Aller au contenu
KLYNLABS

KillSec démantelé : un adolescent de 16 ans soupçonné d'avoir dirigé le rançongiciel

L'opération « KillSwitch » du 30 septembre 2026 a visé le groupe d'extorsion actif depuis 2024, avec trois arrestations provisoires et cinq serveurs saisis.

Kelvyn3 min de lecture

Les polices de dix pays ont démantelé le 30 septembre 2026 le groupe d'extorsion KillSec, dans une opération baptisée « KillSwitch » ; son administrateur présumé serait un adolescent de 16 ans, selon les éléments rapportés par BleepingComputer.

Que s'est-il passé lors de l'opération KillSwitch ?

L'opération a mobilisé les autorités de Belgique, des États-Unis, de Finlande, d'Allemagne, de Grèce, des Pays-Bas, de Roumanie, d'Espagne, de Suisse et du Royaume-Uni, avec l'appui d'Europol, l'agence de coopération policière de l'Union européenne, d'Eurojust, l'agence européenne de coopération judiciaire, ainsi que des sociétés de cybersécurité Bitdefender et Group-IB.

Le bilan communiqué : trois arrestations provisoires, huit perquisitions en Grèce, en Roumanie, en Espagne et au Royaume-Uni, cinq serveurs saisis, dont le serveur principal, et 110 téraoctets de données volées récupérés. Le site de fuite hébergé sur le réseau Tor, où le groupe publiait les données de ses victimes, a été fermé.

Qui est le suspect de 16 ans ?

Les autorités décrivent un adolescent de 16 ans comme l'administrateur et l'opérateur principal présumé de KillSec. Un autre membre, présenté comme développeur, était mineur lors de certains faits reprochés mais a eu 18 ans en août 2026. Les documents officiels parlent de suspects « présumés » : aucune condamnation n'a été prononcée, et la présomption d'innocence s'applique.

Quelle était l'activité de KillSec ?

Actif depuis 2024 environ, le groupe exploitait des vulnérabilités logicielles et des appareils mal protégés pour entrer dans les systèmes d'entreprises, y voler des données sensibles, puis réclamer une rançon sous menace de publication. Les enquêteurs ont identifié environ 500 attaques abouties, un chiffre qui pourrait augmenter. Au moins 70 attaques visant des cibles allemandes sont soupçonnées, dont 18 à Hambourg.

Les autorités indiquent que des rançons « substantielles » ont été perçues, sans en donner le montant. Elles précisent aussi que le groupe utilisait des outils d'intelligence artificielle pour bâtir son infrastructure d'extorsion et repérer des victimes potentielles, ce qui illustre l'abaissement du coût d'entrée de ce type de criminalité.

Qu'est-ce que cela change pour les victimes ?

La saisie de 110 To de données ouvre deux possibilités : identifier les victimes qui ne se sont jamais signalées et permettre aux organisations concernées d'être prévenues. Elle ne garantit pas pour autant que les données n'ont pas été copiées ou revendues avant les arrestations. Une organisation qui a été visée par KillSec doit donc continuer à traiter l'incident comme une fuite avérée.

Un démantèlement ne signe pas la fin d'un écosystème : les serveurs saisis visent une marque, pas les techniques. Les entreprises restent exposées par les mêmes voies, à savoir les correctifs en retard et les équipements exposés, comme le rappelle la faille FortiMail exploitée cette semaine.

Source

Article d'origine : BleepingComputer, « Police dismantle KillSec ransomware gang allegedly led by 16-year-old ».

À lire ensuite