Une opération internationale de maintien de l’ordre a démantelé des infrastructures clés appartenant au groupe de ransomware KillSec, les enquêteurs identifiant un jeune homme de 16 ans comme le principal responsable présumé d’une campagne de cybercriminalité liée à des centaines d’attaques réussies.

 

 

L’action coordonnée a eu lieu le 30 septembre dans le cadre Operation KillSwitch d’une enquête menée par les autorités allemandes. La police a mené huit perquisitions à travers l’Espagne, la Grèce, la Roumanie et le Royaume-Uni, tandis que trois suspects ont été provisoirement arrêtés et que des preuves ainsi que des biens ont été saisis.

Les autorités ont également pris le contrôle de cinq serveurs centraux utilisés par KillSec. L’infrastructure saisie comprenait des systèmes utilisés pour gérer les opérations du groupe et stocker les informations volées aux victimes, tandis que les domaines de KillSec ont été redirigés vers un avis de saisie des forces de l’ordre.

Au moins 110 téraoctets d’informations volées ont été sécurisés pendant l’opération, empêchant tout accès non autorisé à travers l’infrastructure désormais contrôlée par les autorités. Les enquêteurs examinent les systèmes saisis afin d’identifier d’autres victimes et potentiellement de découvrir d’autres personnes impliquées dans l’opération.

KillSec est active depuis environ 2024 et est soupçonnée d’avoir mené environ 1 000 attaques dans le monde. Les enquêteurs ont jusqu’à présent classé environ 500 de ces attaques comme réussies, bien que les autorités avertissent que ce chiffre pourrait changer à mesure que davantage de preuves seront analysées.

Le groupe aurait accédé aux organisations en exploitant des vulnérabilités logicielles et des points d’entrée mal protégés, en particulier ceux connectés au stockage cloud. Après être entrés dans les systèmes d’une victime, les membres de KillSec copiaient des informations sensibles dans l’infrastructure sous leur contrôle.

Ces informations volées ont ensuite été utilisées pour l’extorsion. Les victimes étaient listées sur le site du dark web de KillSec et menacées de publication à moins qu’elles ne paient une rançon. Lorsque les organisations refusaient, leurs fichiers volés pouvaient être mis à disposition de tous pour les télécharger.

L’enquête a permis de dresser une image inhabituelle des personnes présumées derrière l’opération. Les autorités affirment que l’administrateur présumé et principal opérateur n’a que 16 ans, tandis qu’un autre membre présumé, identifié comme promoteur, a eu 18 ans en août et était encore mineur lorsque certaines des infractions présumées ont eu lieu.

Les enquêteurs ont également identifié des personnes soupçonnées de travailler comme négociateur de rançons et affilié. Un homme de 25 ans arrêté à Manchester est soupçonné d’avoir négocié avec des victimes de KillSec et devait faire l’objet d’une procédure d’extradition à Londres.

Les autorités affirment que KillSec a également intégré l’intelligence artificielle dans ses activités. Les enquêteurs ont trouvé des preuves que l’IA a été utilisée pour aider à développer et maintenir l’infrastructure ransomware du groupe et à identifier des organisations susceptibles d’être potentiellement ciblées.

L’opération KillSwitch impliquait des autorités de pays tels que l’Allemagne, les États-Unis, la Belgique, la Finlande, la Grèce, la Roumanie, l’Espagne, la Suisse et le Royaume-Uni, avec la coordination internationale d’Europol et Eurojust. Des entreprises de cybersécurité ont également assisté à l’enquête.

Laisser un commentaire