KillSec-ransomware: 16-jarige vermoedelijke leider opgepakt
Een 16-jarige wordt ervan verdacht KillSec te leiden, een ransomwaregroep die in verband wordt gebracht met bijna 1.000 aanvallen wereldwijd. De politie heeft tijdens een gecoordineerde actiedag in vier Europese landen drie mensen aangehouden.
De operatie werd gecoordineerd door Eurojust, het agentschap van de Europese Unie voor justitiele samenwerking in strafzaken. Volgens het agentschap is KillSec sinds 2024 actief. Onderzoekers brachten verdachten in vier rollen binnen de groep in kaart: beheerder, ontwikkelaar, onderhandelaar en affiliate.
De tiener wordt ervan verdacht zowel de beheerder als de belangrijkste operator van de groep te zijn. Een tweede verdachte, die als ontwikkelaar werkte, is net 18 geworden. Eurojust merkte op dat deze persoon nog minderjarig was toen een deel van de vermeende strafbare feiten werd gepleegd.
Zo werkte KillSec
KillSec had geen geavanceerde exploits nodig om binnen te komen. De groep richtte zich op toegangspunten die organisaties niet goed hadden beveiligd, met name toegang tot cloudopslag. Zwakke beveiliging van dit soort is een terugkerend probleem, zoals blijkt uit de schaal waarop inloggegevens openliggen in coderepositories.
Eenmaal binnen kopieerden de aanvallers gegevens van de systemen van het slachtoffer naar hun eigen servers. Eurojust beschreef een bekend afpersingsmodel. Slachtoffers kregen als bewijs voorbeelden van de gestolen bestanden toegestuurd, samen met een betalingseis. Wie weigerde te betalen, zag zijn gegevens gepubliceerd en gratis te downloaden aangeboden.
Volgens Eurojust hebben sommige slachtoffers "aanzienlijke" losgeldbedragen betaald. Het agentschap noemde geen bedrag.
De leden van de groep gebruikten online schuilnamen om hun identiteit te verbergen. Onderling communiceerden ze via versleutelde berichtendiensten.
Huiszoekingen in vier landen
Op de actiedag doorzochten agenten acht woningen in Spanje, Griekenland, het Verenigd Koninkrijk en Roemenie. Naast de drie aanhoudingen werden bewijsmateriaal en bezittingen in beslag genomen.
De autoriteiten stelden minstens 110 terabyte aan gestolen gegevens veilig. In de loop van het bredere onderzoek haalden ze ook vijf servers offline die KillSec gebruikte om gegevens van slachtoffers op te slaan, en namen ze domeinen van de groep in beslag. Daarop staat nu een inbeslagnamemelding van Eurojust.
Het werk is nog niet af. Onderzoekers gaan nu de in beslag genomen apparaten en gegevens doorlichten en het geld volgen dat de groep heeft verdiend. Volgens Eurojust kan dat nog meer slachtoffers, meer aanvallen en meer betrokkenen aan het licht brengen.
Wie er meededen
Justitiele autoriteiten uit negen landen werkten via Eurojust samen: Belgie, Finland, Duitsland, Griekenland, Roemenie, Spanje, Zwitserland, het Verenigd Koninkrijk en de Verenigde Staten. Belgie, Duitsland, Griekenland en Roemenie richtten bij het agentschap een gemeenschappelijk onderzoeksteam op. De actiedag zelf werd aangestuurd vanuit een coordinatiecentrum bij Eurojust.
Meerdere politiediensten waren erbij betrokken:
- het Duitse Bundeskriminalamt
- de Britse Eastern Region Special Operations Unit
- de Spaanse Mossos d'Esquadra, de regionale politie van Catalonie, en de Guardia Civil, een van de nationale politiediensten van Spanje
- het San Juan Field Office van de FBI
Europol, het rechtshandhavingsagentschap van de EU, stelde rapporten op over de activiteiten van KillSec en bracht onderzoekers in contact met partners uit de private sector. Daarnaast bood het specialistische hulp bij het traceren van cryptovaluta en het analyseren van digitaal bewijs.
Onze analyse
Wat opvalt is de leeftijd van de verdachten. Een 16-jarige als vermoedelijke hoofdoperator, en een ontwikkelaar die een deel van de tijd minderjarig was, wijzen erop dat je voor een grootschalige afpersingsoperatie geen jarenlange ervaring of groot budget meer nodig hebt. Het past in een breder patroon van jonge daders in de cybercriminaliteit. In een andere zaak riep de FBI deze week leden van ShinyHunters op zich te melden na een aanhouding.
Voor verdedigers is de les eenvoudig. KillSec had naar verluidt geen geavanceerde tools nodig. Slecht beveiligde toegang, vooral tot cloudopslag, was genoeg om bijna 1.000 slachtoffers te maken. Nagaan wie en wat bij clouddata kan komen, en hoe die toegang is beveiligd, is nog altijd een van de effectiefste maatregelen die er zijn.
Het is de moeite waard om in de gaten te houden wat de analyse van die 110 terabyte en het geldspoor oplevert. Mogelijk worden er meer slachtoffers ingelicht en meer verdachten bij naam genoemd. Hoe rechtbanken omgaan met de zaken van minderjarigen in een groep van deze omvang, kan bovendien een ijkpunt worden voor toekomstige vervolgingen, net als andere recente zaken tegen operators in de cybercriminaliteit.
