La police démantèle le réseau de rançongiciels KillSec lié à 1 000 attaques présumées

La police a saisi l’infrastructure de KillSec, arrêté des suspects et lié le groupe à environ 1 000 attaques présumées dans le monde.

Oct 4, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

KillSec a perdu une grande partie de l’infrastructure qu’il utilisait pour voler des données et extorquer des organisations dans le monde entier. Cette opération internationale a également identifié un adolescent de 16 ans comme le principal opérateur présumé du groupe.

L’opération KillSwitch a saisi le site de divulgation de KillSec le 30 septembre et protégé au moins 110 téraoctets de données volées contre tout nouvel accès non autorisé. Trois suspects ont été arrêtés à titre provisoire et huit propriétés ont été perquisitionnées en Espagne, en Grèce, en Roumanie et au Royaume-Uni.

L’enquête menée par l’Allemagne porte sur environ 1 000 attaques présumées, dont quelque 500 ont été identifiées comme ayant abouti. Europol a déclaré que cinq serveurs centraux avaient également été placés sous le contrôle de la police pendant l’enquête, tandis que les domaines de KillSec étaient redirigés vers des avis de saisie des forces de l’ordre.

La police saisit des serveurs et arrête des suspects de KillSec

KillSec, également connu sous les noms de Kill Security et k1llsec, est une opération de rançongiciel en tant que service motivée par l’appât du gain, identifiée pour la première fois par Group-IB en 2024. Ses affiliés utilisaient sa plateforme en échange d’une part des rançons, un modèle qui permet aux opérateurs de passer d’une marque de rançongiciel à l’autre ; Microsoft a récemment documenté un affilié qui réutilise la même piste d’attaque dans quatre familles de rançongiciels.

Les enquêteurs ont identifié un adolescent de 16 ans comme le principal opérateur présumé de KillSec. La Guardia Civil espagnole a confirmé l’arrestation à Alicante d’un mineur roumain pour son implication présumée, tandis que les autorités ont identifié d’autres rôles présumés d’administrateur, de développeur, de négociateur et d’affilié.

Les procureurs américains ont séparément inculpé le ressortissant néerlandais Fouad Eltibrizi, également connu sous le nom d’« Archduke », pour des infractions liées à l’accès à des systèmes informatiques, aux dommages informatiques et à l’extorsion, qui seraient liées à KillSec. Le département de la Justice des États-Unis a déclaré qu’il avait été arrêté au Royaume-Uni le 30 septembre et qu’il attendait son extradition.

KillSec exploitait des vulnérabilités logicielles et des points d’accès mal sécurisés, notamment dans le stockage cloud, avant de voler des données et de menacer de les divulguer. Les enquêteurs ont également découvert que le groupe utilisait l’IA pour contribuer à la maintenance de son infrastructure et identifier des victimes potentielles ; séparément, Google a documenté des attaquants transformant des agents d’IA en outils d’attaque pour automatiser certaines étapes des processus d’intrusion.

Advertisement

Group-IB a suivi 274 organisations publiquement revendiquées par KillSec. Environ 35 % se trouvaient aux États-Unis et 17 % en Inde, les services financiers et la santé étant les secteurs les plus touchés dans son jeu de données.

KillSec a exploité des failles de sécurité connues

Les vecteurs d’accès utilisés par KillSec restent courants dans les campagnes de rançongiciels. Les opérateurs de Medusa, par exemple, ont notamment été observés à exploiter rapidement des vulnérabilités nouvellement divulguées, ce qui accroît la pression sur les organisations afin qu’elles réduisent leur exposition avant que les attaquants ne prennent pied dans leurs systèmes.

Les organisations devraient :

  • Appliquer rapidement les correctifs aux systèmes exposés à Internet et restreindre les services exposés inutiles.
  • Imposer l’authentification multifacteur, le principe du moindre privilège et des contrôles réguliers des comptes à privilèges.
  • Renforcer la sécurité du stockage cloud, des hyperviseurs et des consoles de gestion en limitant les accès administratifs.
  • Segmenter les systèmes critiques et restreindre les ports, protocoles et voies d’administration inutiles.
  • Centraliser les journaux et surveiller les transferts de données inhabituels, les changements de privilèges et les accès à distance.
  • Conserver des sauvegardes hors ligne ou immuables et tester régulièrement les plans de réponse aux rançongiciels, de confinement, de communication et de reprise.

L’enquête sur KillSec se poursuit, et le nombre d’attaques abouties identifiées pourrait augmenter à mesure que les autorités analyseront les appareils saisis, les données volées et les flux de cryptomonnaies.

À lire aussi : Alors que les opérations de rançongiciels adoptent davantage l’automatisation, les rançongiciels agentiques créent de nouveaux défis de détection et de réponse pour les équipes de sécurité.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.