Réseau KillSec désarticulé avec arrestations en Espagne et au Royaume-Uni et saisie de 110 TB

Auteur: Publié 6 min de lectura 8 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les forces de sécurité européennes ont désarticulé une partie d'un réseau associé au groupe KillSec : le 30 septembre, au moins trois arrestations ont eu lieu dans différentes juridictions et les autorités ont pris le contrôle du site Web où les données volées ont été publiées. Parmi les personnes arrêtées figure un Espagnol de 16 ans, détenu dans la province d'Alicante par la Garde civile et le Mossos d'Esquadra; les autorités de Hambourg et d'Eurojust ont coordonné l'opération avec le soutien des équipes d'Europol et des États-Unis, y compris le FBI à San Juan et les procureurs de Porto Rico, qui ont demandé l'extradition d'un des détenus au Royaume-Uni.

Fait confirmé : les chercheurs affirment que KillSec était engagé dans le vol de données provenant d'organisations et le chantage par le biais d'un site de fuites sur le Web sombre. Les agents affirment être intervenus au moins 5 serveurs, ont placé des avis de saisie dans les domaines du groupe et ont sécurisé autour 110 téraoctets d'information et les dispositifs - y compris les équipements informatiques, les téléphones et les pièces de cryptomoneda - pendant les enregistrements en Espagne, en Roumanie, en Grèce et au Royaume-Uni. Les opérations qui correspondent aux paiements de sauvetage ont également été documentées.

Réseau KillSec désarticulé avec arrestations en Espagne et au Royaume-Uni et saisie de 110 TB
Image générée avec IA.

Techniquement, selon les communiqués de police, KillSec a combiné plusieurs techniques habituelles dans les opérations d'extorsion numérique: exploitation de vulnérabilités logicielles, abus d'un accès mal sécurisé aux services cloud (p. ex. stockage mal configuré), achat de titres de compétence sur les marchés criminels et utilisation de sociétés affiliées qui ont déployé des logiciels malveillants. Le groupe aurait des fichiers chiffrés avec des variantes appelées KillSecurity 2.0 et 3.0 et, lorsqu'il n'a pas obtenu de paiement, publié ou distribué des bases de données volées. Les autorités indiquent également que l'intelligence artificielle a été utilisée pour construire et exploiter une partie de l'infrastructure et pour définir des objectifs potentiels, bien qu'il y ait peu d'informations publiques disponibles à ce stade.

Les personnes concernées sont des organisations de type et de taille très différents: les autorités enquêtent sur 1 000 incidents suspects dont environ 500 ont été confirmés comme ayant réussi jusqu'à présent; la Garde civile compte plus de 280 victimes en Espagne et, dans un cas spécifique en Catalogne, les dommages ont été estimés à près d'un million d'euros. Europol et les parquets soulignent que le groupe a obtenu des "paiements substantiels" dans les cryptomones pour ces extorsions.

Ce qui est prouvé et ce qui reste à confirmer : la tendance du vol et de l'extorsion, les arrestations préliminaires et l'intervention des infrastructures sont confirmées. Il s'agit d'une estimation crédible, appuyée par des constatations initiales, que le modèle d'affaires fonctionnait aussi comme Ransomware- a- service depuis le milieu de 2024, permettant aux filiales externes d'utiliser les outils du groupe. En outre, l'étendue exacte de l'utilisation de l'AI(quels modèles, quelles fonctions spécifiques et à quel stade) et l'identité et l'emplacement de tous les membres du réseau restent des recherches; les chiffres des victimes et les montants peuvent varier au fur et à mesure que les experts analysent les 110 TB saisies.

Conséquences pratiques Outre les dommages économiques directs dus au sauvetage et à la récupération, les fuites de données internes entraînent souvent la perte de la propriété intellectuelle, des sanctions réglementaires pour la protection des données, des dommages à la réputation et l'utilisation ultérieure de l'information par d'autres groupes criminels (vente de titres de créance, campagnes de fraude ou phishing ciblé). Le fait que KillSec a offert ses outils aux affiliés multiplie la probabilité de nouveaux incidents indépendants même après l'intervention de la police, car les variantes de malware peuvent rester entre les mains de tiers.

Quelles mesures concrètes les organisations et les professionnels de l'informatique devraient-ils prendre maintenant: 1) Limitation immédiate : isoler l'équipement commis, conserver les registres et les preuves aux fins d'une enquête médico-légale (ne pas écraser ou formater). 2) Évaluation de la portée: déterminer les systèmes et les données auxquels on a accès; examiner les comptes avec des privilèges, les références exposées et l'accès aux services en nuage. 3) Récupération et nettoyage: restaurer à partir de sauvegardes vérifiées et déconnecter les sauvegardes qui sont accessibles par le réseau; appliquer des correctifs aux vulnérabilités connues. 4. Fortification : Activer l'authentification multi-facteurs, revoir et resserrer les politiques IAM dans les fournisseurs de cloud (principe de moins de privilège), les données de cryptage en repos et en transit et la segmentation du réseau pour limiter les mouvements latéraux. 5) Détection continue: de déployer ou de renforcer EDR / SIEM, de rechercher des indicateurs d'engagement et de tirer parti des renseignements de tiers. 6. Communication et conformité: informer les autorités compétentes, informer les clients, le cas échéant, et coordonner avec les équipes juridiques et de communication. Si vous êtes victime, envisagez de recruter des spécialistes en réponse aux incidents et coopérez avec les autorités.

Conseils pratiques pour les utilisateurs et les petites entreprises : modifier les mots de passe réutilisés, activer MFA dans les comptes critiques (mail, services cloud, administrateurs), maintenir à jour les systèmes et applications, et stocker la sauvegarde déconnectée. Ils ne recommandent pas de payer les renflouements en général : en plus de financer la criminalité, il n'y a aucune garantie de retour de données et peut créer des incitations à de nouvelles extorsions; la décision doit être prise avec des conseils juridiques et techniques.

Réseau KillSec désarticulé avec arrestations en Espagne et au Royaume-Uni et saisie de 110 TB
Image générée avec IA.

Que vont faire maintenant les autorités : les procureurs et la police continueront à analyser les documents saisis pour identifier plus de victimes, tracer les itinéraires de l'argent dans les cryptomonesdas et localiser d'autres membres - les chercheurs ont identifié les rôles opérationnels en tant qu'administrateur, développeur, négociateur et affilié. La coopération internationale coordonnée par Europol et Eurojust fait état de nouvelles mesures juridiques et éventuellement de nouvelles arrestations ou demandes d'extradition.

Afin d'approfondir les bonnes pratiques et les ressources publiques sur la réponse et la prévention de Ransomware, le guide de l'agence américaine de cybersécurité est disponible. USA (CISA) sur Ransomware ( https: / / www.cisa.gov / ransomware) ainsi que la salle de presse d'Europol et les notices relatives aux opérations coordonnées ( https: / / www.europol.europa.eu / newsroom / news), où les communications et les avertissements post-intervention sont souvent publiés.

En bref, l'opération contre KillSec montre que la coopération transfrontalière peut désarmer l'infrastructure et arrêter les personnes clés, mais n'élimine pas le risque pour les organisations qui continuent d'être exposées par une défaillance fondamentale de la configuration et de la gestion de l'accès. La leçon opérationnelle est claire : investir dans l'hygiène numérique, la détection et la réponse rapide réduit la probabilité de devenir la prochaine victime de l'extorsion.

Couverture

Autres

Plus de nouvelles sur le même sujet.