Μια διεθνής επιχείρηση των διωκτικών αρχών κατά του κυβερνοεγκλήματος οδήγησε στη σύλληψη τριών υπόπτων που φέρονται να συνδέονται με την ομάδα ransomware KillSec, η οποία κατηγορείται ότι έκλεβε ευαίσθητα δεδομένα από οργανισμούς και εκβίαζε τα θύματά της απαιτώντας λύτρα. Μεταξύ των συλληφθέντων βρίσκεται ένας 16χρονος στην Ισπανία, τον οποίο οι ερευνητές θεωρούν βασικό διαχειριστή της ομάδας.

Η επιχείρηση πραγματοποιήθηκε στις 30 Σεπτεμβρίου, με τη συμμετοχή αστυνομικών και εισαγγελικών αρχών από διαφορετικές χώρες. Εκτός από τις συλλήψεις, οι αρχές έθεσαν υπό τον έλεγχό τους τον ιστότοπο μέσω του οποίου η KillSec δημοσιοποιούσε πληροφορίες για τα θύματά της και απειλούσε να διανείμει τα κλεμμένα αρχεία. Κατά την επιχείρηση διασφαλίστηκαν τουλάχιστον 110 terabytes δεδομένων, ενώ απενεργοποιήθηκαν κρίσιμα τμήματα της ψηφιακής υποδομής της ομάδας.
Η υπόθεση αναδεικνύει τη διεθνή διάσταση των επιθέσεων ransomware, αλλά και τον τρόπο με τον οποίο οργανωμένα δίκτυα κυβερνοεγκλήματος αξιοποιούν κλεμμένα διαπιστευτήρια, ευπάθειες λογισμικού, υπηρεσίες cloud και εργαλεία τεχνητής νοημοσύνης για να επεκτείνουν τη δραστηριότητά τους.
Διεθνής επιχείρηση με συλλήψεις σε τρεις χώρες
Σύμφωνα με ανακοίνωση της αστυνομίας του Αμβούργου την 1η Οκτωβρίου, οι γερμανικές αρχές συντόνισαν την επιχείρηση σε συνεργασία με τις αρμόδιες υπηρεσίες άλλων χωρών. Ο 16χρονος συνελήφθη στην επαρχία του Αλικάντε, στην Ισπανία, από την Guardia Civil και τους Mossos d’Esquadra. Παράλληλα, πραγματοποιήθηκαν έρευνες σε κατοικία και σε γραφείο που βρισκόταν εντός ξενοδοχείου στην ίδια επαρχία.
Δείτε επίσης: Το KillSec ransomware στοχεύει τον τομέα της υγείας
Οι δύο άλλοι συλληφθέντες είναι ενήλικοι και εντοπίστηκαν στο Ηνωμένο Βασίλειο και στη Ρουμανία. Εκπρόσωπος της Europol επιβεβαίωσε στο Reuters ότι στην επιχείρηση συμμετείχαν οι αρμόδιες αρχές των συγκεκριμένων χωρών, ενώ το Πουέρτο Ρίκο υπέβαλε αίτημα έκδοσης για τον ύποπτο που συνελήφθη στο Ηνωμένο Βασίλειο.
Στη Ρουμανία, η υπηρεσία DIICOT, η οποία είναι αρμόδια για την καταπολέμηση του οργανωμένου εγκλήματος και της τρομοκρατίας, συνέλαβε έναν 24χρονο και πραγματοποίησε έρευνες σε τέσσερις κατοικίες στο Βουκουρέστι και στην επαρχία Βασλούι. Οι κατηγορίες που εξετάζονται περιλαμβάνουν, μεταξύ άλλων, σύσταση εγκληματικής οργάνωσης, παράνομη πρόσβαση σε πληροφοριακά συστήματα, μη εξουσιοδοτημένη μεταφορά δεδομένων και εκβιασμό.
Οι εισαγγελείς ζήτησαν την προφυλάκιση του 24χρονου για 30 ημέρες. Ωστόσο, οι τρεις συλλήψεις χαρακτηρίστηκαν προσωρινές από την αστυνομία του Αμβούργου και όλοι οι ύποπτοι τεκμαίρονται αθώοι μέχρι να αποδειχθεί η ενοχή τους.

Κατασχέθηκαν 110 TB δεδομένων και απενεργοποιήθηκαν servers
Ένα από τα σημαντικότερα αποτελέσματα της επιχείρησης ήταν η εξουδετέρωση βασικών υποδομών που φέρονται να χρησιμοποιούνταν για τις επιθέσεις της KillSec. Οι αρχές πραγματοποίησαν συνολικά οκτώ έρευνες στην Ισπανία, την Ελλάδα, το Ηνωμένο Βασίλειο και τη Ρουμανία, ενώ εξασφάλισαν τουλάχιστον 110 TB δεδομένων από την υποδομή που κατασχέθηκε.
Παράλληλα, οι γερμανικές αρχές έθεσαν εκτός λειτουργίας πέντε διακομιστές, μεταξύ των οποίων περιλαμβάνεται ο κεντρικός server της ομάδας και συστήματα που φέρονται να αποθήκευαν αρχεία τα οποία είχαν αφαιρεθεί από οργανισμούς-θύματα. Επιπλέον, τοποθετήθηκαν σημάνσεις κατάσχεσης σε πέντε domains που συνδέονται με τη δραστηριότητά της.
Στην Ισπανία κατασχέθηκαν υπολογιστές, κινητά τηλέφωνα και ψηφιακά πορτοφόλια κρυπτονομισμάτων. Η αρχική εξέταση των στοιχείων αποκάλυψε συναλλαγές που φαίνεται να αντιστοιχούν σε πληρωμές λύτρων από ορισμένα θύματα.
Η ανάλυση του τεράστιου όγκου δεδομένων αναμένεται να αποτελέσει κρίσιμο στάδιο της έρευνας. Τα αρχεία ενδέχεται να περιλαμβάνουν επικοινωνίες μεταξύ των εμπλεκομένων, πληροφορίες για προηγούμενες επιθέσεις, οικονομικές συναλλαγές και στοιχεία που θα μπορούσαν να οδηγήσουν στην ταυτοποίηση επιπλέον συνεργατών.
Πώς λειτουργούσε το μοντέλο εκβιασμού της KillSec
Σύμφωνα με τις αρχές, η KillSec φέρεται να αποκτούσε πρόσβαση σε εταιρικά και άλλα πληροφοριακά συστήματα εκμεταλλευόμενη ευπάθειες λογισμικού, ανεπαρκώς προστατευμένες υπηρεσίες και αδύναμα σημεία πρόσβασης, ιδιαίτερα σε περιβάλλοντα cloud.
Οι εισαγγελείς της DIICOT ανέφεραν επίσης ότι τα μέλη της ομάδας αγόραζαν διαπιστευτήρια πρόσβασης από παράνομες αγορές του dark web. Με αυτόν τον τρόπο, οι επιτιθέμενοι μπορούσαν να αξιοποιήσουν ήδη παραβιασμένους λογαριασμούς, χωρίς να χρειάζεται πάντοτε να αναπτύξουν οι ίδιοι μια νέα μέθοδο διείσδυσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Αφού αποκτούσαν πρόσβαση, φέρονται να αντέγραφαν εμπιστευτικά αρχεία σε διακομιστές που έλεγχαν. Στη συνέχεια, αναρτούσαν το όνομα του οργανισμού σε ιστότοπο διαρροής δεδομένων και απειλούσαν να δημοσιοποιήσουν ή να πουλήσουν τις πληροφορίες, εάν δεν καταβάλλονταν λύτρα. Σε ορισμένες περιπτώσεις, έστελναν στα θύματα δείγματα των κλεμμένων αρχείων ως απόδειξη ότι είχαν πράγματι αποκτήσει πρόσβαση.
Η συγκεκριμένη τακτική είναι γνωστή ως εκβιασμός μέσω διαρροής δεδομένων. Διαφέρει από την παραδοσιακή επίθεση ransomware, κατά την οποία οι δράστες κρυπτογραφούν τα αρχεία και ζητούν χρήματα για την αποκατάστασή τους. Στον εκβιασμό μέσω δεδομένων, η απειλή δημοσιοποίησης ευαίσθητων πληροφοριών μπορεί να ασκηθεί ακόμη και χωρίς κρυπτογράφηση των συστημάτων.
Η ισπανική αστυνομία εκτιμά ότι τα θύματα ξεπερνούν τα 280, ενώ η συνολική έρευνα εξετάζει περίπου 1.000 ύποπτες επιθέσεις παγκοσμίως. Περίπου 500 από αυτές έχουν μέχρι στιγμής χαρακτηριστεί επιτυχημένες, αριθμοί που ενδέχεται να αλλάξουν καθώς εξετάζονται τα κατασχεθέντα στοιχεία.
Δείτε επίσης: Dubai Police: Προσοχή στις ψεύτικες προσφορές ταξιδιών

Η τεχνητή νοημοσύνη στο οπλοστάσιο της ομάδας
Ιδιαίτερο ενδιαφέρον παρουσιάζει η αναφορά των ερευνητών ότι η KillSec φέρεται να χρησιμοποίησε τεχνητή νοημοσύνη για την ανάπτυξη και λειτουργία τμημάτων της υποδομής της, καθώς και για τον εντοπισμό πιθανών στόχων. Οι αρχές δεν έδωσαν περισσότερες λεπτομέρειες σχετικά με τα εργαλεία ή τις συγκεκριμένες εφαρμογές που χρησιμοποιήθηκαν.
Η αξιοποίηση της AI από εγκληματικές ομάδες αποτελεί αυξανόμενη πρόκληση για την κυβερνοασφάλεια. Αυτοματοποιημένα εργαλεία μπορούν να επιταχύνουν την επεξεργασία πληροφοριών, την οργάνωση δεδομένων και την αναζήτηση πιθανών στόχων. Ωστόσο, στη συγκεκριμένη υπόθεση δεν έχει διευκρινιστεί σε ποιον βαθμό η τεχνητή νοημοσύνη συνέβαλε στις επιθέσεις.
Σύμφωνα με την εταιρεία κυβερνοασφάλειας Rapid7, η KillSec είχε δραστηριότητα τουλάχιστον από το 2021, αρχικά με χαρακτηριστικά ομάδας hacktivists, πριν στραφεί στο ransomware τον Οκτώβριο του 2023. Από τον Ιούνιο του 2024 φέρεται να διέθετε το κακόβουλο λογισμικό της σε συνεργάτες, ακολουθώντας το μοντέλο Ransomware-as-a-Service (RaaS). Σε αυτό το σύστημα, οι δημιουργοί παρέχουν τα εργαλεία και άλλοι συνεργάτες αναλαμβάνουν επιθέσεις, με πιθανή κατανομή των εσόδων.
Δείτε επίσης: TeamCity: Ransomware συμμορίες εκμεταλλεύονται κρίσιμη ευπάθεια
Η έρευνα συνεχίζεται
Η διερεύνηση της υπόθεσης ξεκίνησε το 2025, με τη συμμετοχή της Guardia Civil και του FBI στο Σαν Χουάν του Πουέρτο Ρίκο. Παράλληλα, οι Mossos d’Esquadra ερεύνησαν επίθεση σε καταλανικό οργανισμό, στις αρχές του ίδιου έτους, με τις εκτιμώμενες ζημιές να πλησιάζουν το ένα εκατομμύριο ευρώ.
Η Europol και η Eurojust συντόνισαν τη διεθνή συνεργασία, με την υποστήριξη των εταιρειών Bitdefender και Group-IB. Οι αρχές συνεχίζουν την εξέταση των κατασχεθέντων συσκευών και την ιχνηλάτηση των χρηματοοικονομικών συναλλαγών, συμπεριλαμβανομένων των κρυπτονομισμάτων.
Για τις επιχειρήσεις, η υπόθεση υπογραμμίζει τη σημασία της πολυπαραγοντικής ταυτοποίησης, της άμεσης εγκατάστασης ενημερώσεων ασφαλείας, της προστασίας των υπηρεσιών cloud και της διατήρησης απομονωμένων αντιγράφων ασφαλείας. Εξίσου κρίσιμα είναι τα σχέδια αντιμετώπισης περιστατικών και η δυνατότητα γρήγορης αναγνώρισης μη εξουσιοδοτημένης πρόσβασης.
Η εξάρθρωση μέρους της υποδομής της KillSec αποτελεί σημαντική εξέλιξη για την έρευνα, αλλά δεν σημαίνει απαραίτητα ότι έχουν εντοπιστεί όλα τα εμπλεκόμενα πρόσωπα ή όλα τα θύματα. Τα ψηφιακά ευρήματα και η ανάλυση των οικονομικών συναλλαγών θα καθορίσουν τα επόμενα βήματα των αρχών.
