پرش به محتوای اصلی

پلیس باج‌افزار خطرناک KillSec را نابود کرد و متوجه شد که توسط یک نوجوان اداره می‌شود.

تک‌رادار۱۴۰۵ مهر ۱۰, جمعه، ساعت ۱۴:۴۵حدود 3 دقیقه مطالعه

برخی از افراد دستگیر شده‌اند، سرورها، دامنه‌ها و عواید آن نیز مصادره شده‌اند.

عملیات KillSwitch KillSec را از بین برد و زیرساخت ها، ارزهای دیجیتال و داده های 110 ترابایتی را توقیف کرد.

بررسی اعضای اصلی شناسایی شد. چندین دستگیری از جمله اپراتورهای کلیدی انجام شد

KillSec ادعای 1000 حمله را به عهده گرفت که مراقبت های بهداشتی، مالی، دولت و شرکت های کوچک و متوسط را هدف قرار دادند. گروه بدنام باج‌افزار KillSec دیگر خبری از یوروپل نیست، به همراه چندین آژانس ملی مجری قانون و شرکت‌های امنیت سایبری، زیرساخت‌ها و داده‌های گروه را توقیف کردند، چند نفر را دستگیر کردند و حتی رهبر گروه را شناسایی کردند.

در 30 سپتامبر، مجریان قانون عملیات KillSwitch را آغاز کردند. این سازمان توسط مقامات آلمانی و با کمک بسیاری از آژانس‌های دیگر: یوروپل، یوروجاست، و همچنین مقامات بلژیک، فنلاند، آلمان، یونان، هلند، رومانی، اسپانیا، سوئیس، بریتانیا و ایالات متحده رهبری می‌شد.

شرکت‌های خصوصی امنیت سایبری مانند Group-IB نیز با هوشمندی حیاتی شرکت کردند و KillSec را به عنوان یکی از فعال‌ترین گروه‌های باج‌افزار در سال ۲۰۲۵ در آسیا-اقیانوسیه، آمریکای لاتین و خاورمیانه معرفی کردند.

عملیات KillSwitch

یوروپل گفت که KillSec مدتی در سال 2024 به عنوان یک عامل تهدید جدی ظاهر شد. طی دو سال بعد، تقریبا 1000 حمله در سراسر جهان انجام داد که حداقل نیمی از آنها، به احتمال زیاد، موفقیت آمیز بودند. KillSec در درجه اول سازمان‌های کوچک تا متوسط ​​را هدف قرار می‌دهد، اغلب در خدمات حرفه‌ای، فناوری، مراقبت‌های بهداشتی یا خدمات مالی.

آنها عمدتا سازمان‌هایی را هدف قرار دادند که داده‌های ارزشمند یا حساس دیگری داشتند و اینترنت و زیرساخت‌های ابری به طور بالقوه دارای امنیت ضعیف بودند. شرکت‌های بزرگ و سازمان‌های دولتی نیز ظاهر شدند، اما به نظر نمی‌رسد اندازه شرکت معیار اصلی انتخاب باشد.

یوروپل گفت که مجری قانون در سال 2025 تحقیق درباره این گروه را آغاز کرد و به سرعت مشخص کرد که حداقل از چهار نفر تشکیل شده است: سرکرده، سازنده، مذاکره کننده و یک وابسته. هویت سرکرده علنی فاش نشد زیرا این فرد 16 ساله است. توسعه‌دهنده اصلی اخیرا 18 ساله شده است، اما بسیاری از جنایاتی که او انجام داده در دوران خردسالی او انجام شده است. همچنین این احتمال وجود دارد که گروه حتی بزرگتر باشد - تحقیقات هنوز ادامه دارد.

تحلیلگران Group-IB حداقل 274 سازمان قربانی را شناسایی کرده بودند که بیشتر آنها (35٪) از ایالات متحده بودند.

پس از این کشورها، هند (17٪)، برزیل، بریتانیا، استرالیا و کلمبیا (هر کدام 3٪) قرار دارند. این در درجه اول خدمات مالی و شرکت های مراقبت های بهداشتی را هدف قرار داد، اما از سازمان های دولتی و شرکت های بزرگ ابایی نداشت. Group-IB ادعا می‌کند که در میان قربانیان آن یک «بیمه‌گر بزرگ، شرکت‌های سرمایه‌گذاری و یک اپلیکیشن مصرف‌کننده با میلیون‌ها کاربر» است.

دستگیری های متعدد

در این عملیات به نظر می رسد سه نفر دستگیر شده اند. جمله بندی یوروپل تا حدودی مبهم است، اما به نظر می رسد که سرکرده در میان آنها نیست. پلیس 110 ترابایت داده و همچنین «درآمدهای مجرمانه گروه» (عمدتا ارزهای دیجیتال اخاذی شده از سازمان های قربانی) را مصادره کرد. آنها پنج سرور مرکزی و همچنین زیرساخت های مورد استفاده برای مدیریت فعالیت های گروه و ذخیره داده های دزدیده شده را توقیف کردند. دامنه‌های متعددی که توسط KillSec استفاده می‌شد نیز شناسایی شدند و اکنون اخطار معمول تشنج را نشان می‌دهند.

پلیس هشت خانه را در سراسر اروپا، در اسپانیا بازرسی کرد. یونان، رومانی و بریتانیا.

در ابتدا KillSec بر روی پلتفرم ویندوز متمرکز شد. با این حال، در اواخر سال 2024 پلتفرم وابسته KillSec 2.0 خود را منتشر کرد که به زودی به میزبان های مجازی سازی VMware ESXi که قادر به خاموش کردن ماشین های مجازی، حذف عکس های فوری، پاک کردن گزارش ها و موارد دیگر بودند، گسترش یافت. تا ژانویه 2025، این گروه آشکارا "مجروحان ماهر" را استخدام می کرد که به شهرت انجمن یا سپرده 1000 دلاری نیاز داشت.

این کشور 20 درصد از هر باج را از شرکت های وابسته خود می خواست.

شرکت‌های وابسته KillSec به دنبال سازمان‌هایی رفتند که مردم بیشتر به آن‌ها وابسته هستند: بیمارستان‌ها، ارگان‌های دولتی و مؤسسات مالی. بستن شکاف‌هایی که این گروه‌ها از آن‌ها بهره‌برداری می‌کنند ضروری است، اما به عملیاتی مانند این پایان نمی‌دهد. سرورها را می‌توان در هفته‌ها جایگزین کرد؛ افرادی که پلتفرم را می‌سازند و هر حمله‌ای را تأیید می‌کنند، نمی‌توانند. شناسایی آنها و حمایت از آنها به اجرای قانون تبدیل شود. یک پایان

ما مفتخریم که در عملیات KillSwitch مشارکت داشته ایم و به حمایت از یوروپل و شرکای مجری قانون خود در مبارزه با جرایم سایبری ادامه خواهیم داد.»

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Police take down dangerous KillSec ransomware gang — and find out it's being run by a teenager

Some people have been arrested, with servers, domains, and proceeds, confiscated, too.

همه‌ی اخبار فناوری