KillSec démantelé : 110 To saisis et un suspect principal de 16 ans

|Auteur: Équipe éditoriale de QUASA|5 min de lecture| 3
KillSec démantelé : 110 To saisis et un suspect principal de 16 ans

Le 30 septembre 2026, l’opération KillSwitch a pris le contrôle du portail de fuite de KillSec et sécurisé au moins 110 To de données; les enquêteurs soupçonnent un adolescent de 16 ans d’en être l’opérateur principal, selon le communiqué de la police de Hambourg. Trois suspects ont été arrêtés à titre provisoire et huit perquisitions ont été menées en Espagne, en Grèce, en Roumanie et au Royaume-Uni. L’enquête internationale est dirigée par la police criminelle et le parquet de Hambourg.

À Alicante, la Guardia Civil et les Mossos d’Esquadra ont arrêté un mineur roumain soupçonné d’avoir administré le groupe. Un reportage de Reuters, fondé sur des déclarations de la police espagnole et d’une porte-parole d’Europol, l’identifie comme le suspect de 16 ans. Les autres arrestations ont eu lieu au Royaume-Uni et en Roumanie; elles concernent des personnes dont les responsabilités doivent encore être établies.

Le portail de fuite, levier de l’extorsion

La saisie touche l’instrument public de pression du groupe. KillSec affichait des organisations sur son site de divulgation et menaçait de rendre leurs fichiers accessibles si elles ne payaient pas. Les domaines utilisés par le groupe renvoient désormais vers un avis officiel de saisie. Cela interrompt l’usage de ces adresses pour exposer les victimes et menacer d’en publier les données.

Les enquêteurs ont aussi placé sous contrôle policier cinq serveurs centraux, qui auraient servi à piloter les activités de KillSec et à conserver des données prises aux victimes. Cette infrastructure reliait la gestion des opérations à la détention des fichiers volés. Son examen peut aider à déterminer quels dossiers étaient présents et à rapprocher des traces d’intrusion, des comptes et des transferts d’attaques précises.

Les deux mesures ont des effets différents. La redirection du portail neutralise les adresses utilisées pour exposer les victimes; le contrôle des serveurs protège contre de nouveaux accès non autorisés aux données qui s’y trouvent et préserve des preuves. Des copies déjà téléchargées, diffusées ou conservées ailleurs ne disparaissent pas avec la fermeture du site. C’est la limite concrète de la sécurisation annoncée.

Des attaques présumées aux victimes recensées

L’ampleur avancée par les enquêteurs reste provisoire. La Guardia Civil évoque plus de 1 000 attaques attribuées au groupe dans le monde, environ 500 identifiées comme réussies et plus de 280 victimes. Ces mesures ne désignent pas la même chose : une attaque présumée n’est pas forcément une intrusion réussie, et une organisation peut être concernée par plusieurs événements. L’analyse des preuves saisies peut encore modifier ces décomptes.

En Allemagne, les enquêteurs rattachent à ce stade au moins 70 cas au pays, dont 18 ayant un lien avec Hambourg. Ces chiffres situent l’enquête allemande dans un ensemble plus vaste, sans établir judiciairement chacune des attaques recensées. Les enquêteurs doivent rapprocher les fichiers récupérés, les échanges du groupe et les signalements des organisations pour préciser ce qui a été dérobé, publié ou utilisé dans une demande de rançon.

Une organisation qui dépassait son opérateur présumé

La fonction attribuée au mineur n’épuise pas l’enquête sur KillSec. Les autorités ont identifié des rôles présumés d’administrateur, de développeur, de négociateur et d’affilié. Un développeur identifié est devenu majeur en août 2026 alors qu’il était mineur au moment de certains faits soupçonnés. Cette répartition montre comment la gestion des outils, les intrusions et les discussions de rançon pouvaient relever de personnes différentes; leurs responsabilités individuelles restent à établir.

Au Royaume-Uni, Fouad Eltibrizi, ressortissant néerlandais, a été arrêté le 30 septembre 2026. Le ministère américain de la Justice indique qu’il est inculpé pour une entente présumée visant des accès informatiques non autorisés, des dommages et des menaces d’extorsion, et qu’il attend son extradition. Sa procédure est distincte de celle du mineur arrêté en Espagne. Les accusations devront être examinées par la justice.

Les enquêteurs cherchent également à retracer les gains du groupe, notamment les cryptoactifs. En Espagne, les perquisitions dans un logement et un bureau situé dans un hôtel de la province d’Alicante ont permis de saisir du matériel informatique, des téléphones et des portefeuilles de cryptoactifs. Les premiers examens ont révélé des transactions correspondant à des paiements de rançon; il reste à relier chaque transfert aux faits et aux personnes concernés.

Ce que la saisie change pour les victimes

KillSec aurait exploité des failles et des accès mal protégés, notamment dans les environnements de stockage en ligne, pour copier des informations sensibles vers ses propres systèmes. Le groupe associait ensuite le vol à une menace de divulgation. Les serveurs récupérés peuvent aider à identifier d’autres organisations touchées et à documenter le parcours de leurs fichiers, depuis l’intrusion jusqu’à une éventuelle publication.

Un dossier à Porto Rico illustre la portée d’une fuite antérieure à la saisie : après un ultimatum de sept jours lancé en mars 2025, KillSec aurait publié environ 180 Go de données d’une victime qui n’avait pas répondu à sa demande de rançon. Le contrôle de l’infrastructure connue protège les données encore présentes sur celle-ci, mais ne retire pas les fichiers déjà diffusés. Il ne permet pas non plus, à lui seul, d’établir que tous les affiliés présumés ont cessé d’agir.

Dmitry Volkov, directeur général de Group-IB, résume ce risque dans The Register : « Servers can be replaced in weeks ». L’examen des appareils, des données et des flux financiers saisis doit maintenant permettre d’identifier d’autres victimes et de relier des participants précis à des attaques précises.

À lire aussi :

Partager:

Abonnez-vous à notre newsletter

Recevez directement les dernières actualités sur le Web3, l’IA et les cryptomonnaies.

0