勒索团伙KillSec被捣毁 16岁少年竟是操盘手

一个活跃两年、在全球发动上千次网络攻击的勒索软件团伙,最近被连锅端了。让办案人员意外的是,这个名为 KillSec 的勒索软件即服务(RaaS)组织的"总管理员",据信只是一名16岁的少年。德国主导、十个国家参与的联合执法行动"Operation KillSwitch"( KillSwitch 行动)已经查封其核心基础设施,并逮捕三名嫌疑人。
据欧洲刑警组织(Europol)与汉堡警方通报,行动中警方在西班牙、希腊、罗马尼亚和英国同步搜查了八处住所,临时逮捕三人:包括在西班牙阿利坎特落网、被认定为团伙主要管理者的16岁罗马尼亚籍少年,一名今年8月刚满18岁(作案时未成年)的开发者,以及一名负责"谈判"的成员。另有一名18岁的程序员被锁定但尚未被捕。罗马尼亚少年因未成年人隐私法未公布姓名。
基础设施方面,警方接管了 KillSec 托管在 Tor 网络上的受害者泄露站点——现在访问只会看到执法部门的封站通告——同时控制五台核心服务器,起获超过110TB被盗数据,以及涉案电脑和加密货币。美国司法部另案起诉了荷兰籍嫌疑人 Fouad Eltibrizi(网名"Archduke"),他9月30日在英国被捕,正等待引渡赴美,若定罪最高面临10年监禁。
KillSec 自2024年年中起运营,是暗网上门槛最低的勒索服务之一:250美元即可入场,成功赎金的88%归"加盟商"所有。Europol 统计,该团伙及其加盟者发动了约1000次攻击,其中至少500次得手,至少70个受害者是政府机构;受害者遍布各行业,德国、美国的机构均有涉及。安全厂商 Bitdefender 追踪发现,该团伙惯于利用已知漏洞和配置不当的云存储入侵,还曾利用 CrushFTP 的零日漏洞(CVE-2025-31161)。
值得警惕的一个细节是:调查人员发现,KillSec 曾使用 AI 工具搭建和维护攻击基础设施、筛选潜在受害者。Bitdefender 高级威胁研究员亚历山德鲁·尼古拉·斯托伊卡向媒体表示,该团伙2025年在泄露站点挂出126名受害者,2026年挂出25名,最后一条发布于收网前12天的9月18日——这个"低门槛"团伙直到被端掉前依然活跃。Bitdefender 与 Group-IB 为本次行动提供了一年多的技术支持,后续调查仍在多国继续。
编译自 Europol/Dark Reading,原标题:"Alleged KillSec Ransomware Mastermind a 16-Year-Old"