark webie oraz zabezpieczenia co najmniej 110 terabajtów skradzionych danych. Dochodzenie było prowadzone przez Urząd Policji Kryminalnej Kraju Związkowego w Hamburgu oraz Prokuraturę w Hamburgu, przy koordynacji Europolu i Eurojustu. W skoordynowanych działaniach wzięły udział agencje policyjne z dziesięciu krajów, w tym z Belgii, Finlandii, Niemiec, Grecji, Holandii, Rumunii, Hiszpanii, Szwajcarii, Wielkiej Brytanii oraz Stanów Zjednoczonych. Firmy zajmujące się cyberbezpieczeństwem, Bitdefender oraz Group-IB, zapewniły wsparcie techniczne dla tej wielostronnej operacji. Władze przeprowadziły trzy aresztowania tymczasowe oraz osiem przeszukań nieruchomości w Grecji, Rumunii, Hiszpanii i Wielkiej Brytanii, aby zdezorganizować sieć grupy i przejąć jej nielegalne zyski.
- KillSec rozpoczyna operacje ransomware, wykorzystując luki w chmurze i oprogramowaniu
- KillSec włamuje się do katalońskiej agencji publicznej Infraestructures.cat, powodując straty rzędu 1 mln euro
- Guardia Civil wszczyna Operación Rotoma po otrzymaniu informacji od FBI w San Juan
- Zidentyfikowany programista grupy ransomware kończy 18 lat
- Władze przejmują stronę w dark webie i aresztują 16-letniego podejrzanego w Alicante
- Europol ogłasza rozbicie KillSec w ramach operacji KillSwitch
Aresztowania i śledztwo w Hiszpanii
Hiszpański etap dochodzenia, znany jako Operación Rotoma, został przeprowadzony wspólnie przez Departament ds. Cyberprzestępczości Centralnej Jednostki Operacyjnej (UCO) Guardia Civil oraz Wydział Śledczy Mossos d'Esquadra. Funkcjonariusze w prowincji Alicante aresztowali 16-letniego obywatela Rumunii, zidentyfikowanego jako główny administrator i operator KillSec. Guardia Civil zidentyfikowała nastolatka na podstawie jednego zdjęcia profilowego, korzystając z informacji wywiadowczych otrzymanych w 2025 roku z biura terenowego FBI w San Juan w Portoryko. Zespoły śledcze przeszukały dwie lokalizacje w Alicante, w tym budynek mieszkalny oraz biuro w hotelu, obejmując formalnym dochodzeniem jedną kobietę. Funkcjonariusze zabezpieczyli sprzęt komputerowy, telefony komórkowe, portfele kryptowalutowe oraz specjalistyczne narzędzia do anonimizacji i szyfrowania danych, a wstępna analiza kryminalistyczna potwierdziła transakcje powiązane z płatnościami okupu.
Modus operandi i role operacyjne
Grupa KillSec rozpoczęła działalność w 2024 roku, przenikając do sieci ofiar poprzez wykorzystywanie luk w oprogramowaniu oraz słabo zabezpieczonych punktów dostępu, szczególnie w usługach przechowywania danych w chmurze. Po uzyskaniu dostępu do sieci ofiary, grupa eksfiltrowała poufne dokumenty wewnętrzne do infrastruktury pod własną kontrolą, a następnie wysuwała żądania finansowe. Gang publikował nazwy ofiar na swojej platformie wyciekowej w dark webie, grożąc ujawnieniem skradzionych plików w przypadku nieopłacenia okupu. W wielu przypadkach grupa żądała płatności w kryptowalutach, a niektórzy poszkodowani wpłacali kwoty rzędu około 500 000 euro. Jeśli organizacje odmawiały zapłaty, KillSec publikował skradzione dane do darmowego pobrania. Oprócz 16-letniego administratora, śledczy zidentyfikowali głównego programistę, który w sierpniu 2026 roku ukończył 18 lat, a także osoby pełniące funkcje negocjatora i współpracownika.
Straty ofiar i skala ataków
Dokumentacja organów ścigania wskazuje, że KillSec przeprowadził około 1000 cyberataków na całym świecie, z czego około 500 zakończyło się sukcesem, dotykając ponad 280 potwierdzonych organizacji. Jedno z potwierdzonych włamań dotyczyło Infraestructures.cat, spółki sektora publicznego należącej do rządu Katalonii, na początku 2025 roku. Intruzi uzyskali dostęp do sieci katalońskiego podmiotu, wyodrębnili poufne pliki i podjęli próbę wymuszenia, generując straty obliczone na blisko 1 mln euro. Przejęcie platformy gangu w dark webie 30 września 2026 roku zapobiegło dalszej publikacji skradzionych plików, podczas gdy międzynarodowi śledczy kontynuują analizę dowodów cyfrowych zabezpieczonych podczas ośmiu nalotów w celu identyfikacji kolejnych ofiar i przepływów finansowych.
- Domniemana łączna liczba ataków
- 1000 podmioty
- Udane ataki
- 500 podmioty
- Potwierdzone ofiary
- 280 podmioty


