Eine internationale Strafverfolgungsoperation hat wichtige Infrastrukturen der KillSec-Ransomware-Gruppe demontiert, wobei Ermittler einen 16-Jährigen als mutmaßlichen Hauptakteur hinter einer Cyberkriminalitätskampagne identifizierten, die mit Hunderten erfolgreicher Angriffe in Verbindung steht.
Die koordinierte Aktion fand am 30. September unter Operation KillSwitch einer von deutschen Behörden geleiteten Untersuchung statt. Die Polizei führte acht Durchsuchungen in Spanien, Griechenland, Rumänien und dem Vereinigten Königreich durch, während drei Verdächtige vorläufig festgenommen und Beweise sowie Vermögenswerte beschlagnahmt wurden.
Die Behörden erlangten außerdem die Kontrolle über fünf zentrale Server, die von KillSec genutzt wurden. Die beschlagnahmte Infrastruktur umfasste Systeme, die zur Verwaltung der Gruppenoperationen und zur Speicherung von von Opfern gestohlenen Informationen dienten, während die Domänen von KillSec an eine Beschlagnahmungsbenachrichtigung der Strafverfolgungsbehörden umgeleitet wurden.
Während der Operation wurden mindestens 110 Terabyte gestohlener Informationen gesichert, wodurch weiterer unbefugter Zugriff über die nun von Behörden kontrollierte Infrastruktur verhindert wurde. Ermittler untersuchen die beschlagnahmten Systeme, um weitere Opfer zu identifizieren und möglicherweise weitere an der Operation beteiligte Personen aufzudecken.
KillSec ist seit etwa 2024 aktiv und wird vermutet, weltweit etwa 1.000 Anschläge durchgeführt zu haben. Ermittler haben bisher etwa 500 dieser Angriffe als erfolgreich eingestuft, wobei die Behörden warnen, dass sich die Zahl mit der Analyse weiterer Beweise ändern könnte.
Die Gruppe soll Zugang zu Organisationen gehabt haben, indem sie Softwareschwachstellen und schlecht geschützte Zugänge ausnutzte, insbesondere solche, die mit Cloud-Speicher verbunden waren. Nachdem sie in die Systeme eines Opfers eingedrungen waren, kopierten KillSec-Mitglieder sensible Informationen in die von ihnen kontrollierte Infrastruktur.
Diese gestohlenen Informationen wurden dann für Erpressung verwendet. Die Opfer wurden auf KillSecs Dark-Web-Website gelistet und mit der Veröffentlichung bedroht, sofern sie kein Lösegeld zahlten. Wenn Organisationen sich weigerten, konnten ihre gestohlenen Dateien jedem zum Download zur Verfügung gestellt werden.
Die Untersuchung hat ein ungewöhnliches Bild der mutmaßlichen Personen hinter dem Betrieb ergeben. Die Behörden sagen, dass der mutmaßliche Verwalter und Hauptbetreiber erst 16 Jahre alt ist, während ein weiteres mutmaßliches Mitglied, das als Entwickler identifiziert wurde, im August 18 wurde und noch minderjährig war, als einige der angeblichen Straftaten geschahen.
Die Ermittler haben außerdem Personen identifiziert, die verdächtigt werden, als Lösegeldverhandler und als Partner tätig zu sein. Ein 25-jähriger Mann, der in Manchester festgenommen wurde, wird verdächtigt, mit KillSec-Opfern verhandelt zu haben und sollte sich in London einem Auslieferungsverfahren stellen.
Behörden sagen, KillSec habe auch künstliche Intelligenz in seine Aktivitäten integriert. Ermittler fanden Hinweise darauf, dass KI zur Entwicklung und Wartung der Ransomware-Infrastruktur der Gruppe sowie zur Identifizierung von Organisationen eingesetzt wurde, die möglicherweise ins Visier genommen werden könnten.
Operation KillSwitch bezog Behörden aus Ländern wie Deutschland, den Vereinigten Staaten, Belgien, Finnland, Griechenland, Rumänien, Spanien, der Schweiz und dem Vereinigten Königreich ein, mit internationaler Koordination von Europol und Eurojust. Auch Cybersicherheitsunternehmen unterstützten die Ermittlungen.