Европол обезвредил одну из опаснейших групп хакеров-вымогателей KillSec, которой руководил подросток

Европол обезвредил одну из опаснейших групп хакеров-вымогателей KillSec, которой руководил подросток

изображение: grok

Правоохранители 10 стран при участии Europol и Eurojust провели операцию KillSwitch и вырубили вымогательскую группировку KillSec вместе с её серверами, доменами и сайтом для публикации украденных данных. Следователи приписывают банде около 1000 атак по всему миру. Главным оператором они считают 16-летнего подростка.

Операция прошла 30 сентября под руководством немецких властей. Кроме Германии, в ней участвовали Бельгия, Финляндия, Греция, Нидерланды, Румыния, Испания, Швейцария, Великобритания и США, а к расследованию подключились Group-IB и Bitdefender. Улов получился внушительным:

  • восемь обысков в Испании, Греции, Румынии и Великобритании;
  • три задержанных подозреваемых;
  • пять центральных серверов KillSec, перешедших под контроль силовиков;
  • не менее 110 ТБ украденных данных, которые изъяли или обезопасили.

Расследование стартовало после серии атак KillSec в 2025 году, а во главе банды, по версии следователей, стоял 16-летний подросток. Записывать главаря в тройку задержанных не стоит, потому что Europol сообщил о задержаниях отдельно от его идентификации. Другие участники могут оставаться на свободе, расследование продолжается.

Стоит обратить внимание, что другой подозреваемый, которого связывают с разработкой вредоносного ПО, в августе 2026 года стал совершеннолетним, но часть предполагаемых преступлений совершил ещё несовершеннолетним.

KillSec появилась примерно в 2024 году и работала по модели Ransomware-as-a-Service. Основная команда поддерживала платформу и вредонос, а сторонние аффилиаты брали готовую инфраструктуру, ломали компании и получали часть выкупа. К январю 2025 года банда открыто искала опытных пентестеров, а за вход в партнёрку требовались подтверждённая репутация на подпольном форуме или депозит $1000. Сначала банда сидела на Windows, затем прикрутила поддержку VMware ESXi. Вредонос для виртуалок гасил машины, удалял снимки и стирал журналы, что осложняло восстановление. Российским админам это знакомая боль, потому что ESXi у нас до сих пор крутится в серверных у многих, а с патчами и лицензиями после ухода вендора с рынка всё непросто.

Следователи по кусочкам собрали предполагаемую структуру банды, и роли в ней распределили как в нормальном стартапе:

  • администратор;
  • разработчик вредоносного ПО;
  • переговорщик по выкупам;
  • аффилиат, который использовал готовую инфраструктуру для атак.

Доля группировки с каждого выкупа составляла 20%, как комиссия на маркетплейсе, только товар специфический. ИИ в этой лавочке тоже нашёл работу, ведь следователи выяснили, что KillSec использовала его при создании и обслуживании инфраструктуры и для поиска потенциальных жертв.

По данным Group-IB, исследователи опознали 274 организации, которых KillSec публично называла своими жертвами. Около 35% из них находились в США, ещё 17% приходились на Индию, а в списке мелькали Бразилия, Великобритания, Австралия и Колумбия. Чаще всего под раздачу попадали финансовые организации и медицинский сектор, а среди жертв значились госучреждения, крупная страховая компания, инвестиционные фирмы и приложение с миллионами пользователей.

Интересно, что из примерно 1000 приписываемых банде атак успешными пока считаются около 500, но эту цифру могут пересчитать после разбора изъятых устройств и данных.

Сложная многоходовка для входа в сеть требовалась далеко не всегда. Среди методов фигурировали:

  • фишинг;
  • подбор паролей к открытым сервисам удалённого доступа;
  • эксплуатация известных уязвимостей в приложениях, доступных из интернета;
  • кривые настройки облачных хранилищ, которые отдавали данные без взлома корпоративной сети.

Для российских компаний, которые светят наружу RDP и тянут обновления через раз, этот список читается как чек-лист на ближайшую неделю. Закрыть удалённый доступ, повесить многофакторку, проверить облачные бакеты и накатить патчи дешевле, чем потом договариваться с переговорщиком.

KillSec работала по схеме двойного давления. Имя жертвы появлялось на сайте утечек, а отказ платить грозил публикацией украденных файлов. Шифровать компьютеры при этом было необязательно, ведь информацию можно было просто украсть и продать отдельно. По данным Group-IB, наборы данных стоили от $5000 и в отдельных случаях доходили до $500 000, поэтому банда зарабатывала и на вымогательстве, и на торговле краденым.

Помимо серверов, правоохранители подобрали другие активы банды:

  • домены, которые теперь перенаправляют посетителей на страницу с уведомлением правоохранительных органов;
  • криптовалютные активы, связанные с преступной деятельностью, которыми следователи занялись отдельно;
  • изъятые устройства, которые помогут найти других участников и организации, пострадавшие от KillSec.

KillSwitch ударила не только по отдельным аффилиатам, но и по самой платформе, которая связывала разработчиков вымогателя, переговорщиков и исполнителей атак. Название операции оправдалось буквально, рубильник нашли и дёрнули.

Эксперты CISOCLUB отметили, что снос платформы бьёт по вымогателям сильнее, чем арест отдельного аффилиата, потому что RaaS работает как конвейер и без админки конвейер встаёт. Возраст предполагаемого главаря показывает, как низко опустился порог входа, ведь готовый вымогатель и партнёрская программа дают подростку инструменты уровня серьёзной банды. Продажа данных отдельно от шифрования означает, что бэкапы закрывают лишь часть риска, а утечка остаётся даже при полностью восстановленных системах.

Большинство приёмов KillSec лечится базовой гигиеной вроде многофакторки на удалённом доступе, своевременных патчей, аудита облачных хранилищ и изолированных от сети резервных копий. Компаниям стоит проверить, не мелькали ли они среди 274 жертв из списков KillSec, и пересобрать периметр, пока у следователей руки не дошли до разбора изъятого.

Ранее сообщалось, что новая группировка вымогателей n0n дополнила привычную схему с кражей данных и требованием выкупа угрозами зашифровать или уничтожить резервные и теневые копии пострадавших организаций. Исследователи CyberXTron впервые заметили активность банды 18 сентября, а уже к 22 сентября на её Tor-сайте с утечками была опубликована информация более чем о 10 организациях. Злоумышленники рассчитывают лишить компании возможности полноценно восстановить данные после атаки и тем самым увеличить вероятность выплаты выкупа.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных