La polizia in Spagna, Germania, Regno Unito e Romania ha condotto un'operazione coordinata contro il presunto gruppo ransomware KillSec, fermando tre persone e assumendo il controllo di infrastrutture collegate alla sua attività di divulgazione dei dati.
La polizia di Amburgo ha dichiarato che un sedicenne è stato fermato ad Alicante, in Spagna, il 30 settembre ed è sospettato di aver svolto il ruolo di principale amministratore del gruppo. Le autorità spagnole hanno perquisito un'abitazione e un ufficio di un hotel nella provincia, sequestrando computer, telefoni cellulari e wallet di criptovalute. L'analisi iniziale avrebbe identificato transazioni compatibili con pagamenti di riscatto.
Secondo Europol, altri due sospettati, entrambi ventenni, sono stati fermati nel Regno Unito e in Romania. I procuratori romeni hanno affermato che un ventiquattrenne è indagato per presunti reati che includono accesso non autorizzato a sistemi informatici, trasferimenti di dati, uso di strumenti malevoli, ricatto e partecipazione a un gruppo criminale organizzato. I sospettati non sono stati condannati e i fermi sono provvisori.
Infrastrutture e dati sequestrati
Le autorità hanno effettuato otto perquisizioni in Spagna, Grecia, Regno Unito e Romania. Gli investigatori hanno dichiarato di aver disattivato cinque server, incluso un presunto server principale di KillSec, e di aver apposto avvisi di sequestro su cinque domini. Hanno inoltre messo in sicurezza almeno 110 terabyte di dati per impedire ulteriori accessi non autorizzati dopo aver assunto il controllo del sito di leak del gruppo.
Il caso è stato coordinato da Europol ed Eurojust, con il supporto dell'ufficio dell'FBI di San Juan, dei procuratori statunitensi a Porto Rico e delle aziende di sicurezza Bitdefender e Group-IB. Porto Rico avrebbe richiesto l'estradizione della persona fermata nel Regno Unito.
Presunte attività di estorsione
Gli investigatori ritengono che KillSec abbia compromesso organizzazioni sfruttando vulnerabilità software, controlli di accesso deboli e, in alcuni casi, credenziali acquistate su marketplace criminali. Il gruppo avrebbe copiato dati interni e minacciato di pubblicarli o venderli, a meno che le vittime non pagassero.
La polizia di Amburgo ha dichiarato che l'indagine comprende circa 1.000 presunti incidenti a livello globale, di cui si ritiene che circa 500 abbiano finora portato a compromissioni riuscite. La polizia spagnola ha citato oltre 280 vittime. Le autorità continuano a esaminare dispositivi, dati e attività in criptovalute sequestrati per identificare ulteriori organizzazioni coinvolte e possibili partecipanti.
KillSec era stato precedentemente descritto dai ricercatori come un gruppo evolutosi dall'attività hacktivista a operazioni ransomware ed estorsione di dati. I funzionari hanno inoltre affermato di stare esaminando le dichiarazioni secondo cui strumenti di intelligenza artificiale sarebbero stati utilizzati per supportare l'individuazione delle vittime e le operazioni sull'infrastruttura, senza tuttavia fornire dettagli tecnici.
