La police espagnole, allemande, britannique et roumaine a mené une opération coordonnée contre le groupe présumé de ransomware KillSec, interpellant trois personnes et prenant le contrôle d’infrastructures liées à ses opérations de fuite de données.
La police de Hambourg a indiqué qu’un adolescent de 16 ans avait été interpellé à Alicante, en Espagne, le 30 septembre, et qu’il est soupçonné d’avoir agi comme administrateur principal du groupe. Les autorités espagnoles ont perquisitionné un domicile et un bureau d’hôtel dans la province, saisissant des ordinateurs, des téléphones mobiles et des portefeuilles de cryptomonnaies. Une première analyse aurait identifié des transactions compatibles avec des paiements de rançon.
Deux suspects supplémentaires, tous deux âgés d’une vingtaine d’années, ont été interpellés au Royaume-Uni et en Roumanie, selon Europol. Les procureurs roumains ont indiqué qu’un homme de 24 ans faisait l’objet d’une enquête pour des infractions présumées incluant l’accès non autorisé à des systèmes informatiques, les transferts de données, l’utilisation d’outils malveillants, le chantage et la participation à un groupe criminel organisé. Les suspects n’ont pas été condamnés et les arrestations sont provisoires.
Infrastructures et données saisies
Les autorités ont mené huit perquisitions en Espagne, en Grèce, au Royaume-Uni et en Roumanie. Les enquêteurs ont déclaré avoir mis hors service cinq serveurs, dont un serveur principal présumé de KillSec, et avoir apposé des avis de saisie sur cinq domaines. Ils ont également sécurisé au moins 110 téraoctets de données afin d’empêcher tout accès non autorisé supplémentaire après avoir pris le contrôle du site de fuite du groupe.
L’affaire a été coordonnée par Europol et Eurojust, avec le soutien du bureau du FBI de San Juan, de procureurs fédéraux américains à Porto Rico, ainsi que des entreprises de cybersécurité Bitdefender et Group-IB. Porto Rico aurait demandé l’extradition de la personne interpellée au Royaume-Uni.
Activités d’extorsion présumées
Les enquêteurs estiment que KillSec a compromis des organisations en exploitant des failles logicielles, des contrôles d’accès insuffisants et, dans certains cas, des identifiants obtenus sur des places de marché criminelles. Le groupe aurait copié des données internes et menacé de les publier ou de les vendre si les victimes ne payaient pas.
La police de Hambourg a déclaré que l’enquête porte sur environ 1 000 incidents présumés à l’échelle mondiale, dont près de 500 auraient jusqu’à présent abouti à des compromissions réussies. La police espagnole a cité plus de 280 victimes. Les autorités continuent d’examiner les appareils, les données et les activités en cryptomonnaies saisis afin d’identifier d’autres organisations touchées et d’éventuels participants.
KillSec avait auparavant été décrit par des chercheurs comme un groupe ayant évolué d’activités hacktivistes vers des opérations de ransomware et d’extorsion de données. Les autorités ont également indiqué examiner les affirmations selon lesquelles des outils d’intelligence artificielle auraient été utilisés pour faciliter le ciblage des victimes et les opérations d’infrastructure, sans toutefois fournir de détails techniques.
