KillSec hat einen großen Teil der Infrastruktur verloren, die die Gruppe dazu nutzte, weltweit Daten zu stehlen und Organisationen zu erpressen. Bei dem internationalen Schlag gegen die Gruppe wurde außerdem ein 16-Jähriger als mutmaßlicher Hauptverantwortlicher identifiziert.
Bei der Operation KillSwitch beschlagnahmten die Ermittler am 30. Sept. die Leak-Website von KillSec und schützten mindestens 110 Terabyte gestohlener Daten vor weiterem unbefugtem Zugriff. Drei Verdächtige wurden vorläufig festgenommen, und in Spanien, Griechenland, Rumänien und dem Vereinigten Königreich wurden acht Objekte durchsucht.
Die von Deutschland geleiteten Ermittlungen umfassen etwa 1.000 mutmaßliche Angriffe, von denen rund 500 als erfolgreich identifiziert wurden. Nach Angaben von Europol wurden während der Ermittlungen außerdem fünf zentrale Server unter die Kontrolle der Polizei gebracht, während KillSec-Domains auf Beschlagnahmungsmitteilungen der Strafverfolgungsbehörden umgeleitet wurden.
Polizei beschlagnahmt Server und nimmt KillSec-Verdächtige fest
KillSec, auch bekannt als Kill Security oder k1llsec, ist eine finanziell motivierte Ransomware-as-a-Service-Operation, die Group-IB erstmals 2024 identifizierte. Affiliates nutzten ihre Plattform im Austausch für einen Anteil an den Lösegeldzahlungen – ein Modell, mit dem Betreiber zwischen verschiedenen Ransomware-Marken wechseln können. Microsoft dokumentierte kürzlich einen Affiliate, der dieselbe Angriffsspur wiederverwendete – und zwar bei vier Ransomware-Familien.
Die Ermittler identifizierten einen 16-Jährigen als mutmaßlichen Hauptverantwortlichen von KillSec. Spaniens Guardia Civil bestätigte die Festnahme eines rumänischen Minderjährigen in Alicante wegen seiner mutmaßlichen Beteiligung. Die Behörden identifizierten außerdem weitere mutmaßliche Rollen als Administrator, Entwickler, Verhandler und Affiliate.
Die US-Staatsanwaltschaft klagte den niederländischen Staatsangehörigen Fouad Eltibrizi, auch bekannt als „Archduke“, unter anderem wegen Computerzugriffs-, Computersabotage- und erpressungsbezogener Delikte an, die angeblich mit KillSec in Verbindung stehen. Das US-Justizministerium erklärte, dass er am 30. Sept. im Vereinigten Königreich festgenommen wurde und auf seine Auslieferung wartet.
KillSec nutzte Software-Schwachstellen und unzureichend gesicherte Zugangspunkte aus, insbesondere bei Cloud-Speichern, bevor die Gruppe Daten stahl und mit deren Veröffentlichung drohte. Die Ermittler stellten außerdem fest, dass die Gruppe KI nutzte, um ihre Infrastruktur zu warten und potenzielle Opfer zu identifizieren. Unabhängig davon dokumentierte Google Angreifer, die KI-Agenten in Angriffswerkzeuge verwandelten , um Teile von Eindringungsabläufen zu automatisieren.
Group-IB erfasste 274 Organisationen, die KillSec öffentlich für sich beanspruchte. Etwa 35 % befanden sich in den Vereinigten Staaten und 17 % in Indien; Finanzdienstleistungen und das Gesundheitswesen waren in diesem Datensatz die am stärksten betroffenen Branchen.
KillSec nutzte bekannte Sicherheitslücken aus
Die von KillSec genutzten Zugangswege sind bei Ransomware-Kampagnen weiterhin weit verbreitet. So wurde beispielsweise beobachtet, wie Medusa-Betreiber neu bekannt gewordene Schwachstellen rasch ausnutzten, wodurch der Druck auf Organisationen steigt, ihre Angriffsfläche zu reduzieren, bevor Angreifer Fuß fassen.
Organisationen sollten:
- Internetexponierte Systeme schnell patchen und unnötig zugängliche Dienste einschränken.
- Multi-Faktor-Authentifizierung und das Prinzip der geringsten Berechtigungen durchsetzen sowie privilegierte Konten regelmäßig überprüfen.
- Cloud-Speicher, Hypervisoren und Managementkonsolen härten, indem der administrative Zugriff eingeschränkt wird.
- Kritische Systeme segmentieren und unnötige Ports, Protokolle und administrative Zugangswege einschränken.
- Protokollierung zentralisieren und ungewöhnliche Datenübertragungen, Berechtigungsänderungen und Fernzugriffe überwachen.
- Offline- oder unveränderliche Backups vorhalten und Pläne für die Reaktion auf Ransomware, Eindämmung, Kommunikation und Wiederherstellung regelmäßig testen.
Die Ermittlungen gegen KillSec dauern an. Die Zahl der identifizierten erfolgreichen Angriffe könnte steigen, während die Behörden beschlagnahmte Geräte, gestohlene Daten und Kryptowährungsströme auswerten.
Da Ransomware-Operationen zunehmend automatisiert werden, stellt agentische Ransomware neue Herausforderungen bei Erkennung und Reaktion dar für Sicherheitsteams.





