Германските власти обявиха международна операция срещу ransomware групата KillSec, при която са задържани трима заподозрени и са извършени обиски на осем адреса в Испания, Гърция, Румъния и Великобритания. Според разследващите предполагаемият администратор на операцията е 16-годишен румънски гражданин, задържан в испанския град Аликанте.
Операцията, наречена “Operation KillSwitch”, е насочена както срещу хората, свързани с групата, така и срещу инфраструктурата, използвана за атаките и съхраняването на откраднати данни.
Властите поемат контрол над инфраструктурата
По данни на германската полиция разследващите са получили контрол върху сайта на KillSec за публикуване на откраднати данни и са обезопасили поне 110 TB информация, за да предотвратят по-нататъшен неоторизиран достъп.
В рамките на акцията са иззети или поставени под контрол пет сървъра и друга инфраструктура, използвана от групата. Домейните, свързани с KillSec, също са поети от властите и посетителите им са били пренасочени към съобщение за полицейската операция.
Разследването е ръководено от германските правоохранителни органи с участието на служби от САЩ, Великобритания, Испания, Румъния и Гърция. Европол и Евроюст координират международното взаимодействие, а Bitdefender и Group-IB са предоставили техническа експертиза.
Около 1000 предполагаеми атаки
“Operation KillSwitch” е свързана с разследване на приблизително 1000 предполагаеми атаки на KillSec по света, като най-малко 70 от тях са били насочени срещу държавни организации.
Разследващите са потвърдили около 500 успешни компрометирания. Тези данни показват мащаба на дейността на групата, която се появи през 2024 г. и постепенно изгради репутация на активен участник в ransomware екосистемата.
По информация на Bitdefender компанията е проследила близо 300 жертви, публикувани в различни версии на сайта на KillSec. През 2025 г. са били публикувани 126 жертви, а през 2026 г. – 25, като последната е добавена на 18 септември.
Тези числа обаче не трябва автоматично да се приемат като точен брой на реално компрометираните организации. Публикуваните в сайтовете за изтичане на данни списъци могат да съдържат непълни или непотвърдени твърдения.
Атаки чрез уязвимости и слабо защитен достъп
Според Bitdefender KillSec е действала основно опортюнистично, като е използвала известни уязвимости и недостатъчно защитени точки за достъп, включително в облачни среди.
След проникване нападателите са извличали информация от системите на жертвите, а впоследствие са използвали сайта си за натиск върху организациите. Откраднатите файлове са били заплашвани с публично публикуване, ако жертвата не изпълни исканията на групата.
Bitdefender съобщава още, че е открил доказателства за използване на ИИ при изграждането и поддръжката на инфраструктурата на KillSec, както и при идентифицирането на потенциални жертви.
От гледна точка на бизнеса случаят е показателен за риска от оставяне на интернет-достъпни системи без навременни актуализации и достатъчно силна защита на достъпа. При ransomware атака компрометирането вече не се ограничава до криптиране на файлове – кражбата на информация и последващият натиск за нейното публикуване могат да се превърнат в основната заплаха.
Отделно разследване срещу друг предполагаем участник
Паралелно с европейската операция американското Министерство на правосъдието повдигна обвинения срещу нидерландския гражданин Фуад Елтибризи, известен онлайн като “Archduke”, за предполагаемо участие в свързана с KillSec схема за неоторизиран достъп до компютърни системи.
Той е бил задържан във Великобритания на 30 септември и според американските власти предстои процедура по екстрадирането му в САЩ. При осъждане по посоченото обвинение го заплашва максимална присъда от 10 години затвор.
Разследването срещу KillSec продължава, а международната операция показва, че ransomware групите могат да бъдат атакувани едновременно на две нива – чрез идентифициране на участниците и чрез прекъсване на инфраструктурата, която осигурява изтичането на данни и натиска върху жертвите.








