KillSecは、世界中の組織からデータを盗み、脅迫するために利用していたインフラの大部分を失った。国際的な一斉摘発では、同グループの主な運営者とみられる人物が16歳であることも判明した。
「Operation KillSwitch」では9月30日、KillSecのリークサイトを押収し、少なくとも110テラバイトの盗難データをさらなる不正アクセスから保護した。3人の容疑者が暫定的に逮捕され、スペイン、ギリシャ、ルーマニア、英国で8カ所の捜索が行われた。
ドイツ主導の捜査は約1,000件の攻撃疑いを対象としており、そのうちおよそ500件は成功した攻撃と特定されている。 欧州刑事警察機構(Europol)は5台の中核サーバーも捜査中に警察の管理下に置かれ、KillSecのドメインは法執行機関による押収通知のページへリダイレクトされたと明らかにした。
警察がサーバーを押収し、KillSec容疑者を逮捕
KillSecはKill Securityまたはk1llsecとしても知られ、Group-IBが2024年に初めて確認した、金銭目的のランサムウェア・アズ・ア・サービス(RaaS)事業者だ。アフィリエイトは身代金の一部と引き換えにそのプラットフォームを利用していた。このモデルにより、運営者はランサムウェアのブランドを切り替えられる。Microsoftは最近、 同じ攻撃痕跡を再利用するアフィリエイト1社が4つのランサムウェアファミリーにまたがって活動していたことを記録した。
捜査当局は、KillSecの主な運営者とみられる人物が16歳であることを特定した。 スペイン国家警察はアリカンテで関与の疑いがあるルーマニア人の未成年者を逮捕したと確認し、当局はほかにも、管理者、開発者、交渉役、アフィリエイトとみられる役割を特定した。
米検察当局は別途、KillSecとの関連が疑われるコンピューターへのアクセス、コンピューター損壊、恐喝に関する犯罪で、オランダ国籍のFouad Eltibrizi(別名「Archduke」)を起訴した。 米司法省は同被告が9月30日に英国で逮捕され、身柄引き渡しを待っていると明らかにした。
KillSecはソフトウェアの脆弱性や、特にクラウドストレージなど、十分に保護されていないアクセスポイントを悪用した後、データを盗み、公開すると脅迫していた。捜査当局はまた、同グループがインフラの維持や潜在的な被害者の特定にAIを利用していたことを突き止めた。一方、Googleは 攻撃者がAIエージェントを攻撃ツールへと変えている事例を記録しており侵入ワークフローの一部を自動化している。
Group-IBは、KillSecによる攻撃を公に受けたと名指しされた274組織を追跡した。その約35%が米国、17%がインドに所在し、同社のデータセットでは金融サービスと医療が最も大きな被害を受けた業種だった。
KillSecは身近なセキュリティの隙を悪用した。
KillSecが利用した侵入経路は、現在もランサムウェア攻撃で広く使われている。例えばMedusaの運営者は、 新たに公開された脆弱性を迅速に悪用することが確認されており、攻撃者に足場を築かれる前に露出を減らすよう、組織への圧力が高まっている。
組織が取るべき対策は次のとおりだ。
- インターネットに公開されたシステムに迅速にパッチを適用し、不要な公開サービスを制限する。
- 多要素認証と最小権限を徹底し、特権アカウントを定期的に見直す。
- 管理者アクセスを制限して、クラウドストレージ、ハイパーバイザー、管理コンソールを強化する。
- 重要なシステムをセグメント化し、不要なポート、プロトコル、管理経路を制限する。
- ログを一元管理し、通常とは異なるデータ転送、権限変更、リモートアクセスを監視する。
- オフラインまたはイミュータブルなバックアップを維持し、ランサムウェアへの対応、封じ込め、コミュニケーション、復旧計画を定期的にテストする。
KillSecの捜査は現在も続いており、押収した端末や盗難データ、暗号資産の資金移動を当局が分析するにつれ、特定済みの成功した攻撃の件数は増える可能性がある。
関連記事:自動化をさらに取り入れるランサムウェア運用では、 エージェント型ランサムウェアが新たな検知・対応の課題を生み出しているセキュリティチームに。





