В Испании задержали 16-летнего предполагаемого оператора KillSec

Испанская полиция задержала 16-летнего жителя провинции Аликанте, которого следователи считают предполагаемым администратором и главным оператором вымогательской группы KillSec. В ходе международной операции 30 сентября также задержали двух человек в Великобритании и Румынии, взяли под контроль сайт утечек группировки, отключили пять серверов и защитили не менее 110 ТБ данных от дальнейшего несанкционированного доступа.
Операцию возглавили полиция и прокуратура Гамбурга при участии Guardia Civil, Mossos d'Esquadra, Europol, Eurojust, ФБР и прокуроров Пуэрто-Рико. В Испании правоохранители провели обыск дома и офиса в гостинице, изъяв компьютерную технику, телефоны и криптокошельки. Первичный анализ обнаружил транзакции, соответствующие выкупам от некоторых пострадавших.
Что известно о расследовании KillSec
Следователи провели восемь обысков в Испании, Греции, Великобритании и Румынии. На пяти доменах KillSec размещены уведомления об изъятии. В Румынии задержан 24-летний подозреваемый; прокуратура DIICOT запросила для него 30 суток содержания под стражей. Он считается невиновным, пока вина не будет установлена судом.
Расследование охватывает около 1 000 предполагаемых атак по всему миру, примерно 500 из них следователи на текущий момент считают успешными. Эти числа могут измениться после изучения изъятых устройств и данных. Испанская полиция сообщает более чем о 280 жертвах, а ущерб каталонской организации от атаки, которую связывают с KillSec, оценивался почти в 1 млн евро.
Как строилась схема вымогательства
По версии полиции Гамбурга, участники группы использовали уязвимости ПО и слабо защищённые точки доступа, особенно облачные хранилища. Затем они копировали внутренние конфиденциальные данные на контролируемые серверы, публиковали имена жертв на сайте в даркнете и требовали выкуп за отказ от публикации.
Прокуратура DIICOT также указывает, что участники покупали в даркнете учётные данные для доступа, отправляли жертвам образцы похищенных файлов и угрожали продать данные другим преступным группам. При отказе от оплаты файлы могли быть доступны для бесплатного скачивания. Хотя ведомства называют KillSec вымогательской группой, описанная схема включала кражу данных и шантаж, а в отдельных случаях использовалось и шифрование файлов.
Следствие продолжится
Следователи выделили в структуре KillSec роли администратора, разработчика, переговорщика и аффилированного партнёра. По данным полиции, группа применяла ИИ при создании и эксплуатации инфраструктуры, а также при поиске потенциальных жертв, без дополнительных технических деталей. Компании Bitdefender и Group-IB поддерживали расследование.
Европейские правоохранительные органы продолжают изучать изъятую инфраструктуру, устанавливать возможных жертв и участников, а также отслеживать денежные потоки, включая криптовалютные. Для бизнеса этот случай подчёркивает необходимость защищать облачные точки доступа, оперативно закрывать уязвимости и заранее готовить процедуры реагирования на кражу данных и вымогательство.

