Международная операция KillSwitch завершилась арестом членов вымогательской группировки KillSec. При координации правоохранителей из десяти стран, Европола и Евроюста, а также компаний Bitdefender и Group-IB полиция ликвидировала инфраструктуру группы, конфисковала сайт слива данных и серверы.
Операция проведена в конце сентября 2026 года. Трех подозреваемых задержали в Испании, Румынии и Великобритании. Полиция провела восемь обысков, изъяла компьютерную технику, телефоны и криптовалютные кошельки с выявленными переводами выкупа от пострадавших.
Администратор группы задержан в испанской провинции Аликанте. Это 16-летний подросток. Еще один участник, разработчик, отметил 18-летие в августе 2026 года — на момент совершения части преступлений он был несовершеннолетним. Следователи уже установили личности переговорщика и партнера группировки, но его арест еще не произведен.
Правоохранители перехватили управление даркнет-сайтом KillSec и пятью ключевыми серверами, включая главный сервер и системы хранения похищенных данных. Операция защитила не менее 110 Тбайт информации жертв от дальнейшего несанкционированного доступа.
Расследование охватило около 1000 атак KillSec по всему миру. Официально подтверждено примерно 500 взломов; число может измениться при анализе конфискованных данных.
Участники группы эксплуатировали уязвимости, атаковали слабо защищенные точки входа — облачные хранилища — и покупали учетные данные у брокеров в даркнете. Затем похищали корпоративные данные, требовали выкуп и грозили опубликовать или продать информацию. Отказавшихся платить жертв угрожали выкладывать в открытый доступ. В некоторых случаях это действительно случалось.
Участники KillSec использовали ИИ для создания и поддержки инфраструктуры, а также поиска потенциальных жертв. Подробности применения таких инструментов пока не раскрыты.
Один из задержанных — гражданин Нидерландов Фуад Эльтибризи, известный под ником Archduke, проживал в Великобритании. Американские власти предъявили ему обвинения; прокуратура Пуэрто-Рико запросила его экстрадицию.
Следователи изучают конфискованные устройства и серверы, пытаются отследить доходы KillSec, включая криптовалютные переводы. Собранные данные должны помочь выявить новых жертв, эпизоды атак и выявить других участников группировки.
