Даже у вымогательского «бизнеса» нашлось неожиданно молодое руководство: международная операция KillSwitch вывела из строя инфраструктуру KillSec, а предполагаемым главным оператором группы следствие считает 16-летнего подростка. 30 сентября правоохранители задержали трёх подозреваемых, провели восемь обысков в четырёх странах и перехватили сайт утечек группировки.
Европол сообщил, что расследование охватывает около 1000 предполагаемых атак по всему миру. Примерно 500 атак уже признаны успешными, хотя число может измениться после изучения изъятых устройств и серверов. KillSec действует примерно с 2024 года, а расследование началось в начале 2025-го.
Главным оператором и администратором KillSec считают 16-летнего подозреваемого. Ещё один участник, которого следствие связывает с разработкой инфраструктуры, в августе 2026 года достиг 18 лет и был несовершеннолетним во время части предполагаемых преступлений. Полиция также установила предполагаемых переговорщика и аффилиата. Поиск других участников продолжается.
KillSec проникала в сети организаций через уязвимости программного обеспечения и плохо защищённые точки доступа, особенно связанные с облачными хранилищами. После взлома злоумышленники копировали конфиденциальные данные на собственную инфраструктуру и угрожали опубликовать файлы, если жертва не заплатит. При отказе сведения могли бесплатно появиться на сайте утечек.
Схема сочетала централизованную инфраструктуру с разделением ролей, характерным для RaaS, то есть вымогательства как услуги. Похожую модель в 2026 году развивала группировка Qilin, где операторы поддерживают платформу, а партнёры проводят атаки и делятся выкупом. В случае KillSec следователи также выяснили, что участники применяли ИИ для поддержки инфраструктуры и поиска потенциальных целей.
Во время KillSwitch правоохранители получили контроль над пятью центральными серверами KillSec, включая системы управления и хранилища похищенных файлов. Домены группировки перенаправили на уведомление об изъятии, а доступ к минимум 110 ТБ украденных данных заблокировали для посторонних. Ранее отключение RAMP уже показало, как полицейская операция меняет инфраструктуру вымогательской экосистемы.
Расследование ещё не завершено. Правоохранители изучают компьютеры, серверы и другие носители, а также отслеживают преступные доходы, включая криптовалюту. Материалы могут раскрыть дополнительные атаки, жертв и участников KillSec. Пока подтверждённый итог операции выглядит так: инфраструктура группы перехвачена, три человека задержаны, а ключевой сайт для шантажа больше не находится под контролем KillSec.
