KillSec démantelé : un adolescent de 16 ans soupçonné d'avoir dirigé le rançongiciel
L'opération « KillSwitch » du 30 septembre 2026 a visé le groupe d'extorsion actif depuis 2024, avec trois arrestations provisoires et cinq serveurs saisis.
Les polices de dix pays ont démantelé le 30 septembre 2026 le groupe d'extorsion KillSec, dans une opération baptisée « KillSwitch » ; son administrateur présumé serait un adolescent de 16 ans, selon les éléments rapportés par BleepingComputer.
Que s'est-il passé lors de l'opération KillSwitch ?
L'opération a mobilisé les autorités de Belgique, des États-Unis, de Finlande, d'Allemagne, de Grèce, des Pays-Bas, de Roumanie, d'Espagne, de Suisse et du Royaume-Uni, avec l'appui d'Europol, l'agence de coopération policière de l'Union européenne, d'Eurojust, l'agence européenne de coopération judiciaire, ainsi que des sociétés de cybersécurité Bitdefender et Group-IB.
Le bilan communiqué : trois arrestations provisoires, huit perquisitions en Grèce, en Roumanie, en Espagne et au Royaume-Uni, cinq serveurs saisis, dont le serveur principal, et 110 téraoctets de données volées récupérés. Le site de fuite hébergé sur le réseau Tor, où le groupe publiait les données de ses victimes, a été fermé.
Qui est le suspect de 16 ans ?
Les autorités décrivent un adolescent de 16 ans comme l'administrateur et l'opérateur principal présumé de KillSec. Un autre membre, présenté comme développeur, était mineur lors de certains faits reprochés mais a eu 18 ans en août 2026. Les documents officiels parlent de suspects « présumés » : aucune condamnation n'a été prononcée, et la présomption d'innocence s'applique.
Quelle était l'activité de KillSec ?
Actif depuis 2024 environ, le groupe exploitait des vulnérabilités logicielles et des appareils mal protégés pour entrer dans les systèmes d'entreprises, y voler des données sensibles, puis réclamer une rançon sous menace de publication. Les enquêteurs ont identifié environ 500 attaques abouties, un chiffre qui pourrait augmenter. Au moins 70 attaques visant des cibles allemandes sont soupçonnées, dont 18 à Hambourg.
Les autorités indiquent que des rançons « substantielles » ont été perçues, sans en donner le montant. Elles précisent aussi que le groupe utilisait des outils d'intelligence artificielle pour bâtir son infrastructure d'extorsion et repérer des victimes potentielles, ce qui illustre l'abaissement du coût d'entrée de ce type de criminalité.
Qu'est-ce que cela change pour les victimes ?
La saisie de 110 To de données ouvre deux possibilités : identifier les victimes qui ne se sont jamais signalées et permettre aux organisations concernées d'être prévenues. Elle ne garantit pas pour autant que les données n'ont pas été copiées ou revendues avant les arrestations. Une organisation qui a été visée par KillSec doit donc continuer à traiter l'incident comme une fuite avérée.
Un démantèlement ne signe pas la fin d'un écosystème : les serveurs saisis visent une marque, pas les techniques. Les entreprises restent exposées par les mêmes voies, à savoir les correctifs en retard et les équipements exposés, comme le rappelle la faille FortiMail exploitée cette semaine.
Source
Article d'origine : BleepingComputer, « Police dismantle KillSec ransomware gang allegedly led by 16-year-old ».
À lire ensuite

Pentagone : les données de 2,8 millions de personnes volées au DMDC
Le Pentagone a notifié le 1er octobre 2026 le vol des dossiers de 2,8 millions de personnes vivantes, plus 294 000 personnes décédées, au Defense Manpower Data Center. L'intrusion a débuté en octobre 2025 et aucun responsable n'est désigné.
Kelvyn3 min de lecture

FortiMail : une faille critique exploitée en zero-day, les correctifs se font attendre
Fortinet a confirmé le 1er octobre 2026 que la faille CVE-2026-104286, notée 9,8 sur 10, est exploitée en zero-day contre FortiMail. Les correctifs 7.4.9, 7.6.7 et 8.0.2 ne sont pas encore publiés ; des mesures de contournement existent.
Kelvyn3 min de lecture

ANSSI et Dinum : fuite de données via une faille Metabase
L'ANSSI et la Dinum ont subi des intrusions via une faille zero-day de Metabase, révélées le 1er octobre 2026. Chez l'ANSSI, 118 comptes ont été compromis avec vol d'identifiants et de mots de passe hachés.
Kelvyn3 min de lecture
