La police saisit l’infrastructure d’extorsion de KillSec et identifie un suspect de 16 ans présenté comme son opérateur

Opération KillSwitch : la police saisit 5 serveurs KillSec, son site de fuite et 110 To de données, et arrête un suspect de 16 ans.

La police saisit l’infrastructure d’extorsion de KillSec et identifie un suspect de 16 ans présenté comme son opérateur
Rançongiciels

Image d’illustration générée par IA

L’opération KillSwitch prend le contrôle de serveurs et de données volées

Une opération policière internationale a perturbé les activités de rançongiciel et d’extorsion de données de KillSec. Elle a permis de prendre le contrôle d’éléments clés de son infrastructure et d’identifier un adolescent de 16 ans, soupçonné d’en être l’administrateur et le principal opérateur.

BleepingComputer situe l’opération KillSwitch au 30 septembre 2026. L’enquête a été menée par les autorités allemandes, avec la participation de la Belgique, de la Finlande, de l’Allemagne, de la Grèce, des Pays-Bas, de la Roumanie, de l’Espagne, de la Suisse, du Royaume-Uni et des États-Unis.

Europol et Eurojust ont également participé à l’opération. Le Centre européen de lutte contre la cybercriminalité d’Europol a apporté son expertise et son soutien technique à l’enquête. Les entreprises de cybersécurité Bitdefender et Group-IB ont également contribué aux opérations.

Les autorités ont saisi ou pris le contrôle de cinq serveurs. Parmi eux figuraient le serveur principal de KillSec et des systèmes qui auraient servi à coordonner les activités du groupe et à stocker des informations dérobées à ses victimes. La police a également pris le contrôle du site de publication de fuites du groupe sur le dark web et sécurisé au moins 110 téraoctets de données présentées comme volées, empêchant tout accès non autorisé par l’intermédiaire de l’infrastructure saisie.

L’adresse du site de publication de fuites, selon les informations rapportées, était la suivante :

https://ks5424y3wpr5zlug5c7i6svvxweinhbdcqcfnptkfcutrncfazzgz5id.onion/

D’après les informations publiées, le site affichait un message de saisie par les forces de l’ordre après la prise de contrôle. D’autres domaines de KillSec redirigeaient les visiteurs vers un avis similaire. Cette adresse onion constitue donc un indicateur historique lié à l’opération, et non la preuve qu’il s’agit actuellement d’un point d’accès contrôlé par des attaquants.

Des suspects aux rôles variés, de l’administrateur à l’affilié

Les enquêteurs ont identifié des personnes soupçonnées d’avoir exercé quatre fonctions différentes : administrateur, développeur, négociateur et affilié. Selon les autorités, le suspect de 16 ans était à la fois l’administrateur de KillSec et son principal opérateur.

D’après le compte rendu de The Record, les autorités catalanes et l’unité de lutte contre la cybercriminalité de la Garde civile espagnole ont arrêté l’adolescent à Alicante. La publication, qui cite Reuters, le présente comme un ressortissant roumain. Cette nationalité est attribuée à la source citée et n’est pas établie indépendamment par les informations disponibles.

La police a procédé à l’arrestation provisoire de trois suspects et perquisitionné huit propriétés en Grèce, en Roumanie, en Espagne et au Royaume-Uni. SecurityWeek et BleepingComputer précisent que les arrestations sont provisoires. The Record fait état de l’arrestation du chef présumé et de deux autres personnes, sans employer cette précision.

Un suspect identifié comme développeur a eu 18 ans en août 2026. Il aurait encore été mineur au moment de certains des faits qui lui sont reprochés. Les autorités poursuivent leur enquête sur d’autres participants potentiels.

L’enquête plus large a débuté en 2025. The Record rapporte que la police de Hambourg a commencé à s’intéresser au groupe au début de l’année, à la suite d’attaques attribuées à KillSec.

Selon les informations rapportées, la police britannique a également arrêté Fouad Eltibrizi, un ressortissant néerlandais soupçonné d’utiliser le pseudonyme en ligne « Archduke ». Un acte d’accusation fédéral déposé à Porto Rico le 16 septembre le met en cause pour entente en vue d’accéder sans autorisation à des systèmes informatiques. Il était dans l’attente de son extradition vers les États-Unis. La source citée ne précise pas l’année correspondant au 16 septembre.

Les informations disponibles ne permettent pas de déterminer clairement si Eltibrizi faisait partie des deux personnes arrêtées en plus du chef présumé, âgé de 16 ans. Il n’est donc pas possible de le compter comme quatrième personne arrêtée sur la seule base de ces éléments.

Les chiffres des attaques correspondent à différentes mesures de l’activité du groupe

Les autorités attribuent à KillSec environ 1 000 attaques présumées dans le monde. Environ 500 sont actuellement considérées comme réussies, mais cette estimation pourrait évoluer à mesure que les enquêteurs analyseront les appareils et les dossiers saisis.

Avant la prise de contrôle, le site de publication de fuites de KillSec répertoriait quelque 450 victimes. Ces trois chiffres ne doivent ni être additionnés ni être considérés comme équivalents. Une attaque présumée, une compromission réussie et le nom d’une organisation publié sur un site d’extorsion sont trois mesures distinctes.

Au moins 70 attaques présumées ont visé des organisations en Allemagne, dont 18 à Hambourg. Les informations publiées sur les activités plus larges de KillSec citent notamment des organismes de santé, des entités gouvernementales et des entreprises de services financiers parmi les secteurs touchés.

Europol indique que le groupe a perçu des rançons « substantielles » à la suite d’attaques avec vol de données, sans toutefois avancer de montant. Les enquêteurs retracent les produits présumés des activités criminelles, notamment les cryptomonnaies.

L’analyse forensique des ordinateurs, des serveurs et des données stockées qui ont été saisis pourrait permettre d’identifier d’autres victimes, incidents et suspects. Ces résultats permettront aussi de déterminer si les estimations actuelles reflètent fidèlement l’ampleur des activités du groupe.

Des systèmes vulnérables alimentaient un modèle d’extorsion fondé sur le vol de données

KillSec serait actif depuis 2024 environ. Le groupe aurait obtenu des accès en exploitant des failles logicielles et des systèmes insuffisamment sécurisés. Les informations publiées mentionnent notamment le stockage cloud, les équipements en périphérie du réseau et des plateformes.

Les informations disponibles ne citent aucun fournisseur, produit ou version concerné, ni aucun identifiant CVE ou avis de sécurité d’un éditeur. L’opération policière ne correspond donc à aucune instruction spécifique de mise à jour ou de correction logicielle.

Après avoir compromis une cible, les opérateurs de KillSec auraient transféré des informations internes ou professionnelles sensibles vers une infrastructure qu’ils contrôlaient. Le groupe se servait ensuite de son site de publication de fuites pour réclamer une rançon, en menaçant de rendre publiques les données dérobées si la victime refusait de payer. Dans certains cas, des fichiers appartenant à des organisations qui ne payaient pas pouvaient être proposés en téléchargement gratuit.

Cette méthode exposait les victimes à un risque de divulgation durable. La restauration des systèmes touchés ne pouvait pas annuler le vol des données déjà copiées hors de leur environnement.

Halcyon décrit KillSec comme une plateforme de rançongiciel en tant que service relativement abordable. L’offre comprenait apparemment un panneau de contrôle accessible via Tor, des fonctionnalités de clavardage et des outils de rançongiciel personnalisés, abaissant le seuil technique pour les personnes qui recouraient au service.

BleepingComputer rapporte également que des membres du groupe se sont servis de l’intelligence artificielle pour créer et maintenir leur infrastructure de rançongiciel et repérer des victimes potentielles. Cette information ne précise ni les systèmes d’IA, ni les modèles, ni les processus concernés, et n’apparaît pas dans toutes les sources citées.

La saisie limite les accès, mais ne met pas fin à toutes les expositions

La prise de contrôle du serveur principal de KillSec, de ses systèmes opérationnels et de son site de publication de fuites prive le groupe d’éléments essentiels de son infrastructure d’extorsion. En sécurisant au moins 110 téraoctets de données présentées comme volées, les autorités empêchent également tout accès par l’intermédiaire des systèmes qu’elles contrôlent désormais.

La saisie ne prouve pas que toutes les copies des données des victimes ont été récupérées ni qu’il n’en existe aucune ailleurs. Les organisations qui ont été contactées par KillSec devraient donc considérer la fermeture du site de publication de fuites comme une perturbation des activités du groupe, et non comme la preuve que leur exposition a pris fin.

Aucun correctif, contournement ou conseil de remédiation propre à KillSec n’est fourni, car les informations publiées ne désignent aucun produit vulnérable précis. Les mesures de défense peuvent plutôt s’appuyer sur les modes d’accès décrits par les enquêteurs :

  • examiner les systèmes et plateformes en périphérie du réseau exposés à Internet pour repérer les failles connues et les mises à jour de sécurité manquantes ;
  • vérifier les autorisations de stockage cloud, les partages externes et les accès privilégiés ;
  • rechercher tout accès massif inhabituel à des espaces de stockage sensibles ou tout transfert sortant de grande ampleur ;
  • conserver les messages de rançon, les relevés de transactions, les journaux d’accès et les éléments de preuve forensiques ;
  • rechercher dans les archives toute mention de l’adresse onion saisie, en tenant compte du fait qu’elle est désormais sous le contrôle des forces de l’ordre.

Il s’agit de mesures générales de défense inspirées des voies d’intrusion rapportées, et non de consignes d’éditeur relatives à une vulnérabilité précise.

Les éléments saisis pourraient élargir l’enquête

L’opération KillSwitch a supprimé le canal de publication visible de KillSec ainsi que plusieurs systèmes utilisés pour soutenir ses activités. Elle a également conduit à trois arrestations provisoires et mis au jour une organisation présumée qui semble dépasser le cadre d’un opérateur unique.

L’âge de l’administrateur présumé est notable, mais les éléments disponibles décrivent plusieurs fonctions spécialisées et un service proposé à d’autres cybercriminels. Des analyses supplémentaires seront nécessaires pour déterminer le rôle joué par chaque suspect et les parties de l’infrastructure que chacun contrôlait, développait, utilisait pour négocier ou exploitait.

Les enquêteurs examinent désormais les données saisies et retracent les flux financiers. Ces travaux pourraient conduire à revoir à la hausse ou à la baisse le nombre d’attaques, à identifier des organisations encore inconnues de la police et à établir l’implication d’autres personnes dans les activités du groupe.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →