W skrócie
- Hiszpańska policja aresztowała 16-letniego obywatela Rumunii w Alicante, podejrzanego o bycie administratorem i głównym operatorem KillSec.
- Obywatel Holandii mieszkający w Wielkiej Brytanii został oskarżony w Portoryko i aresztowany w oczekiwaniu na ekstradycję.
- Śledczy badają przestępcze zyski grupy, w tym kryptowaluty.
Hiszpańska policja aresztowała 16-latka podejrzanego o bycie głównym operatorem grupy ransomware KillSec, podczas gdy organy ścigania w całej Europie zajęły jej serwery i stronę z wyciekami oraz zabezpieczyły co najmniej 110 terabajtów skradzionych danych, poinformował Europol.
Nastolatek, obywatel Rumunii zatrzymany w Alicante, jest podejrzany o pełnienie funkcji administratora grupy, powiedział rzecznik Europolu Reutersowi. Aresztowano dwie inne osoby w wieku dwudziestu kilku lat, jedną w Wielkiej Brytanii i jedną w Rumunii. Czwarty podejrzany, deweloper, który w sierpniu skończył 18 lat i był nieletni, gdy popełniono część przestępstw, został zidentyfikowany, ale nie aresztowany.

Działanie z 30 września było częścią Operacji KillSwitch, śledztwa prowadzonego przez Hamburskie Państwowe Biuro Policji Kryminalnej i prokuraturę miejską w sprawie około 1000 podejrzanych ataków na całym świecie, z których około 500 zostało dotychczas zidentyfikowanych jako udane. Przeszukano osiem nieruchomości w Hiszpanii, Grecji, Rumunii i Wielkiej Brytanii.
Mężczyzna zatrzymany w Wielkiej Brytanii stoi w obliczu zarzutów w USA. Fouad Eltibrizi, obywatel Holandii mieszkający w Wielkiej Brytanii, który używał pseudonimu Archduke, został oskarżony przez federalną ławę przysięgłych w Puerto Rico 16 września o spisek w celu uzyskania dostępu do komputerów bez autoryzacji dla korzyści finansowych, uszkodzenie chronionych komputerów i przesyłanie gróźb wymuszenia. Został aresztowany dwa tygodnie później i grozi mu ekstradycja, z maksymalnym wymiarem kary 10 lat.
Dziś ogłaszamy Operację KillSwitch, wspólną sekwencyjną operację prowadzoną przez @FBISanJuan wymierzoną w grupę ransomware Kill Security („KillSec”). Władze w USA i Europie przejęły kontrolę nad stroną wyciekową KillSec, zabezpieczając co najmniej 110 terabajtów danych przed dalszym… pic.twitter.com/ZYvxosEPyv
— FBI Cyber Division (@FBICyberDiv) 1 października 2026
Prokuratorzy w USA twierdzą, że KillSec opublikował informację o naruszeniu danych w Portoryko na swojej stronie z wyciekami w marcu 2025 r., wraz z próbkami skradzionych danych pacjentów i siedmiodniowym odliczaniem. Gdy firma nie zareagowała, opublikowano około 180 GB danych. Akt oskarżenia opisuje podobne naruszenia w Kalifornii, stanie Waszyngton i Luizjanie.
KillSec i kryptowaluty
KillSec działa od około 2024 r., wykorzystując luki w oprogramowaniu i słabo zabezpieczone punkty dostępu, szczególnie do pamięci masowej w chmurze, aby uzyskać dostęp do systemów organizacji i skopiować dane wewnętrzne do kontrolowanej przez siebie infrastruktury – poinformował Europol w oświadczeniu. Ofiary były wymieniane na jego stronie z wyciekami w dark webie i grożono ich publikacją, jeśli nie zapłacą, a pliki udostępniano do bezpłatnego pobrania, gdy nie wpłynęła żadna płatność.
Grupa stosowała podwójny wymus, szyfrując serwery, a następnie grożąc publikacją danych, jeśli firma odmówiła zapłaty, ponieważ miała kopie zapasowe – podano w komunikacie szwajcarskiej policji federalnej. Okupy często żądano w kryptowalutach. Szwajcarscy prokuratorzy prowadzą śledztwo od lipca 2025 r. w sprawie ataków na szwajcarskie firmy w okresie od października 2023 r. do czerwca 2025 r.
Śledczy ustalili również, że grupa wykorzystywała sztuczną inteligencję do budowy i utrzymania swojej infrastruktury ransomware oraz do identyfikowania potencjalnych ofiar.
Pięć centralnych serwerów znajduje się obecnie pod kontrolą policji, podobnie jak domeny przekierowane na komunikat o zajęciu. Śledczy badają zajęte urządzenia i śledzą zyski grupy, w tym kryptowaluty – prace, które Europejskie Centrum Cyberprzestępczości Europolu wsparło specjalistycznym śledzeniem kryptowalut i informacją kryminalistyczną.
W Wielkiej Brytanii, gdzie zidentyfikowano 28 firm będących ofiarami, funkcjonariusze Eastern Region Special Operations Unit aresztowali 25-latka podejrzanego o negocjacje z ofiarami pod adresem w Levenshulme w Manchesterze. Ransomware powoduje „znaczne straty finansowe, zakłócenia operacyjne i szkody dla zaufania publicznego” – powiedział detektyw sierżant John Collinson z zespołu ds. cyberprzestępczości tej jednostki.






