Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die europäischen Sicherheitskräfte haben einen Teil eines Netzwerks entartet, das mit der Gruppe KillSec verbunden ist: Am 30. September wurden mindestens drei Verhaftungen in unterschiedlichen Zuständigkeiten durchgeführt und die Behörden haben die Kontrolle über die Website übernommen, auf der das Kollektiv gestohlene Daten veröffentlichte. Unter diesen verhafteten ist ein 16-jähriger spanischer Mann, der in der Provinz Alicante von der Zivilgarde und der Mossos d'Esquadra festgenommen wurde; die Behörden in Hamburg und Eurojust koordinierten die Operation mit Unterstützung von Europol- und US-Teams, einschließlich des FBI in San Juan und Puerto Rico Staatsanwälte, die die Auslieferung eines der Gefangenen im Vereinigten Königreich beantragt haben.
Fakt bestätigt: Die Forscher behaupten, dass KillSec in der Diebstahl von Daten von Organisationen und Erpressung durch eine Leckagestelle im dunklen Web engagiert war. Die Agenten behaupten, mindestens 5 Server einzugreifen, beschlagnahmte Mitteilungen in den Domänen der Gruppe platziert und um 110 Terabyte der Informationen und Geräte - einschließlich Computerausrüstung, Telefone und Kryptomoneda-Münzen - während Aufzeichnungen in Spanien, Rumänien, Griechenland und dem Vereinigten Königreich. Transaktionen, die mit Rettungszahlungen übereinstimmen, wurden ebenfalls dokumentiert.

Technisch, nach polizeilichen Freigaben, KillSec kombinierte mehrere übliche Techniken in digitalen Erpressung Operationen: Ausnutzung von Software Schwachstellen, Missbrauch von schlecht gesicherten Zugriff auf Cloud-Dienste (z.B. schlecht konfigurierte Speicherung), Erwerb von Anmeldeinformationen in kriminellen Märkten und Verwendung von Affiliates, die Malware eingesetzt. Die Gruppe hätte Dateien mit Varianten namens KillSecurity 2.0 und 3.0 verschlüsselt und, wenn sie keine Zahlung erhalten, veröffentlicht oder verteilt gestohlene Datenbanken. Die Behörden weisen ferner darauf hin, dass künstliche Intelligenz dazu verwendet wurde, einen Teil der Infrastruktur aufzubauen und zu betreiben und potenzielle Ziele zu ermitteln, obwohl an dieser Stelle wenig öffentliche Informationen zur Verfügung stehen.
Betroffene sind Organisationen sehr unterschiedlicher Art und Größe: Behörden untersuchen 1.000 verdächtige Vorfälle von denen bisher etwa 500 als erfolgreich bestätigt wurden; die Bürgergarde zählt mehr als 280 die Zahl der Opfer in Spanien und in einem bestimmten Fall in Katalonien wurde der Schaden auf fast 1 Million Euro geschätzt. Europol und die Strafverfolgungsbehörden weisen darauf hin, dass die Gruppe für diese Erpressung "Grundzahlungen" in Kryptomonedas erhalten hat.
Was bewiesen ist und was noch zu bestätigen ist: Das Muster von Diebstahl und Erpressung, Vorverhaftungen und Infrastrukturintervention wird bestätigt. Es ist eine glaubwürdige Schätzung, unterstützt durch erste Ergebnisse, dass das Geschäftsmodell auch als Ransomware- as- a- Service seit Mitte 2024 betrieben, so dass externe Partner die Werkzeuge der Gruppe verwenden. Darüber hinaus genauen Einsatzumfang von IA(was Modelle, welche spezifischen Funktionen und in welchem Stadium) und die Identität und Lage aller Mitglieder des Netzes bleiben Forschung; die Zahl der Opfer und Beträge kann variieren, da Experten die 110 TB erfassten analysieren.
Praktische Konsequenzen: Neben direkten wirtschaftlichen Schäden durch Rettung und Wiederherstellung, interne Datenlecks beinhalten oft Verlust von geistigem Eigentum, regulatorische Sanktionen für Datenschutz, Rufschäden und anschließende Nutzung von Informationen durch andere kriminelle Gruppen (Verkauf von Anmeldeinformationen, Betrugskampagnen oder gezielte Phishing). Die Tatsache, dass KillSec seine Werkzeuge an verbundene Unternehmen angeboten multipliziert die Wahrscheinlichkeit von neuen unabhängigen Vorfällen auch nach Polizeieingriff, weil die Varianten von Malware in den Händen von Dritten bleiben können.
Welche konkreten Maßnahmen sollten nun von IT-Organisationen und Fachleuten ergriffen werden: 1) Soforteindämmung: Isolieren Sie verübte Ausrüstung, bewahren Sie Protokolle und Beweise für forensische Untersuchung (nicht überschreiben oder formatieren). (2) Umfangbeurteilung: zu bestimmen, auf welche Systeme und Daten zugegriffen wurden; Konten mit Privilegien, freigestellten Anmeldeinformationen und Zugriff auf Cloud-Dienste überprüfen. 3) Erholung und Reinigung: Wiederherstellen von verifizierten Backups und trennen Backups, die über das Netzwerk zugänglich sind; verwenden Sie Patches auf bekannte Schwachstellen. 4. Fortführung: Aktivieren Sie Multi-Faktor-Authentifizierung, überprüfen und straffen IAM-Richtlinien in Cloud-Lieferanten (Vorbehalt weniger Privileg), Verschlüsselungsdaten in Ruhe und Transit und Netzwerksegmentierung, um die laterale Bewegung zu begrenzen. (5) Kontinuierliche Erkennung: EDR / SIEM einzusetzen oder zu stärken, nach Engagement-Indikatoren zu suchen und Drittmittel zu nutzen. 6. Kommunikation und Compliance: benachrichtigen Sie die zuständigen Behörden, informieren Sie die Kunden gegebenenfalls und koordinieren Sie mit Rechts- und Kommunikationsteams. Wenn Sie Opfer sind, betrachten Sie die Rekrutierung von Spezialisten als Reaktion auf Vorfälle und kooperieren mit den Behörden.
Praktische Tipps für Benutzer und kleine Unternehmen: Ändern Sie wiederverwendete Passwörter, aktivieren Sie MFA in kritischen Konten (Mail, Cloud-Dienste, Administratoren), pflegen Sie aktuelle Systeme und Anwendungen und speichern Sie getrennte Backups. Sie empfehlen keine Kautionen im Allgemeinen zu zahlen: Neben der Finanzierung Kriminalität gibt es keine Garantie für die Datenrückgabe und kann Anreize für neue Erpressung schaffen; die Entscheidung muss mit rechtlicher und technischer Beratung getroffen werden.

Was werden die Behörden jetzt tun: Die Staatsanwälte und die Polizei werden weiterhin das beschlagnahmte Material analysieren, um mehr Opfer zu identifizieren, die Geldrouten in Kryptomonedas und andere Mitglieder zu finden - die Forscher haben operative Rollen als Administrator, Entwickler, Unterhändler und Affiliate identifiziert. Die von Europol und Eurojust koordinierte internationale Zusammenarbeit weist auf weitere rechtliche Schritte und möglicherweise weitere Verhaftungen oder Auslieferungsersuchen hin.
Um gute Praktiken und öffentliche Ressourcen auf Ransomware Reaktion und Prävention zu vertiefen, ist der Leitfaden der US Cybersicherheitsagentur verfügbar. USA (CISA) auf Ransomware ( https: / / www.cisa.gov / ransomware) und der Presseraum von Europol und Mitteilungen über koordinierte Maßnahmen ( https: / / www.europol.europa.eu / newsroom / news), wo Nachrichtenübermittlungen und Warnungen häufig veröffentlicht werden.
Kurz gesagt, die Operation gegen KillSec zeigt, dass grenzüberschreitende Zusammenarbeit die Infrastruktur entwaffnen und Schlüsselpersonen stoppen kann, aber nicht das Risiko für Organisationen, die weiterhin durch grundlegendes Misserfolg von Konfiguration und Zugriffsmanagement ausgesetzt werden. Die betriebliche Lektion ist klar: Die Investition in digitale Hygiene, Erkennung und schnelle Reaktion reduziert die Wahrscheinlichkeit, das nächste Opfer der Erpressung zu werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...