КИБЕРБЕЗОПАСНОСТЬ

Предполагаемому лидеру KillSec ransomware оказалось 16 лет

500 успешных атак приписывают KillSec: полиция задержала трех подозреваемых и взяла под контроль серверы группировки.

✍️ Редакция iTech News | 02.10.2026 | ⏱ 4 мин | Источник: Dark Reading
🦠

Операцию KillSec ransomware, которой приписывают около 500 успешных атак за два года, предположительно администрировал 16-летний подросток. Для русскоязычной IT-аудитории это не история из серии «дети опять хакнули школу», а напоминание: вымогательские группы давно работают как распределенные сервисные команды, где возраст участника почти ничего не говорит о масштабе ущерба.

Германские власти после международной операции заявили о задержании трех подозреваемых, обысках в восьми объектах в Испании, Греции, Румынии и Великобритании, а также о захвате инфраструктуры KillSec, сообщает Dark Reading. Полиция Гамбурга 1 октября раскрыла детали операции KillSwitch: следователи взяли под контроль сайт утечек группировки и защитили не менее 110 ТБ данных от дальнейшего несанкционированного доступа.

По версии немецких правоохранителей, расследование касалось примерно 1000 предполагаемых атак KillSec по всему миру. Около 70 из них были направлены против государственных организаций. Подтвержденных успешных инцидентов пока около 500, но эта цифра может меняться по мере проверки данных: в таких делах между «заявили на сайте утечек» и «доказали компрометацию» обычно лежит толстый слой форензики, логов и юридической рутины.

В операции участвовали Германия, США, Великобритания, Испания, Румыния и Греция. Координацией занимались Europol и Eurojust, техническую помощь оказывали Bitdefender и Group-IB. Europol сообщил, что правоохранители нацелились не только на людей, но и на инфраструктуру: были взяты под контроль пять серверов, домены KillSec и другие системы, которые использовались для управления атаками и хранения данных жертв. Посетителей доменов перенаправили на уведомление о конфискации.

Отдельная интрига — личность предполагаемого администратора. Reuters, на который ссылается Dark Reading, описал его как 16-летнего гражданина Румынии, задержанного в испанском Аликанте. Представитель Europol назвал подростка администратором операции KillSec. Формулировка важная: речь пока не о приговоре и не о доказанном «главаре», а о версии следствия. Но сама возможность, что столь заметной ransomware-инфраструктурой управлял несовершеннолетний, хорошо показывает, насколько снизился порог входа в киберпреступность.

Параллельно Минюст США предъявил обвинение гражданину Нидерландов Фуаду Элтибризи, также известному как Archduke. Его задержали в Великобритании 30 сентября и готовят к экстрадиции в США. Там ему вменяют участие в сговоре, связанном с несанкционированным доступом к компьютерам. В случае признания виновным ему грозит до 10 лет лишения свободы. Это уже не подростковая романтика с форумов, а обычная уголовная перспектива, только с серверами, доменами и международной бюрократией.

KillSec появилась в 2024 году и быстро стала заметной в сегменте ransomware. По словам Александру Николы Стойки, старшего исследователя угроз Bitdefender DracoTeam, группа действовала в основном оппортунистически: искала известные уязвимости, плохо защищенные точки доступа и слабые места в облачных средах. После проникновения злоумышленники похищали данные, публиковали название жертвы на сайте утечек и угрожали выложить файлы, если компания или организация не заплатит выкуп.

Bitdefender отслеживает KillSec с 2024 года и больше года помогала операции KillSwitch: занималась техническим анализом, картированием инфраструктуры и мониторингом. Компания видела почти 300 жертв на leak-сайте группировки. По данным исследователя, KillSec публиковала 126 жертв в 2025 году и 25 в 2026-м, последнюю — 18 сентября, за 12 дней до активной фазы операции. При этом счетчик на сайте утечек не равен реальному числу пострадавших: часть записей может быть преувеличением, часть атак могла не попасть в публичный список.

Любопытная деталь для инженеров и безопасников: следователи нашли признаки того, что группа использовала ИИ для создания и поддержки инфраструктуры, а также для поиска потенциальных целей. Источник не раскрывает, какие именно инструменты применялись и насколько они были критичны для атак, поэтому делать вывод «ИИ породил KillSec» было бы слишком удобно и слишком лениво. Скорее речь о нормализации того, что преступные команды используют те же ускорители, что и легальные: генерацию кода, автоматизацию рутины, быстрый анализ открытых данных.

Для бизнеса главный вывод не в возрасте подозреваемого, а в профиле атак. KillSec ransomware, судя по описанию, не нуждалась в экзотических нулевых днях, чтобы собирать сотни жертв. Ей хватало известных уязвимостей, слабого доступа, дыр в облачной конфигурации и организаций, которые не успели закрыть базовые задачи. Это неприятная, зато практичная новость: патч-менеджмент, инвентаризация внешних сервисов, MFA, контроль облачных прав и готовность к утечке данных остаются скучными вещами, которые отделяют инцидент от катастрофы.

Операция KillSwitch вряд ли уничтожит рынок вымогательского ПО: инфраструктуру можно пересобрать, бренды группировок мигрируют, участники расходятся по новым чатам и партнеркам. Но такие задержания меняют экономику риска для администраторов, брокеров доступа и операторов leak-сайтов. Если международные расследования будут быстрее связывать никнеймы, серверы, домены и реальные личности, даже очень молодым участникам придется считать не только потенциальный выкуп, но и маршрут экстрадиции.

Поделиться: Telegram X LinkedIn