România participă la operațiunea care a oprit infrastructura KillSec după circa 1.000 de atacuri suspectate

0
Close-up of hands typing on a laptop displaying cybersecurity graphics, illuminated by purple light.
Operațiunea KillSwitch a vizat atât persoanele suspectate de implicare în KillSec, cât și serverele, domeniile și infrastructura utilizate pentru stocarea și publicarea datelor furate.

Autorități din zece țări, inclusiv România, au participat la operațiunea internațională KillSwitch împotriva infrastructurii asociate grupării cibernetice KillSec, investigată pentru circa 1.000 de atacuri suspectate în întreaga lume. La 30 septembrie, autoritățile au preluat controlul site-ului folosit pentru publicarea datelor furate, au securizat cel puțin 110 TB de informații și au efectuat opt percheziții în Grecia, România, Spania și Regatul Unit. Trei suspecți au fost arestați provizoriu.

Pe scurt

  1. Operațiunea KillSwitch investighează aproximativ 1.000 de atacuri suspectate atribuite KillSec, dintre care circa 500 au fost identificate până acum de anchetatori ca reușite.

  2. Trei suspecți au fost arestați provizoriu, iar opt percheziții au avut loc în Grecia, România, Spania și Regatul Unit.

  3. Autoritățile au securizat minimum 110 TB de date furate, au preluat domeniile KillSec și, pe parcursul anchetei, cinci servere centrale folosite de grupare.

  4. Presupusul administrator și principal operator are 16 ani, iar un suspect considerat dezvoltator a împlinit 18 ani în august și era minor la momentul unora dintre faptele investigate.

  5. România a făcut parte și din echipa comună de anchetă constituită împreună cu Belgia, Germania și Grecia, prin DIICOT Structura Centrală și Direcția de Combatere a Criminalității Organizate din Poliția Română.

KillSec este investigată pentru atacuri desfășurate începând aproximativ din 2024 împotriva unor organizații ale căror date interne ar fi fost copiate și transferate către infrastructura controlată de grupare. Victimele erau ulterior amenințate cu publicarea informațiilor dacă nu plăteau o răscumpărare, potrivit Europol și Eurojust.

În cazul în care plata nu era făcută, datele puteau fi publicate pentru descărcare pe site-ul operat de grupare. Pentru a demonstra victimelor că dețineau informațiile, membrii KillSec ar fi transmis în unele cazuri mostre ale fișierelor sustrase.

Operațiunea internațională a culminat la 30 septembrie cu preluarea site-ului pe care gruparea îl utiliza pentru aceste amenințări. Vizitatorii domeniilor controlate anterior de KillSec au fost redirecționați către un mesaj al autorităților.

Europol precizează că cel puțin 110 TB de date au fost securizați împotriva accesului neautorizat ulterior. Volumul nu reprezintă cantitatea de date furată într-un singur atac și nici numărul total definitiv al informațiilor compromise în toate cazurile investigate.

Pe parcursul anchetei, autoritățile au preluat și cinci servere centrale asociate KillSec. Acestea erau utilizate pentru administrarea activităților grupării și pentru stocarea datelor provenite de la victime.

Cele cinci servere nu au fost toate confiscate în timpul acțiunii din 30 septembrie. Comunicatele Europol și Eurojust precizează că ele au fost preluate pe parcursul investigației, în timp ce operațiunea coordonată a vizat suplimentar locuințe, dispozitive, active și infrastructură online.

Bilanțul actual al investigației face de asemenea distincție între atacurile suspectate și cele confirmate până acum de anchetatori. Operațiunea privește circa 1.000 de atacuri suspectate la nivel mondial, însă Europol spune că aproximativ 500 au fost identificate deocamdată ca fiind reușite.

Această cifră se poate modifica pe măsură ce sunt analizate dispozitivele și informațiile confiscate. Autoritățile speră ca datele recuperate să permită identificarea altor victime, a unor atacuri care nu fuseseră încă asociate grupării și a altor persoane care ar putea fi implicate.

Ancheta este condusă de Landeskriminalamt Hamburg și Parchetul din Hamburg. Europol enumeră participarea autorităților din Belgia, Finlanda, Germania, Grecia, Țările de Jos, România, Spania, Elveția, Regatul Unit și Statele Unite.

Eurojust a coordonat autorități judiciare din nouă țări și a organizat un centru de coordonare pentru desfășurarea simultană a măsurilor. Diferența dintre cele două liste provine din rolurile operaționale și judiciare descrise de cele două agenții și nu indică în sine o contradicție între comunicate.

România a avut un rol direct în cooperarea judiciară. Eurojust menționează că a fost constituită o echipă comună de anchetă între Belgia, Germania, Grecia și România.

Pentru partea română, comunicatul Eurojust identifică Direcția de Investigare a Infracțiunilor de Criminalitate Organizată și Terorism, Structura Centrală, și Direcția de Combatere a Criminalității Organizate din Poliția Română.

România se numără și printre cele patru state în care au fost efectuate percheziții în cadrul acțiunii coordonate, alături de Grecia, Spania și Regatul Unit. Sursele consultate nu precizează însă câte dintre cele opt percheziții au avut loc în România și nici dacă vreuna dintre cele trei arestări provizorii a fost efectuată pe teritoriul românesc.

Documentele nu indică nici naționalitatea suspecților. Aceste informații nu trebuie deduse din țările în care au avut loc perchezițiile sau din autoritățile implicate.

Un element neobișnuit al anchetei este vârsta unor persoane suspectate că ar fi avut roluri importante în grupare. Potrivit autorităților, presupusul administrator și principal operator al KillSec are 16 ani.

Un alt suspect, descris ca dezvoltator, a împlinit 18 ani în august 2026 și era minor în perioada în care ar fi fost comise unele dintre faptele investigate. Anchetatorii au identificat și persoane suspectate că au avut roluri de negociator și afiliat.

Identitatea minorilor nu este publicată în documentele consultate, iar descrierea rolurilor reprezintă acuzațiile și evaluările investigatorilor. Persoanele vizate sunt suspecte și beneficiază de prezumția de nevinovăție.

Europol descrie metoda KillSec ca fiind bazată în principal pe exploatarea unor vulnerabilități și a unor puncte de acces insuficient protejate, inclusiv în sisteme de stocare cloud. Odată obținut accesul, datele interne ar fi fost copiate pe infrastructura controlată de grupare.

Comunicatul Europol afirmă și că investigatorii au identificat utilizarea inteligenței artificiale pentru construirea și întreținerea infrastructurii ransomware și pentru identificarea unor potențiale victime. Sursa nu oferă suficiente detalii tehnice pentru a stabili ce sisteme de inteligență artificială au fost utilizate sau ce proporție a operațiunilor KillSec depindea de acestea.

Prin urmare, utilizarea AI reprezintă un element al anchetei, dar nu justifică afirmația că atacurile ar fi fost realizate automat sau că inteligența artificială ar fi fost principalul instrument al grupării.

Pe lângă infrastructură, anchetatorii urmăresc și veniturile presupus obținute din răscumpărări. Europol a furnizat asistență specializată pentru urmărirea criptomonedelor și analiza probelor digitale, iar investigația continuă asupra fluxurilor financiare.

Agenția a colaborat și cu companiile de securitate cibernetică Bitdefender și Group-IB, care au oferit sprijin investigației. Joint Cybercrime Action Taskforce găzduit de Europol a contribuit la coordonarea și schimbul de informații între autorități.

Operațiunea din 30 septembrie nu închide ancheta. Dispozitivele, datele și informațiile financiare confiscate sunt încă analizate, iar autoritățile spun că probele pot conduce la identificarea unor noi victime, atacuri și suspecți.