Le forze dell’ordine hanno smantellato KillSec, un gruppo specializzato in attacchi ransomware guidato da un presunto operatore che oggi ha 16 anni. Europol rende noto che gli investigatori hanno preso il controllo del sito usato dal gruppo per diffondere i dati rubati, mettendo in sicurezza almeno 110 terabyte di informazioni e bloccando ulteriori accessi non autorizzati. Il portale veniva impiegato per estorcere vittime minacciando di pubblicare i file sottratti in caso di mancato pagamento del riscatto.
L’azione fa parte dell’operazione internazionale denominata “KillSwitch”, diretta dalle autorità tedesche e collegata a circa mille presunti attacchi segnalati nel mondo. Le indagini hanno individuato un sedicenne come il principale sospettato. Sono stati eseguiti tre arresti provvisori e perquisizioni in otto sedi tra Grecia, Romania, Spagna e Regno Unito; le autorità hanno inoltre mirato a recuperare i proventi illeciti dell’attività criminale.
KillSec sfruttava vulnerabilità e punti di accesso poco sicuri nei sistemi delle organizzazioni, in particolare servizi di cloud storage, per sottrarre dati sensibili. Finora gli investigatori hanno confermato circa 500 attacchi riusciti, cifra che potrebbe variare man mano che viene analato il materiale sequestrato. scarsamente protetti
L’operazione è stata condotta dall’Ufficio di Polizia criminale del Land di Amburgo e dalla Procura di Amburgo, con il coinvolgimento di autorità di Belgio, Finlandia, Germania, Grecia, Paesi Bassi, Romania, Spagna, Svizzera, Regno Unito e Stati Uniti, in collaborazione con Europol ed Eurojust. Hanno partecipato anche società private di cybersecurity, tra cui Bitdefender e Group-IB, che hanno fornito supporto tecnico specialistico.
Il gruppo è attivo indicativamente dal 2024 e per penetrare nei sistemi ha sfruttato falle software e accessi insicuri, concentrandosi soprattutto su servizi di archiviazione cloud. Una volta dentro, i membri trasferivano copie di dati interni sensibili su infrastrutture sotto il loro controllo.
I nomi delle vittime venivano pubblicati su un sito nel dark web insieme alla minaccia di divulgare i dati se non veniva pagato il riscatto; in assenza di pagamento i file venivano resi liberamente scaricabili. In alcuni casi il gruppo è riuscito a ottenere riscatti consistenti. Le indagini hanno anche rilevato l’uso di strumenti di intelligenza artificiale per gestire l’infrastruttura ransomware e per selezionare potenziali bersagli.
Le autorità di vari Paesi hanno avviato indagini su attacchi attribuiti a KillSec già dall’inizio del 2025. L’indagine internazionale ha identificato sospetti con ruoli diversi all’interno dell’organizzazione, tra cui amministratore, sviluppatore, negoziatore e affiliato.
Il presunto amministratore e principale operatore ha 16 anni. Un altro sospettato, indicato come sviluppatore, ha compiuto 18 anni nell’agosto 2026 ma risulta essere stato minorenne al momento di alcuni reati. Gli inquirenti hanno inoltre identificato una persona ritenuta negoziatore e un’altra come affiliato; le verifiche su altri possibili membri proseguono.
L’azione coordinata ha colpito sia gli individui coinvolti sia le infrastrutture utilizzate dal gruppo: sono state effettuate otto perquisizioni domiciliari in Spagna, Grecia, Romania e Regno Unito, eseguiti tre arresti provvisori e sequestrati prove e beni. Durante l’inchiesta cinque server chiave sono stati posti sotto il controllo della polizia; tra questi erano presenti sistemi impiegati per gestire le attività del gruppo e per conservare i dati sottratti alle vittime.
Le autorità hanno inoltre preso il controllo dei domini usati da KillSec, reindirizzando i visitatori verso pagine ufficiali che notificano il sequestro da parte delle forze dell’ordine.
Gli inquirenti stanno esaminando i dispositivi e i dati sequestrati e seguendo le tracce dei proventi illeciti, comprese le criptovalute. Le prove raccolte potrebbero aiutare a identificare ulteriori vittime, altri attacchi e altre persone coinvolte. Europol ha contribuito a consolidare le informazioni di intelligence: il suo Centro europeo per la lotta alla criminalità informatica (EC3) ha redatto rapporti sulle attività del gruppo, messo in contatto le autorità con partner privati e fornito expertise per il tracciamento delle criptovalute e l’analisi delle prove digitali.
Anche la Joint Cybercrime Action Taskforce (J-CAT), ospitata da Europol, ha supportato il coordinamento operativo, il collegamento tra autorità e la de-conflictualizzazione delle attività investigative. Eurojust ha coordinato la cooperazione giudiziaria tra Paesi per identificare sospetti, rintracciare le infrastrutture e seguire i flussi finanziari.
Europol ha inoltre assistito nella pianificazione della giornata operativa e ha gestito un centro di coordinamento per assicurare l’esecuzione simultanea delle misure a livello internazionale. All’operazione hanno partecipato autorità di Belgio, Finlandia, Germania, Grecia, Paesi Bassi, Romania, Spagna, Stati Uniti, Porto Rico, Svizzera e Regno Unito.