Desarticulada a rede KillSec com detenções em Espanha e Reino Unido e 110 TB apreendidos

Autor: Publicada 5 min de lectura 8 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

As forças de segurança europeias têm desarticulado parte de uma rede associada ao grupo conhecido como KillSec: em 30 de setembro foram praticadas pelo menos três detenções em diferentes jurisdições e as autoridades tomaram o controle do site onde o coletivo publicava dados roubados. Entre os presos está um jovem espanhol de 16 anos, preso na província de Alicante pela Guarda Civil e os Mossos d’Esquadra; autoridades de Hamburgo e Eurojust coordenaram a operação com apoio da Europol e equipamentos dos Estados Unidos, incluindo o FBI em San Juan e fiscais de Porto Rico, que solicitaram a extradição de um dos detidos no Reino Unido.

Feito confirmado: os pesquisadores argumentam que KillSec se dedicava ao roubo de dados de organizações e à chantagem por meio de um site de vazamentos na dark web. Os agentes asseguram ter intervindo pelo menos 5 servidores, ter colocado avisos de apreensão em domínios do grupo e assegurado em torno de 110 terabytes de informação e dispositivos — incluindo equipamentos informáticos, telefones e carteiras de criptomoedas — durante os registros em Espanha, Roménia, Grécia e Reino Unido. Foram também documentadas transacções que correspondem a pagamentos de resgates.

Desarticulada a rede KillSec com detenções em Espanha e Reino Unido e 110 TB apreendidos
Imagem gerada com IA.

Tecnicamente, segundo comunicados policiais, KillSec combinava várias técnicas habituais em operações de extorsão digital: exploração de vulnerabilidades de software, abuso de acessos mal assegurados a serviços em nuvem (por exemplo, armazenamento mal configurado), compra de credenciais em mercados criminosos e uso de afiliados que propunham o malware. O grupo teria criptografado arquivos com variantes chamadas KillSecurity 2.0 e 3.0 e, quando não obteve pagamento, publicava ou distribuía as bases de dados roubadas. As autoridades indicam ainda que a inteligência artificial foi utilizada para construir e operar parte da infra-estrutura e para identificar objectivos potenciais, embora a informação pública disponível seja escassa.

Aqueles que são afetados são organizações de muito diverso tipo e tamanho: as autoridades investigam perto de 1000 incidentes suspeitos, dos quais cerca de 500 foram confirmados como bem-sucedidos até agora; a Guarda Civil cifra em mais de 280 o número de vítimas localizadas na Espanha e, num caso concreto na Catalunha, os danos foram estimados em quase 1 milhão de euros. A Europol e os Ministérios Públicos assinalam que o grupo conseguiu "pagamentos substanciais" em criptomoedas por estas extorsões.

O que está provado e o que resta por confirmar: está confirmado o padrão de roubo e extorsão, as detenções preliminares e a intervenção de infra-estruturas. É uma estimativa verosímil, sustentada por achados iniciais, que o modelo de negócio operava também como ransomware-as-a-service desde meados de 2024, permitindo a afiliados externos usar as ferramentas do grupo. Por outro lado, a extensão exata do uso de IA(que modelos, com que funções concretas e em que fase) e a identidade e localização de todos os membros da rede continuam a ser de investigação; os números de vítimas e montantes podem variar à medida que os peritos analisem os 110 TB apreendidos.

Conseqüências práticas: além do prejuízo económico directo por resgates e recuperação, os vazamentos de dados internos envolvem frequentemente perda de propriedade intelectual, sanções regulatórias por proteção de dados, danos reputacionais e uso posterior da informação por outros grupos criminosos (venda de credenciais, campanhas de fraude ou phishing dirigidas). O fato de que KillSec ofreciera suas ferramentas a afiliados multiplica a probabilidade de novos incidentes independentes mesmo após a intervenção policial, porque as variantes do malware podem permanecer em mãos de terceiros.

Que medidas concretas devem tomar as organizações e os profissionais de TI agora: 1) Contenção imediata: isolar equipamentos comprometidos, preservar logs e evidências para pesquisa forense (não sobrepor nem formatar). 2) Avaliação de alcance: determinar quais sistemas e dados foram acessados; revisar contas com privilégios, credenciais expostas e acessos a serviços na nuvem. 3) Recuperação e limpeza: restaurar a partir de cópias de segurança verificadas e desligar backups acessíveis pela rede; aplicar adesivos a vulnerabilidades conhecidas. 4) Fortificação: Permitir autenticação multifator, revisar e endurecer políticas de IAM em fornecedores cloud (princípio de menor privilégio), cifrar dados em repouso e trânsito, e ter segmentação de rede para limitar o movimento lateral. 5) Detecção contínua: Estabelecer ou reforçar a EDR/SIEM, procurar indicadores de compromisso e aproveitar a threat intelligence de terceiros. 6) Comunicação e conformidade: notificar as autoridades competentes, informar os clientes se necessário e coordenar com equipamento jurídico e de comunicação. Se for vítima, considerar a contratação de especialistas em resposta a incidentes e cooperar com as autoridades.

Dicas práticos para usuários e pequenas empresas: mudar senhas reutilizadas, ativar MFA em contas críticas (correio, serviços cloud, administradores), manter sistemas e aplicativos atualizados, e conservar cópias de segurança desconectadas. Não recomendam pagar resgates de forma generalizada: além de financiar a criminalidade, não há garantia de devolução de dados e pode criar incentivos para novas extorsões; a decisão deve ser tomada com assessoria legal e técnica.

Desarticulada a rede KillSec com detenções em Espanha e Reino Unido e 110 TB apreendidos
Imagem gerada com IA.

O que as autoridades farão agora: os promotores e policiais continuarão a analisar o material apreendido para identificar mais vítimas, traçar as rotas do dinheiro em criptomoedas e localizar outros membros – os pesquisadores identificaram papéis operacionais como administrador, desenvolvedor, negociador e afiliado. A cooperação internacional coordenada pela Europol e pela Eurojust visa que haverá mais passos legais e, possivelmente, novas detenções ou pedidos de extradição.

Para aprofundar boas práticas e recursos públicos sobre resposta e prevenção ao ransomware, consultar o guia da agência de cibersegurança de EE. EUA (CISA) sobre ransomware ( https://www.cisa.gov/ransomware) e a sala de imprensa e avisos da Europol relacionados com operações coordenadas ( https://www.europol.europa.eu/newsroom/news), onde são frequentemente publicadas notificações e advertências posteriores a este tipo de intervenções.

Em resumo: a operação contra KillSec demonstra que a cooperação transfronteiriça pode desarmar infra-estruturas e deter indivíduos-chave, mas não elimina o risco para organizações que continuam a ser exponíveis por falhas básicas de configuração e gestão de acessos. A lição operacional é clara: investir em higiene digital, detecção e resposta rápida reduz a probabilidade de se tornar a próxima vítima de extorsão.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.