Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les forces de sécurité européennes ont désarticulé une partie d'un réseau associé au groupe KillSec : le 30 septembre, au moins trois arrestations ont eu lieu dans différentes juridictions et les autorités ont pris le contrôle du site Web où les données volées ont été publiées. Parmi les personnes arrêtées figure un Espagnol de 16 ans, détenu dans la province d'Alicante par la Garde civile et le Mossos d'Esquadra; les autorités de Hambourg et d'Eurojust ont coordonné l'opération avec le soutien des équipes d'Europol et des États-Unis, y compris le FBI à San Juan et les procureurs de Porto Rico, qui ont demandé l'extradition d'un des détenus au Royaume-Uni.
Fait confirmé : les chercheurs affirment que KillSec était engagé dans le vol de données provenant d'organisations et le chantage par le biais d'un site de fuites sur le Web sombre. Les agents affirment être intervenus au moins 5 serveurs, ont placé des avis de saisie dans les domaines du groupe et ont sécurisé autour 110 téraoctets d'information et les dispositifs - y compris les équipements informatiques, les téléphones et les pièces de cryptomoneda - pendant les enregistrements en Espagne, en Roumanie, en Grèce et au Royaume-Uni. Les opérations qui correspondent aux paiements de sauvetage ont également été documentées.

Techniquement, selon les communiqués de police, KillSec a combiné plusieurs techniques habituelles dans les opérations d'extorsion numérique: exploitation de vulnérabilités logicielles, abus d'un accès mal sécurisé aux services cloud (p. ex. stockage mal configuré), achat de titres de compétence sur les marchés criminels et utilisation de sociétés affiliées qui ont déployé des logiciels malveillants. Le groupe aurait des fichiers chiffrés avec des variantes appelées KillSecurity 2.0 et 3.0 et, lorsqu'il n'a pas obtenu de paiement, publié ou distribué des bases de données volées. Les autorités indiquent également que l'intelligence artificielle a été utilisée pour construire et exploiter une partie de l'infrastructure et pour définir des objectifs potentiels, bien qu'il y ait peu d'informations publiques disponibles à ce stade.
Les personnes concernées sont des organisations de type et de taille très différents: les autorités enquêtent sur 1 000 incidents suspects dont environ 500 ont été confirmés comme ayant réussi jusqu'à présent; la Garde civile compte plus de 280 victimes en Espagne et, dans un cas spécifique en Catalogne, les dommages ont été estimés à près d'un million d'euros. Europol et les parquets soulignent que le groupe a obtenu des "paiements substantiels" dans les cryptomones pour ces extorsions.
Ce qui est prouvé et ce qui reste à confirmer : la tendance du vol et de l'extorsion, les arrestations préliminaires et l'intervention des infrastructures sont confirmées. Il s'agit d'une estimation crédible, appuyée par des constatations initiales, que le modèle d'affaires fonctionnait aussi comme Ransomware- a- service depuis le milieu de 2024, permettant aux filiales externes d'utiliser les outils du groupe. En outre, l'étendue exacte de l'utilisation de l'AI(quels modèles, quelles fonctions spécifiques et à quel stade) et l'identité et l'emplacement de tous les membres du réseau restent des recherches; les chiffres des victimes et les montants peuvent varier au fur et à mesure que les experts analysent les 110 TB saisies.
Conséquences pratiques Outre les dommages économiques directs dus au sauvetage et à la récupération, les fuites de données internes entraînent souvent la perte de la propriété intellectuelle, des sanctions réglementaires pour la protection des données, des dommages à la réputation et l'utilisation ultérieure de l'information par d'autres groupes criminels (vente de titres de créance, campagnes de fraude ou phishing ciblé). Le fait que KillSec a offert ses outils aux affiliés multiplie la probabilité de nouveaux incidents indépendants même après l'intervention de la police, car les variantes de malware peuvent rester entre les mains de tiers.
Quelles mesures concrètes les organisations et les professionnels de l'informatique devraient-ils prendre maintenant: 1) Limitation immédiate : isoler l'équipement commis, conserver les registres et les preuves aux fins d'une enquête médico-légale (ne pas écraser ou formater). 2) Évaluation de la portée: déterminer les systèmes et les données auxquels on a accès; examiner les comptes avec des privilèges, les références exposées et l'accès aux services en nuage. 3) Récupération et nettoyage: restaurer à partir de sauvegardes vérifiées et déconnecter les sauvegardes qui sont accessibles par le réseau; appliquer des correctifs aux vulnérabilités connues. 4. Fortification : Activer l'authentification multi-facteurs, revoir et resserrer les politiques IAM dans les fournisseurs de cloud (principe de moins de privilège), les données de cryptage en repos et en transit et la segmentation du réseau pour limiter les mouvements latéraux. 5) Détection continue: de déployer ou de renforcer EDR / SIEM, de rechercher des indicateurs d'engagement et de tirer parti des renseignements de tiers. 6. Communication et conformité: informer les autorités compétentes, informer les clients, le cas échéant, et coordonner avec les équipes juridiques et de communication. Si vous êtes victime, envisagez de recruter des spécialistes en réponse aux incidents et coopérez avec les autorités.
Conseils pratiques pour les utilisateurs et les petites entreprises : modifier les mots de passe réutilisés, activer MFA dans les comptes critiques (mail, services cloud, administrateurs), maintenir à jour les systèmes et applications, et stocker la sauvegarde déconnectée. Ils ne recommandent pas de payer les renflouements en général : en plus de financer la criminalité, il n'y a aucune garantie de retour de données et peut créer des incitations à de nouvelles extorsions; la décision doit être prise avec des conseils juridiques et techniques.

Que vont faire maintenant les autorités : les procureurs et la police continueront à analyser les documents saisis pour identifier plus de victimes, tracer les itinéraires de l'argent dans les cryptomonesdas et localiser d'autres membres - les chercheurs ont identifié les rôles opérationnels en tant qu'administrateur, développeur, négociateur et affilié. La coopération internationale coordonnée par Europol et Eurojust fait état de nouvelles mesures juridiques et éventuellement de nouvelles arrestations ou demandes d'extradition.
Afin d'approfondir les bonnes pratiques et les ressources publiques sur la réponse et la prévention de Ransomware, le guide de l'agence américaine de cybersécurité est disponible. USA (CISA) sur Ransomware ( https: / / www.cisa.gov / ransomware) ainsi que la salle de presse d'Europol et les notices relatives aux opérations coordonnées ( https: / / www.europol.europa.eu / newsroom / news), où les communications et les avertissements post-intervention sont souvent publiés.
En bref, l'opération contre KillSec montre que la coopération transfrontalière peut désarmer l'infrastructure et arrêter les personnes clés, mais n'élimine pas le risque pour les organisations qui continuent d'être exposées par une défaillance fondamentale de la configuration et de la gestion de l'accès. La leçon opérationnelle est claire : investir dans l'hygiène numérique, la détection et la réponse rapide réduit la probabilité de devenir la prochaine victime de l'extorsion.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...