La polizia sequestra l’infrastruttura estorsiva di KillSec e individua il presunto responsabile: un sedicenne

Operazione KillSwitch smantella KillSec: sequestrati server e 110TB di dati, individuato presunto leader sedicenne e arrestati tre sospetti.

La polizia sequestra l’infrastruttura estorsiva di KillSec e individua il presunto responsabile: un sedicenne
Ransomware

Immagine illustrativa generata con AI

Con l’operazione KillSwitch, le autorità prendono il controllo dei server e dei dati rubati

Un’operazione internazionale di polizia ha interrotto l’attività di ransomware ed estorsione tramite furto di dati di KillSec, prendendo il controllo delle principali infrastrutture e individuando un sedicenne sospettato di amministrare e dirigere il gruppo.

BleepingComputer data al 30 settembre 2026 l’avvio di Operation KillSwitch. L’indagine è stata condotta dalle autorità tedesche, con la partecipazione di Belgio, Finlandia, Germania, Grecia, Paesi Bassi, Romania, Spagna, Svizzera, Regno Unito e Stati Uniti.

Hanno partecipato anche Europol ed Eurojust. Il Centro europeo per la lotta alla criminalità informatica di Europol ha fornito supporto investigativo e tecnico, mentre le aziende di cybersecurity Bitdefender e Group-IB hanno assistito l’operazione.

Le autorità hanno sequestrato o assunto il controllo di cinque server, tra cui il server principale di KillSec e sistemi che sarebbero stati usati per coordinare l’attività e archiviare le informazioni sottratte alle vittime. La polizia ha inoltre acquisito il sito di divulgazione sul dark web del gruppo e messo al sicuro almeno 110 terabyte di dati descritti come rubati, impedendo che l’infrastruttura sequestrata continuasse a essere usata per accedervi senza autorizzazione.

L’indirizzo del sito di divulgazione, secondo quanto riferito, era:

https://ks5424y3wpr5zlug5c7i6svvxweinhbdcqcfnptkfcutrncfazzgz5id.onion/

Dopo l’acquisizione, il sito mostrava un messaggio di sequestro da parte delle forze dell’ordine, stando alle notizie pubblicate. Anche altri domini di KillSec reindirizzavano a un avviso simile. L’indirizzo onion è quindi un indicatore storico legato all’operazione, non la prova che l’endpoint sia tuttora attivo e sotto il controllo degli aggressori.

I sospettati ricoprivano ruoli diversi, dall’amministratore all’affiliato

Gli investigatori hanno individuato persone sospettate di ricoprire quattro ruoli diversi: amministratore, sviluppatore, negoziatore e affiliato. Secondo le autorità, il sedicenne sospettato era sia l’amministratore di KillSec sia il principale responsabile delle sue attività.

Secondo quanto riportato da The Record, le autorità catalane e l’unità anticrimine informatico della Guardia Civil spagnola hanno arrestato il ragazzo ad Alicante. La testata, citando Reuters, lo ha descritto come cittadino rumeno. Questa nazionalità è attribuita alla fonte citata e non è stata accertata in modo indipendente sulla base delle informazioni disponibili.

La polizia ha arrestato provvisoriamente tre sospettati e perquisito otto proprietà in Grecia, Romania, Spagna e Regno Unito. SecurityWeek e BleepingComputer specificano che gli arresti sono provvisori; The Record riferisce invece dell’arresto del presunto leader e di altre due persone, senza usare questa precisazione.

Un sospettato sviluppatore ha compiuto 18 anni nell’agosto 2026 e, secondo quanto riferito, era ancora minorenne al momento di alcuni dei presunti reati. Le autorità stanno continuando a indagare su altri possibili partecipanti.

L’indagine più ampia è iniziata nel 2025. The Record riferisce che la polizia di Amburgo ha cominciato a esaminare le attività del gruppo all’inizio del 2025, dopo attacchi collegati a KillSec.

Secondo quanto riferito, la polizia britannica ha arrestato anche Fouad Eltibrizi, cittadino olandese accusato di usare lo pseudonimo online «Archduke». Un atto d’accusa federale presentato a Porto Rico il 16 settembre lo accusa di cospirazione per l’accesso non autorizzato a sistemi informatici; Eltibrizi era in attesa di estradizione negli Stati Uniti. La notizia citata non indica l’anno del 16 settembre.

Le informazioni disponibili non chiariscono se Eltibrizi fosse tra le due persone arrestate oltre al presunto leader adolescente. Sulla base di questi soli dati, non può quindi essere conteggiato come un quarto arrestato.

I numeri degli attacchi descrivono aspetti diversi dell’attività

Le autorità collegano KillSec a circa 1.000 presunti attacchi in tutto il mondo. Al momento, circa 500 sono considerati riusciti, anche se la stima potrebbe cambiare man mano che gli investigatori esaminano i dispositivi e i documenti sequestrati.

Prima del sequestro, il sito di divulgazione di KillSec elencava circa 450 vittime. Questi tre numeri non vanno sommati né considerati intercambiabili: un attacco sospetto, una compromissione riuscita e un’organizzazione menzionata su un sito di estorsione sono dati distinti.

Almeno 70 dei presunti attacchi hanno coinvolto organizzazioni in Germania, di cui 18 legati ad Amburgo. Le notizie sulle attività più ampie di KillSec indicano che tra i settori colpiti figurano sanità, pubblica amministrazione e servizi finanziari.

Europol ha dichiarato che il gruppo ha ricevuto pagamenti di riscatto «considerevoli» in seguito ad attacchi basati sul furto di dati, ma non ha fornito cifre. Gli investigatori stanno tracciando i presunti proventi illeciti, comprese le criptovalute.

L’analisi forense dei computer, dei server e delle informazioni archiviate sequestrati potrebbe portare alla luce altre vittime, incidenti e persone sospettate. I risultati permetteranno inoltre di stabilire se le stime attuali rappresentano correttamente la portata dell’operazione.

Sistemi vulnerabili alla base di un modello estorsivo fondato sul furto di dati

KillSec è attivo dal 2024 circa. Il gruppo avrebbe ottenuto l’accesso sfruttando vulnerabilità software e sistemi non adeguatamente protetti; le notizie citano in particolare archiviazione cloud, dispositivi edge e piattaforme.

Le fonti disponibili non indicano fornitori, prodotti o versioni coinvolti, identificativi CVE né avvisi dei produttori. Di conseguenza, l’operazione di polizia non corrisponde a una specifica patch o istruzione per la correzione di un software.

Dopo aver compromesso un obiettivo, gli operatori di KillSec avrebbero trasferito informazioni interne o aziendali riservate su infrastrutture sotto il loro controllo. Il gruppo usava poi il proprio sito di divulgazione per chiedere un pagamento, minacciando di pubblicare il materiale rubato in caso di rifiuto. In alcuni casi, i file delle organizzazioni che non pagavano potevano essere messi a disposizione per il download gratuito.

Questo metodo comportava un rischio di divulgazione duraturo. Ripristinare i sistemi compromessi non avrebbe potuto annullare il furto di informazioni già copiate al di fuori dell’ambiente della vittima.

Halcyon ha descritto KillSec come una piattaforma ransomware-as-a-service relativamente economica. Secondo quanto riferito, il servizio metteva a disposizione un pannello di controllo accessibile tramite Tor, funzioni di chat e strumenti ransomware personalizzati, abbassando la soglia tecnica per chi se ne serviva.

BleepingComputer riferisce inoltre che alcuni membri usavano l’intelligenza artificiale per contribuire alla creazione e alla manutenzione dell’infrastruttura ransomware e individuare potenziali vittime. La notizia non specifica quali sistemi o modelli di IA siano stati usati né quali procedure fossero coinvolte; inoltre, questo dettaglio non compare in tutte le fonti citate.

Il sequestro limita gli accessi, ma non chiarisce ogni rischio di esposizione

Il controllo del server principale di KillSec, dei sistemi operativi e del sito di divulgazione rimuove componenti importanti dell’infrastruttura estorsiva. Mettere al sicuro almeno 110 TB di informazioni presumibilmente rubate impedisce inoltre ulteriori accessi attraverso i sistemi ora controllati dalla polizia.

Il sequestro non dimostra che siano state recuperate tutte le copie dei dati delle vittime né che non ne esistano altrove. Le organizzazioni già contattate da KillSec dovrebbero quindi considerare la rimozione del sito come un’interruzione delle attività del gruppo, non come la prova che il rischio di esposizione sia cessato.

Le fonti non indicano patch, soluzioni temporanee o interventi specifici dei produttori relativi a KillSec, perché non identificano un particolare prodotto vulnerabile. Le verifiche difensive possono invece basarsi sulle modalità di accesso descritte dagli investigatori:

  • esaminare i sistemi edge e le piattaforme esposti a Internet per individuare vulnerabilità note e aggiornamenti di sicurezza mancanti;
  • verificare le autorizzazioni dell’archiviazione cloud, la condivisione esterna e gli accessi privilegiati;
  • indagare su accessi di massa insoliti a repository sensibili e su trasferimenti in uscita di grandi volumi di dati;
  • conservare messaggi di riscatto, registri delle transazioni, log di accesso e prove forensi;
  • consultare i dati storici alla ricerca di riferimenti all’indirizzo onion sequestrato, tenendo conto che ora è sotto il controllo delle forze dell’ordine.

Si tratta di misure difensive generali, dedotte dalle modalità di intrusione descritte, non di istruzioni dei produttori per una vulnerabilità specifica.

Le prove sequestrate potrebbero ampliare l’indagine

L’operazione KillSwitch ha rimosso il canale di pubblicazione visibile di KillSec e diversi sistemi usati per sostenere le sue attività. Ha inoltre portato a tre arresti provvisori e fatto emergere una struttura organizzativa sospettata di andare oltre il singolo operatore.

L’età del presunto amministratore è un elemento degno di nota, ma le informazioni descrivono diversi ruoli specializzati e un servizio messo a disposizione di altri criminali informatici. Per determinare in che modo abbiano partecipato i singoli sospettati e quali parti dell’infrastruttura ciascuno abbia controllato, sviluppato, usato per negoziare o utilizzato direttamente, saranno necessarie ulteriori analisi.

Gli investigatori stanno ora esaminando i dati sequestrati e tracciando i flussi finanziari. Il lavoro potrebbe portare a rivedere il numero degli attacchi, individuare organizzazioni finora sconosciute alla polizia e collegare altre persone all’operazione.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →