En bref
- La police espagnole a arrêté à Alicante un ressortissant roumain de 16 ans, soupçonné d'être l'administrateur et l'opérateur principal de KillSec.
- Un ressortissant néerlandais vivant au Royaume-Uni a été inculpé à Porto Rico et arrêté dans l'attente de son extradition.
- Les enquêteurs tracent les produits criminels du groupe, y compris les cryptomonnaies.
La police espagnole a arrêté un adolescent de 16 ans soupçonné d'être l'opérateur principal du groupe de rançongiciels KillSec, tandis que les forces de l'ordre à travers l'Europe ont saisi ses serveurs et son site de fuite et sécurisé au moins 110 téraoctets de données volées, a déclaré Europol.
L'adolescent, un ressortissant roumain détenu à Alicante, est soupçonné d'avoir agi en tant qu'administrateur du groupe, a déclaré un porte-parole d'Europol à Reuters. Deux autres personnes dans la vingtaine ont été arrêtées, une en Grande-Bretagne et une en Roumanie. Un quatrième suspect, un développeur qui a eu 18 ans en août et était mineur lorsque certaines des infractions ont été commises, a été identifié mais pas arrêté.

L'action du 30 septembre faisait partie de l'opération KillSwitch, une enquête menée par l'Office de police criminelle du Land de Hambourg et le parquet de la ville sur environ 1 000 attaques présumées dans le monde, dont environ 500 ont jusqu'à présent été identifiées comme réussies. Huit propriétés ont été perquisitionnées en Espagne, en Grèce, en Roumanie et au Royaume-Uni.
L'homme détenu en Grande-Bretagne fait face à des accusations aux États-Unis. Fouad Eltibrizi, un ressortissant néerlandais résidant au Royaume-Uni qui utilisait le pseudonyme Archduke, a été inculpé par un grand jury fédéral à Porto Rico le 16 septembre pour complot d'accès non autorisé à des ordinateurs à des fins lucratives, dommages causés à des ordinateurs protégés et transmission de menaces d'extorsion. Il a été arrêté la quinzaine suivante et fait face à une extradition, avec une peine maximale de 10 ans.
Aujourd'hui, nous annonçons l'opération KillSwitch, une opération séquencée conjointe menée par @FBISanJuan ciblant le groupe de rançongiciels Kill Security (« KillSec »). Les autorités des États-Unis et d'Europe ont pris le contrôle du site de fuite de KillSec, sécurisant au moins 110 téraoctets de données contre toute nouvelle… pic.twitter.com/ZYvxosEPyv
— FBI Cyber Division (@FBICyberDiv) 1 octobre 2026
Les procureurs américains affirment que KillSec a publié une violation de données à Porto Rico sur son site de fuite en mars 2025, avec des échantillons de données de patients volées et un compte à rebours de sept jours. Lorsque l'entreprise n'a pas répondu, environ 180 Go ont été publiés. L'acte d'accusation décrit des violations similaires en Californie, dans l'État de Washington et en Louisiane.
KillSec et les cryptomonnaies
KillSec est actif depuis environ 2024, exploitant des vulnérabilités logicielles et des points d'accès mal sécurisés, en particulier vers le stockage cloud, pour atteindre les systèmes des organisations et copier des données internes vers l'infrastructure qu'il contrôlait, a déclaré Europol dans un communiqué. Les victimes étaient nommées sur son site de fuite du dark web et menacées de publication si elles ne payaient pas, les fichiers étant mis en libre téléchargement lorsqu'aucun paiement n'était effectué.
Le groupe utilisait la double extorsion, chiffrant les serveurs puis menaçant de publier les données si une entreprise refusait de payer parce qu'elle disposait de sauvegardes, a déclaré la police fédérale suisse. Les rançons étaient souvent exigées en cryptomonnaie. Les procureurs suisses enquêtent depuis juillet 2025 sur des attaques contre des entreprises suisses entre octobre 2023 et juin 2025.
Les enquêteurs ont également découvert que le groupe avait utilisé l'IA pour construire et maintenir son infrastructure de rançongiciel et pour identifier des victimes potentielles.
Cinq serveurs centraux sont désormais sous contrôle policier, ainsi que des domaines redirigés vers un avis de saisie. Les enquêteurs examinent les appareils saisis et tracent les produits du groupe, y compris les cryptomonnaies, un travail que le Centre européen de lutte contre la cybercriminalité d'Europol a soutenu avec une expertise spécialisée en traçage de cryptomonnaies et en criminalistique numérique.
Au Royaume-Uni, où 28 entreprises victimes ont été identifiées, des agents de l'Eastern Region Special Operations Unit ont arrêté un homme de 25 ans soupçonné de négocier avec les victimes à une adresse de Levenshulme, à Manchester. Les rançongiciels causent « des pertes financières importantes, des perturbations opérationnelles et nuisent à la confiance du public », a déclaré le sergent-détective John Collinson, de l'équipe de lutte contre la cybercriminalité de l'unité.






