Rançongiciel KillSec : un chef présumé de 16 ans arrêté
Un adolescent de 16 ans est soupçonné de diriger KillSec, un groupe de rançongiciel lié à près de 1 000 attaques dans le monde. La police a arrêté trois personnes lors d'une journée d'action coordonnée dans quatre pays européens.
L'opération a été coordonnée par Eurojust, l'agence de l'Union européenne pour la coopération judiciaire en matière pénale. Selon l'agence, KillSec est actif depuis 2024. Les enquêteurs ont identifié des suspects occupant quatre rôles au sein du groupe : administrateur, développeur, négociateur et affilié.
L'adolescent est soupçonné d'être à la fois l'administrateur et le principal opérateur du groupe. Un deuxième suspect, qui travaillait comme développeur, vient d'avoir 18 ans. Eurojust précise que cette personne était encore mineure au moment de certaines des infractions présumées.
Le mode opératoire de KillSec
KillSec ne s'appuyait pas sur des failles sophistiquées pour s'introduire chez ses victimes. Le groupe visait des points d'accès mal sécurisés par les organisations, en particulier ceux liés au stockage dans le cloud. Ce type de protection insuffisante est un problème récurrent, comme le montre l'ampleur des identifiants laissés exposés dans des dépôts de code.
Une fois à l'intérieur, les attaquants copiaient les données des systèmes de la victime vers leurs propres serveurs. Eurojust décrit un modèle d'extorsion bien connu. Les victimes recevaient des échantillons des fichiers volés en guise de preuve, accompagnés d'une demande de paiement. Celles qui refusaient de payer voyaient leurs données publiées et proposées en téléchargement gratuit.
Toujours selon Eurojust, certaines victimes ont versé des rançons "substantielles". L'agence n'a pas avancé de chiffre.
Les membres du groupe utilisaient des pseudonymes en ligne pour dissimuler leur identité. Ils communiquaient entre eux via des messageries chiffrées.
Des perquisitions dans quatre pays
Lors de la journée d'action, les policiers ont perquisitionné huit domiciles en Espagne, en Grèce, au Royaume-Uni et en Roumanie. En plus des trois arrestations, ils ont saisi des preuves et des avoirs.
Les autorités ont mis la main sur au moins 110 téraoctets de données volées. Au cours de l'enquête plus large, elles ont également mis hors ligne cinq serveurs utilisés par KillSec pour stocker les données des victimes, et saisi des domaines exploités par le groupe. Un avis de saisie d'Eurojust s'affiche désormais à leur place.
Le travail n'est pas terminé. Les enquêteurs vont maintenant passer au crible les appareils et les données saisis, et remonter la piste de l'argent gagné par le groupe. Selon Eurojust, cela pourrait faire apparaître d'autres victimes, d'autres attaques et d'autres personnes impliquées.
Les participants
Les autorités judiciaires de neuf pays ont collaboré par l'intermédiaire d'Eurojust : la Belgique, la Finlande, l'Allemagne, la Grèce, la Roumanie, l'Espagne, la Suisse, le Royaume-Uni et les États-Unis. La Belgique, l'Allemagne, la Grèce et la Roumanie ont mis en place une équipe commune d'enquête au sein de l'agence. La journée d'action elle-même a été pilotée depuis un centre de coordination chez Eurojust.
Plusieurs services de police y ont pris part :
- l'Office fédéral de police criminelle allemand
- l'Eastern Region Special Operations Unit britannique
- les Mossos d'Esquadra, la police régionale de Catalogne, et la Guardia Civil, l'une des forces de police nationales espagnoles
- le bureau de terrain du FBI à San Juan
Europol, l'agence de l'UE chargée de la coopération policière, a rédigé des rapports sur l'activité de KillSec et mis les enquêteurs en relation avec des partenaires du secteur privé. Elle a aussi apporté une aide spécialisée pour le traçage des cryptomonnaies et l'analyse des preuves numériques.
Notre analyse
L'âge des suspects frappe. Un adolescent de 16 ans comme principal opérateur présumé, et un développeur mineur pendant une partie de la période, laissent penser que mener une vaste opération d'extorsion ne demande plus des années d'expérience ni un gros budget. Cela s'inscrit dans une tendance plus large de jeunes délinquants dans la cybercriminalité. Dans une autre affaire cette semaine, le FBI a appelé les membres de ShinyHunters à se rendre après une arrestation.
Pour les défenseurs, la leçon est élémentaire. KillSec n'aurait pas eu besoin d'outils avancés. Des accès mal sécurisés, en particulier au stockage cloud, ont suffi pour toucher près de 1 000 victimes. Vérifier qui et quoi peut accéder aux données dans le cloud, et comment cet accès est protégé, reste l'une des mesures de contrôle les plus efficaces qui soient.
Il faudra suivre ce que révéleront l'analyse des 110 téraoctets et la piste financière. D'autres victimes pourraient être prévenues, et d'autres suspects nommés. La manière dont les tribunaux traiteront les dossiers de mineurs dans un groupe de cette taille pourrait aussi faire référence pour de futures poursuites, à l'image d'autres affaires récentes visant des opérateurs de la cybercriminalité.
