Международная операция KillSwitch ударила по KillSec ransomware: силовики изъяли сайт утечек, серверы и не менее 110 ТБ украденных данных. Самая неприятная деталь для отрасли — предполагаемым главным администратором группировки оказался 16-летний подросток, а значит порог входа в вымогательский бизнес продолжает снижаться.
Операция прошла 30 сентября, сообщает BleepingComputer. В ней участвовали правоохранители из Бельгии, США, Финляндии, Германии, Греции, Нидерландов, Румынии, Испании, Швейцарии и Великобритании, а также Europol, Eurojust и специалисты Bitdefender и Group-IB. Итог на старте расследования: три предварительных ареста, восемь обысков в четырех странах и захват инфраструктуры KillSec.
По данным Europol, немецкие власти вели расследование примерно 1 000 предполагаемых атак KillSec по всему миру. Следователи считают, что около 500 из них были успешными, хотя цифра еще может измениться после анализа изъятых серверов и компьютеров. Для Германии уже выделили не менее 70 эпизодов, из них 18 связаны с Гамбургом. Именно полиция Гамбурга, как следует из материалов операции, занималась серверной инфраструктурой группировки и помогла выявить пять серверов, включая основной сервер KillSec и хранилища похищенных данных.
Среди изъятого — даркнет-сайт утечек KillSec. Теперь вместо привычной витрины давления на жертв там размещен баннер о конфискации домена, серверов и связанных данных Государственным управлением уголовной полиции Гамбурга вместе с международными ведомствами. Для жертв это не автоматическое спасение, но важная пауза: часть украденной информации больше не лежит в свободном доступе у операторов вымогательской схемы, а инфраструктура публикации временно выбита из рук злоумышленников.
Следствие выделяет несколько ролей внутри группы: администратора, разработчика, переговорщика и аффилиата. Предполагаемому администратору и основному оператору, по версии Europol, всего 16 лет. Еще один подозреваемый, которого описывают как разработчика, достиг 18 лет только в августе 2026 года, то есть во время части предполагаемых преступлений тоже был несовершеннолетним. Эта деталь важнее сенсационной обложки: она показывает, что ransomware-экосистема уже давно работает не как закрытый клуб опытных криминальных инженеров, а как рынок ролей, инструментов и готовых процедур.
KillSec, по данным расследования, активна примерно с 2024 года. Группировку обвиняют в эксплуатации уязвимостей в ПО, а также плохо защищенных edge-устройств и платформ. Сценарий знакомый: проникновение в корпоративную сеть, кража чувствительных данных, затем вымогательство через угрозу публикации на сайте утечек. Europol говорит о «существенных» выплатах, но конкретные суммы не раскрывает, поэтому оценивать финансовый масштаб пока рано.
Отдельная линия — использование искусственного интеллекта. Следователи утверждают, что участники KillSec применяли ИИ для создания и поддержки инфраструктуры вымогательской операции, а также для поиска потенциальных целей. Это не означает, что атаки стали магическими или полностью автономными. Гораздо практичнее вывод другой: автоматизация ускоряет рутину злоумышленников, от подготовки списков жертв до обслуживания криминальных сервисов. Для защитников это скучная, но жесткая новость: скорость реакции, инвентаризация внешнего периметра и закрытие известных дыр снова оказываются важнее красивых презентаций про «киберустойчивость».
Для русскоязычных IT-команд история KillSec ransomware полезна без привязки к географии. Если компания держит наружу VPN, панели администрирования, устаревшие шлюзы, файловые сервисы или самописные платформы без нормального патч-менеджмента, она играет ровно на том поле, где такие группы ищут добычу. Базовые меры звучат буднично: актуальная карта активов, MFA для удаленного доступа, сегментация, контроль резервных копий, журналирование, регулярная проверка утечек учетных данных и быстрый разбор критических CVE. Но именно на этих скучных слоях чаще всего и ломается экономика атаки.
Силовики теперь анализируют изъятые компьютеры, серверы и данные, а также пытаются отследить криминальные доходы, включая криптовалюту. Из материалов могут всплыть новые жертвы, эпизоды и участники схемы. Для рынка главный вопрос не в том, исчезнет ли KillSec как бренд, а в том, сколько похожих команд уже собраны по той же модели: молодые операторы, готовые инструменты, аффилиаты на подработке и ИИ как ускоритель неприятной рутины.