Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Европейская полицейская организация Europol совместно с правоохранительными органами нескольких стран и частными специалистами по кибербезопасности ликвидировала инфраструктуру вымогательской группировки KillSec. В рамках операции Operation KillSwitch силовики изъяли серверы и данные, заблокировали домены, конфисковали криптовалюту и задержали нескольких предполагаемых участников. Заодно расследование показало неприятную для взрослых специалистов по безопасности деталь: предполагаемому руководителю группировки всего 16 лет.
Операция началась 30 сентября. Ее координировали немецкие власти при участии Europol, Eurojust и правоохранительных органов Бельгии, Финляндии, Германии, Греции, Нидерландов, Румынии, Испании, Швейцарии, Великобритании и США. В расследовании также помогала компания Group-IB, которая ранее называла KillSec одной из наиболее активных группировок-вымогателей 2025 года в Азиатско-Тихоокеанском регионе, Латинской Америке и на Ближнем Востоке.
По данным Europol, KillSec стала заметной угрозой в 2024 году. За последующие два года группировка провела около 1000 атак по всему миру, причем как минимум половина, вероятно, завершилась успешно. Основными целями были малые и средние организации из профессиональных услуг, технологического сектора, здравоохранения и финансов. Преступников интересовали компании с ценными или чувствительными данными и недостаточно защищенной интернет- или облачной инфраструктурой. Крупный бизнес и государственные учреждения тоже попадали под удар, но размер организации не был главным критерием.
Следствие, начатое в 2025 году, установило, что в ядро KillSec входили как минимум четыре человека: руководитель, разработчик, переговорщик и партнер-аффилиат, то есть независимый исполнитель атак. Личность главаря публично не раскрывается из-за его возраста. Главному разработчику недавно исполнилось 18 лет, однако значительную часть преступлений он совершил еще несовершеннолетним. Не исключено, что участников было больше: расследование продолжается.
Аналитики Group-IB выявили не менее 274 организаций-жертв. Больше всего среди них было американских компаний — 35%. Далее шли Индия с 17%, а также Бразилия, Великобритания, Австралия и Колумбия — примерно по 3% на каждую страну. Чаще всего атаковали финансовые и медицинские организации, но группировка не обходила стороной государственные учреждения и крупные компании. Среди жертв, по данным Group-IB, были крупный страховщик, инвестиционные фирмы и пользовательское приложение с аудиторией в несколько миллионов человек.
В ходе операции, судя по формулировкам Europol, задержали трех человек. При этом предполагаемый главарь, по всей видимости, среди них не числится. Силовики изъяли 110 терабайт данных, пять центральных серверов, инфраструктуру управления атаками и хранилища похищенной информации, а также криптовалюту, полученную в качестве выкупа. Восемь обысков прошли в Испании, Греции, Румынии и Великобритании. Домены KillSec также конфисковали — теперь вместо преступной деятельности они демонстрируют стандартное уведомление о захвате.
Изначально KillSec работала против компьютеров на Windows. В конце 2024 года группировка выпустила платформу для партнеров KillSec 2.0 и расширила атаки на серверы виртуализации VMware ESXi. Такая атака позволяла отключать виртуальные машины, удалять резервные снимки и стирать журналы событий. В январе 2025 года KillSec открыто начала искать опытных специалистов по тестированию на проникновение, требуя подтвержденную репутацию на форуме или залог в 1000 долларов.
Партнерам группировка оставляла 80% выкупа, забирая себе 20%. Глава Group-IB Дмитрий Волков заявил, что аффилиаты атаковали больницы, государственные учреждения и финансовые организации — структуры, от которых люди зависят каждый день. По его словам, закрывать уязвимости необходимо, но одной замены серверов недостаточно: оборудование можно восстановить за недели, а людей, создавших платформу и одобривших атаки, нужно установить и привлечь к ответственности. Именно это, считает Волков, превращает полицейскую операцию из временной паузы в конец группировки.
Власти Германии, Europol, Eurojust и правоохранительные органы Бельгии, Финляндии, Греции, Нидерландов, Румынии, Испании, Швейцарии, Великобритании и США провели Operation KillSwitch против вымогательской группировки KillSec. В операции участвовала компания Group-IB, предоставившая аналитические данные.
KillSec стала серьезной угрозой в 2024 году. За следующие два года она провела около 1000 атак по всему миру, не менее половины из которых, вероятно, были успешными. Основными целями были малые и средние организации из профессиональных услуг, технологий, здравоохранения и финансов. Преступники выбирали компании с ценными или чувствительными данными и недостаточно защищенной интернет- или облачной инфраструктурой. Среди целей также были государственные учреждения и крупный бизнес.
Следствие, начатое в 2025 году, установило как минимум четырех участников: руководителя, разработчика, переговорщика и аффилиата. Руководителю 16 лет, поэтому его личность публично не раскрыли. Разработчику недавно исполнилось 18 лет, однако значительную часть преступлений он совершил несовершеннолетним. Не исключено, что группировка включала больше участников.
Group-IB выявила не менее 274 организаций-жертв. 35% из них находились в США, 17% — в Индии, около 3% — в Бразилии, Великобритании, Австралии и Колумбии. Главными секторами были финансовые услуги и здравоохранение. Среди жертв назывались крупный страховщик, инвестиционные фирмы и приложение с миллионами пользователей.
В ходе операции задержали, вероятно, трех человек, однако предполагаемый главарь, по всей видимости, не входит в их число. Силовики изъяли 110 терабайт данных, пять центральных серверов, инфраструктуру управления атаками и хранения украденной информации, а также криптовалюту, полученную как выкуп. Восемь обысков прошли в Испании, Греции, Румынии и Великобритании. Домены KillSec были конфискованы.
Первоначально группировка атаковала Windows. В конце 2024 года она запустила платформу KillSec 2.0 для аффилиатов и добавила атаки на VMware ESXi — серверную платформу виртуализации. KillSec могла выключать виртуальные машины, удалять снимки восстановления и стирать журналы событий. В январе 2025 года группировка набирала опытных специалистов по тестированию на проникновение, требуя репутацию на форуме или залог 1000 долларов. Аффилиаты оставляли себе 80% выкупа, а KillSec получала 20%.
Глава Group-IB Дмитрий Волков заявил, что защита уязвимой инфраструктуры важна, но одной замены серверов недостаточно. Оборудование можно восстановить за несколько недель, тогда как организаторов и разработчиков преступной платформы необходимо выявлять и привлекать к ответственности. Расследование продолжается.