KillSec a perdu une grande partie de l’infrastructure qu’il utilisait pour voler des données et extorquer des organisations dans le monde entier. Cette opération internationale a également identifié un adolescent de 16 ans comme le principal opérateur présumé du groupe.
L’opération KillSwitch a saisi le site de divulgation de KillSec le 30 septembre et protégé au moins 110 téraoctets de données volées contre tout nouvel accès non autorisé. Trois suspects ont été arrêtés à titre provisoire et huit propriétés ont été perquisitionnées en Espagne, en Grèce, en Roumanie et au Royaume-Uni.
L’enquête menée par l’Allemagne porte sur environ 1 000 attaques présumées, dont quelque 500 ont été identifiées comme ayant abouti. Europol a déclaré que cinq serveurs centraux avaient également été placés sous le contrôle de la police pendant l’enquête, tandis que les domaines de KillSec étaient redirigés vers des avis de saisie des forces de l’ordre.
La police saisit des serveurs et arrête des suspects de KillSec
KillSec, également connu sous les noms de Kill Security et k1llsec, est une opération de rançongiciel en tant que service motivée par l’appât du gain, identifiée pour la première fois par Group-IB en 2024. Ses affiliés utilisaient sa plateforme en échange d’une part des rançons, un modèle qui permet aux opérateurs de passer d’une marque de rançongiciel à l’autre ; Microsoft a récemment documenté un affilié qui réutilise la même piste d’attaque dans quatre familles de rançongiciels.
Les enquêteurs ont identifié un adolescent de 16 ans comme le principal opérateur présumé de KillSec. La Guardia Civil espagnole a confirmé l’arrestation à Alicante d’un mineur roumain pour son implication présumée, tandis que les autorités ont identifié d’autres rôles présumés d’administrateur, de développeur, de négociateur et d’affilié.
Les procureurs américains ont séparément inculpé le ressortissant néerlandais Fouad Eltibrizi, également connu sous le nom d’« Archduke », pour des infractions liées à l’accès à des systèmes informatiques, aux dommages informatiques et à l’extorsion, qui seraient liées à KillSec. Le département de la Justice des États-Unis a déclaré qu’il avait été arrêté au Royaume-Uni le 30 septembre et qu’il attendait son extradition.
KillSec exploitait des vulnérabilités logicielles et des points d’accès mal sécurisés, notamment dans le stockage cloud, avant de voler des données et de menacer de les divulguer. Les enquêteurs ont également découvert que le groupe utilisait l’IA pour contribuer à la maintenance de son infrastructure et identifier des victimes potentielles ; séparément, Google a documenté des attaquants transformant des agents d’IA en outils d’attaque pour automatiser certaines étapes des processus d’intrusion.
Group-IB a suivi 274 organisations publiquement revendiquées par KillSec. Environ 35 % se trouvaient aux États-Unis et 17 % en Inde, les services financiers et la santé étant les secteurs les plus touchés dans son jeu de données.
KillSec a exploité des failles de sécurité connues
Les vecteurs d’accès utilisés par KillSec restent courants dans les campagnes de rançongiciels. Les opérateurs de Medusa, par exemple, ont notamment été observés à exploiter rapidement des vulnérabilités nouvellement divulguées, ce qui accroît la pression sur les organisations afin qu’elles réduisent leur exposition avant que les attaquants ne prennent pied dans leurs systèmes.
Les organisations devraient :
- Appliquer rapidement les correctifs aux systèmes exposés à Internet et restreindre les services exposés inutiles.
- Imposer l’authentification multifacteur, le principe du moindre privilège et des contrôles réguliers des comptes à privilèges.
- Renforcer la sécurité du stockage cloud, des hyperviseurs et des consoles de gestion en limitant les accès administratifs.
- Segmenter les systèmes critiques et restreindre les ports, protocoles et voies d’administration inutiles.
- Centraliser les journaux et surveiller les transferts de données inhabituels, les changements de privilèges et les accès à distance.
- Conserver des sauvegardes hors ligne ou immuables et tester régulièrement les plans de réponse aux rançongiciels, de confinement, de communication et de reprise.
L’enquête sur KillSec se poursuit, et le nombre d’attaques abouties identifiées pourrait augmenter à mesure que les autorités analyseront les appareils saisis, les données volées et les flux de cryptomonnaies.
À lire aussi : Alors que les opérations de rançongiciels adoptent davantage l’automatisation, les rançongiciels agentiques créent de nouveaux défis de détection et de réponse pour les équipes de sécurité.





