
KillSec skončil po takmer 1 000 útokoch, hlavným podozrivým je tínedžer

Podľa hamburskej polície medzinárodná operácia KillSwitch 30. septembra 2026 vyradila infraštruktúru KillSec, skupiny spájanej s približne 1 000 podozrivými útokmi po celom svete; približne 500 z nich vyšetrovatelia zatiaľ označili za úspešné a za údajného hlavného operátora skupiny považujú 16-ročného mladíka. Zásah viedli hamburská kriminálna polícia a prokuratúra. Zamerali sa na ľudí, ktorí skupinu prevádzkovali, aj na systémy, z ktorých ukradnuté údaje používala na vydieranie organizácií.
Podľa správy Eurojustu úrady predbežne zadržali troch podozrivých, vykonali osem prehliadok v Španielsku, Grécku, Rumunsku a Spojenom kráľovstve, prevzali päť serverov a zabezpečili najmenej 110 terabajtov ukradnutých dát. Prevzali aj stránku, na ktorej KillSec hrozil zverejnením súborov obetí. Práve spojenie medzi získaním údajov a verejnou hrozbou tvorilo jadro jeho vydieračského postupu.
Ako sa KillSec dostával k údajom
Útok sa často začínal pri prístupe do úložiska alebo do systému, ktorý s ním pracoval. Slabé zabezpečenie prístupového bodu a zraniteľný softvér umožňovali členom skupiny dostať sa k interným súborom. Údaje potom kopírovali do vlastnej infraštruktúry, takže ich mohli použiť aj po tom, čo poškodená organizácia pôvodný prístup uzavrela. Pri tejto taktike je rozhodujúci rozsah dát, ktoré môže získaný účet alebo verejne dostupné úložisko čítať.
Analýza Group-IB opisuje aj verejne prístupné cloudové úložiská s chybným nastavením, phishing, skúšanie hesiel na vystavených službách vzdialeného prístupu a využívanie známych zraniteľností; na stránke s uniknutými dátami evidovala 274 organizácií označených za obete. Tento počet vyjadruje verejné tvrdenia skupiny na jej stránke, kým policajný odhad zahŕňa širší okruh podozrivých útokov. Nie každé vystavenie dát preto muselo znamenať preniknutie do vnútornej siete: pri chybne otvorenom úložisku mohli byť súbory dostupné priamo zvonka.
Skupina fungovala aj ako služba pre ďalších útočníkov. Jej jadro spravovalo platformu a nástroje, pridružení útočníci vyhľadávali ciele a podieľali sa na útokoch za podiel z výkupného. Takéto rozdelenie práce vysvetľuje, prečo vyšetrovatelia oddelili úlohy správcu, vývojára, vyjednávača a pridruženého člena. Samotná identifikácia hlavného operátora neznamená, že osobne uskutočnil každý pripisovaný prienik.
Ukradnuté súbory sa stali nástrojom nátlaku
Po skopírovaní dát skupina posielala organizáciám vzorky súborov ako dôkaz, že ich má. Následne hrozila zverejnením na svojej stránke; ak obeť nezaplatila, súbory mohla sprístupniť na bezplatné stiahnutie. Útočníci tým nevytvárali tlak len na obnovu prevádzky, ale aj na možné prezradenie interných a osobných údajov. Pri niektorých prípadoch podľa vyšetrovateľov platbu skutočne získali.
Konkrétny dosah vydierania ukazuje katalánska verejná stavebná spoločnosť Infraestructures de la Generalitat. Podľa zistení denníka El País od nej KillSec požadoval 15 miliónov dolárov v kryptomenách; španielski vyšetrovatelia zároveň zadržali v provincii Alicante maloletého, ktorého považujú za hlavného správcu skupiny. Požadovaná suma opisuje jeden prípad, nie cenu typického útoku ani potvrdenú úhradu. Rozdiel medzi požiadavkou a zaplateným výkupným je pri posudzovaní škôd zásadný.
Zásah spojil vyšetrovania naprieč krajinami
Medzi prevzatými systémami bol hlavný server aj servery používané na odnášanie a uchovávanie získaných dát. Orgány prevzali tiež domény, ktorých návštevníkov presmerovali na oznámenie o zabavení. Tým skupina stratila známu cestu k zverejňovaniu hrozieb a časť systémov potrebných na správu svojej činnosti. Už skopírované súbory však zostávajú citlivé aj po odpojení stránky, pretože samotný zásah spätne neodstraňuje únik u poškodených organizácií.
Do vyšetrovania boli zapojené orgány v Európe aj Spojených štátoch. Justičná koordinácia pomáhala zosúladiť súdne kroky a policajná spolupráca spájala poznatky o skupine, digitálnych dôkazoch a finančných stopách. Mala praktický význam: podozriví, domény, servery a možné výnosy sa nachádzali v rôznych jurisdikciách. Súbežné prehliadky a prevzatie infraštruktúry obmedzili priestor na jej presun počas zásahu.
Zaistené zariadenia a údaje ešte čaká vyhodnocovanie, rovnako ako stopy po platbách vrátane kryptomien. Vyšetrovatelia preto môžu získať presnejší obraz o počte poškodených organizácií aj o úlohách ďalších podozrivých. Doterajšie počty pripisovaných a úspešných útokov sú stavom vyšetrovania, nie konečným súdnym záverom.
Čo z prípadu vyplýva pre cloudové úložiská
Pre európske organizácie je podstatná kombinácia slabého prístupu a možnosti hromadne kopírovať údaje. Ak je úložisko dostupné verejne alebo má účet širšie oprávnenia, než potrebuje, útočník môže získať súbory bez nápadného zásahu do prevádzky. Riziko sa preto netýka len šifrovania počítačov: v tomto prípade tvorila samostatný nátlakový nástroj samotná držba kópie citlivých dát.
Odporúčania ENISA spájajú správu používateľských a privilegovaných účtov, zásadu najmenších oprávnení, viacfaktorové overovanie a audit s obmedzením zneužitia prístupu. V prostredí opísanom pri KillSec to znamená poznať úložiská prístupné z internetu, odstrániť nepotrebný verejný prístup, obmedziť práva účtov a sledovať neobvyklé hromadné sťahovanie. Oprava známych softvérových zraniteľností pokrýva ďalšiu cestu, ktorou sa skupina dostávala k dátam. Vyhodnocovanie zaistenej infraštruktúry môže následne ukázať aj obete, ktoré dosiaľ o kopírovaní svojich súborov nevedeli.
Prečítajte si aj:
Súvisiace články


Tri štvrtiny pracovníkov EÚ videli kybernetickú hrozbu, školenia zaostávajú

USA navrhli Číne núdzový kanál pre incidenty umelej inteligencie

Únik z IDScan zasiahol údaje z dokladov, Kanada začala vyšetrovanie

Google zastavil odmeny za chyby: automatické hlásenia zahltili kontrolu

FTC preveruje OpenAI a Anthropic: pod lupou sú riziká AI agentov
Prihláste sa na odber newslettera
Dostávajte najnovšie správy o Web3, AI a kryptomenách priamo do svojej schránky.