نوجوان مظنون به اجرای گروه باج افزار KillSec در حالی که پلیس سرورها را تصرف کرده و سه نفر را دستگیر می کند
عملیات KillSwitch سایت نشت را که حداقل 110 ترابایت داده دزدیده شده را در اختیار دارد
پلیس گمان میکند که یک نوجوان 16 ساله اپراتور اصلی KillSec، یک گروه باجافزاری است که با حدود 1000 حمله مشکوک در سراسر جهان مرتبط است. مقامات روز پنجشنبه اعلام کردند که یک عملیات بین المللی زیرساخت های این گروه را تصرف کرده و سه بازداشت موقت را انجام داده است. عملیات KillSwitch به رهبری آلمان، محل نشت خدمه را با اعلامیه توقیف پلیس جایگزین کرد. اطلاعات موجود به طرز باورنکردنی پراکنده است. یوروپل گفت که این نوجوان 16 ساله "مظنون اصلی اپراتور گروه" است، اما به صراحت نگفته است که این فرد دستگیر شده است.
پلیس اسپانیا از دستگیری یک "کودک"، یک تبعه رومانیایی مقیم اسپانیا خبر داد، اما این دستگیری را به طور علنی به نوجوان 16 ساله مورد اشاره یوروپل مرتبط نکرد. وزارت دادگستری ایالات متحده (DoJ) اعلام کرد که پلیس بریتانیا فواد التیبریزی، تبعه هلندی را که به اتهام جرایم سایبری در ایالات متحده و پورتوریکو متهم شده است، دستگیر کرده است. به دنبال استرداد وی است. التیبریزی تنها مظنونی است که مقامات به طور علنی نام برده اند. یوروپل به The Register گفت که او یکی از مذاکره کنندگان KillSec بوده است. مقامات نام اپراتور 16 ساله مظنون را ذکر نکرده اند.
پلیس رومانی (Poliția Română) گفت که یک جوان 24 ساله در تاسیس KillSec در اکتبر 2023 کمک کرد، اگرچه مقامات دیگر تاریخ تشکیل این گروه را به سال 2024 می دهند. بیانیه آنها مشخص نمی کند که آیا این فرد دستگیر شده است یا خیر. مقامات به طور جداگانه به The Register تأیید کردند که یک تبعه رومانیایی بیست و چند ساله در رومانی به ظن فعالیت به عنوان یک وابسته به KillSec دستگیر شد. یوروپل همچنین یک توسعهدهنده مشکوک را شناسایی کرد که در ماه اوت 18 ساله شد و در زمان انجام برخی از تخلفات ادعایی خردسال بود.
پلیس اسپانیا به زنی اشاره کرد که همچنان در ارتباط با این پرونده تحت تحقیق است، اما دستگیر نشد. این حملات هماهنگ در 30 سپتامبر و پس از تحقیقاتی که در اوایل سال 2025 آغاز شد، انجام شد. ده آژانس پلیس از اروپا و ایالات متحده در آن شرکت کردند و افسران به هشت ملک در سراسر یونان، رومانی، اسپانیا و بریتانیا یورش بردند. پلیس اسپانیا گفت که افسران به یک خانه و یک دفتر در هتل آلیکانته یورش بردند، در حالی که پولیسیا رومانا چهار خانه را بازرسی کرد. نه یونان و نه انگلیس اطلاعاتی در مورد مشارکت خود در این عملیات منتشر نکرده اند.
مقامات حداقل 110 ترابایت داده در سایت نشت KillSec را در برابر دسترسی غیرمجاز بیشتر ایمن کردند. بازرسان در حال بررسی دستگاه ها و داده های توقیف شده برای شناسایی قربانیان، حملات و مظنونان و ردیابی عواید جنایی گروه هستند. در طول تحقیقات، پلیس کنترل پنج سرور مرکزی را که برای مدیریت فعالیتهای گروه و ذخیره دادههای قربانیان استفاده میشد، در اختیار گرفت. فروشگاه های امنیتی Bitdefender و Group-IB نیز از این تحقیق حمایت کردند. KillSec از اخاذی مضاعف استفاده میکند، سیستمهای قربانیان را رمزگذاری میکند و تهدید میکند که دادههای دزدیده شده را منتشر میکند مگر اینکه آنها پولی بپردازند.
Group-IB اخیرا KillSec را که به آن «Kill Security» و «k1llsec» نیز میگویند، در ردهبندی 10 برتر سال 2025 خود برای گروههای باجافزار فعال در APAC، LATAM و خاورمیانه قرار داده است. محققان این شرکت گفتند که KillSec معمولا خدمات مالی و سازمان های مراقبت های بهداشتی را شکار می کند، اما به عنوان حمله به نهادهای دولتی و شرکت های بزرگ شناخته شده است. Group-IB گفت KillSec همچنین داده های دزدیده شده را برای فروش با قیمت هایی از 5000 تا 500000 دلار ارائه کرده است. دیمیتری ولکوف، مدیرعامل Group-IB گفت: «سرورها را میتوان ظرف چند هفته جایگزین کرد؛ افرادی که پلتفرم را میسازند و هر حملهای را تأیید میکنند، نمیتوانند.
شناسایی آنها و حمایت از مجریان قانون در محاکمه آنها چیزی است که حذف را از توقف به پایان تبدیل می کند. KillSec در ابتدا قبل از افزودن نسخهای با قابلیت رمزگذاری میزبانهای VMware ESXi، حذف دادهها، خاموش کردن ماشینهای مجازی و حذف نقاط بازیابی، یک رمزگذار ویندوز ارائه کرد. ®
متن اصلی (انگلیسی)
Teen suspected of running KillSec ransomware group as cops seize servers, arrest three
Operation KillSwitch takes over leak site holding at least 110 TB of stolen data