Συνελήφθη στην Ισπανία 16χρονος που φέρεται ως «εγκέφαλος» της ομάδας χάκερς KillSec – Έρευνες και στην Ελλάδα

Στα χέρια των Αρχών βρίσκεται ένας 16χρονος στην Ισπανία, ο οποίος θεωρείται από τους ερευνητές ως ο διαχειριστής και βασικός χειριστής της ομάδας κυβερνοεγκληματιών KillSec, που κατηγορείται ότι έκλεβε δεδομένα από οργανισμούς και στη συνέχεια τους εκβίαζε απειλώντας να τα δημοσιοποιήσει, εάν δεν κατέβαλλαν λύτρα.

Η σύλληψη του ανήλικου έγινε χθες 30 Σεπτεμβρίου στην Αλικάντε, στο πλαίσιο μεγάλης διεθνούς επιχείρησης στην οποία συμμετείχαν αστυνομικές και δικαστικές Αρχές από πολλές χώρες. Την ίδια ημέρα οι Αρχές κατάφεραν να πάρουν τον έλεγχο και του dark web ιστότοπου της KillSec, όπου η ομάδα δημοσίευε στοιχεία των θυμάτων της.

Σύμφωνα με την Αστυνομία του Αμβούργου, η οποία μαζί με τις εισαγγελικές Αρχές της γερμανικής πόλης είχε τον συντονισμό της επιχείρησης, ο 16χρονος ήταν ο φερόμενος διαχειριστής και βασικός operator της KillSec. Στην Ισπανία, άνδρες της Guardia Civil και των Mossos d’Esquadra τον εντόπισαν στην επαρχία Αλικάντε και πραγματοποίησαν έρευνες σε κατοικία, καθώς και σε γραφείο ξενοδοχείου.

Τρεις συλλήψεις σε τρεις χώρες

Συνολικά συνελήφθησαν τρία άτομα. Εκτός από τον 16χρονο στην Ισπανία, οι Αρχές πέρασαν χειροπέδες σε δύο ακόμη άνδρες, ηλικίας περίπου 20 ετών, στη Βρετανία και τη Ρουμανία.

Όπως ανέφερε εκπρόσωπος της Europol στο Reuters, οι αμερικανικές Αρχές στο Πουέρτο Ρίκο, καθώς και το γραφείο του FBI στο Σαν Χουάν, συμμετείχαν στην επιχείρηση. Μάλιστα, το Πουέρτο Ρίκο έχει υποβάλει αίτημα έκδοσης για τον άνδρα που συνελήφθη στη Βρετανία.

Στη Ρουμανία, η υπηρεσία DIICOT, αρμόδια για την αντιμετώπιση του οργανωμένου εγκλήματος και της τρομοκρατίας, συνέλαβε έναν 24χρονο και πραγματοποίησε έρευνες σε τέσσερις κατοικίες στο Βουκουρέστι και στην κομητεία Βασλούι.

Ο 24χρονος ερευνάται για συμμετοχή σε εγκληματική οργάνωση, παράνομη πρόσβαση σε πληροφοριακά συστήματα, παράνομη μεταφορά δεδομένων, παράνομες ενέργειες με συσκευές ή λογισμικό και εκβιασμό.

Οι εισαγγελείς ζήτησαν την 1η Οκτωβρίου από δικαστήριο του Βουκουρεστίου να παραμείνει υπό κράτηση για 30 ημέρες. Όπως επισημαίνεται, ισχύει το τεκμήριο της αθωότητας.

Ποιοι ήταν οι ρόλοι στην ομάδα

Οι ερευνητές έχουν μέχρι στιγμής εντοπίσει τέσσερις διαφορετικούς ρόλους στο δίκτυο: διαχειριστή, developer, διαπραγματευτή και affiliate.

Ο τελευταίος είναι συνεργάτης εκτός της βασικής ομάδας, ο οποίος χρησιμοποιεί τα εργαλεία ransomware που παρέχει η οργάνωση για να πραγματοποιεί επιθέσεις.

Ο φερόμενος developer της KillSec έγινε 18 ετών τον Αύγουστο και ήταν ανήλικος κατά την περίοδο που φέρεται να διέπραξε ορισμένες από τις εξεταζόμενες πράξεις. Έχει ταυτοποιηθεί, αλλά μέχρι στιγμής δεν έχει συλληφθεί.

Οι Αρχές δεν έχουν διευκρινίσει ποιον ακριβώς ρόλο φέρονται να είχαν στην ομάδα οι δύο άνδρες που συνελήφθησαν στη Βρετανία και τη Ρουμανία.

«Μπλόκο» σε servers και 110 terabytes δεδομένων

Στο πλαίσιο της διεθνούς επιχείρησης πραγματοποιήθηκαν συνολικά οκτώ έρευνες σε Ισπανία, Ελλάδα, Βρετανία και Ρουμανία.

Όταν οι Αρχές πήραν τον έλεγχο του leak site της KillSec, εξασφάλισαν τουλάχιστον 110 terabytes δεδομένων, εμποδίζοντας περαιτέρω μη εξουσιοδοτημένη πρόσβαση σε αυτά.

Παράλληλα, οι ερευνητές του Αμβούργου κατέβασαν πέντε servers, μεταξύ των οποίων τον βασικό server της KillSec και άλλους που χρησιμοποιούνταν για την αποθήκευση των δεδομένων που είχαν κλαπεί από τα θύματα.

Στις πέντε βασικές διαδικτυακές διευθύνσεις της ομάδας τοποθετήθηκε σχετική ένδειξη κατάσχεσης από τις Αρχές.

Στην Ισπανία κατασχέθηκαν ηλεκτρονικοί υπολογιστές και άλλος εξοπλισμός, κινητά τηλέφωνα και πορτοφόλια κρυπτονομισμάτων. Η πρώτη ανάλυση έδειξε συναλλαγές που φαίνεται να αντιστοιχούν σε πληρωμές λύτρων από ορισμένα θύματα.

Περίπου 1.000 επιθέσεις σε όλο τον κόσμο

Η έρευνα αφορά περίπου 1.000 ύποπτες κυβερνοεπιθέσεις παγκοσμίως, από τις οποίες περίπου 500 έχουν μέχρι στιγμής επιβεβαιωθεί ως επιτυχημένες.

Οι αριθμοί αυτοί, πάντως, ενδέχεται να αυξηθούν καθώς οι ερευνητές συνεχίζουν να εξετάζουν τα τεράστια σε όγκο ψηφιακά δεδομένα που κατασχέθηκαν.

Οι γερμανικές Αρχές αποκάλυψαν επίσης ότι οι δράστες φέρεται να χρησιμοποιούσαν τεχνητή νοημοσύνη (AI) για τη δημιουργία και τη λειτουργία της υποδομής τους, αλλά και για τον εντοπισμό πιθανών θυμάτων. Δεν δόθηκαν περισσότερες λεπτομέρειες για τον τρόπο με τον οποίο αξιοποιούσαν την τεχνολογία.

Σύμφωνα με τους Ρουμάνους εισαγγελείς, τα μέλη της ομάδας αγόραζαν επίσης κλεμμένα διαπιστευτήρια πρόσβασης που πωλούνταν στο dark web, έστελναν στα θύματα δείγματα των δικών τους δεδομένων ως απόδειξη ότι είχαν αποκτήσει πρόσβαση και απειλούσαν ότι θα πουλήσουν τις πληροφορίες σε άλλες εγκληματικές ομάδες εάν δεν καταβάλλονταν λύτρα.

Οι ισπανικές Αρχές υπολογίζουν ότι τα θύματα ξεπερνούν τα 280, ενώ η Europol αναφέρει ότι η KillSec κατάφερε να αποσπάσει σημαντικά ποσά σε λύτρα.

Πώς δρούσε η KillSec

Σύμφωνα με την Αστυνομία του Αμβούργου, η KillSec αποκτούσε πρόσβαση σε οργανισμούς εκμεταλλευόμενη ευπάθειες σε λογισμικό και ανεπαρκώς προστατευμένα σημεία πρόσβασης, με ιδιαίτερη στόχευση σε υπηρεσίες αποθήκευσης στο cloud.

Στη συνέχεια, τα μέλη της φέρεται να αντέγραφαν ευαίσθητα εσωτερικά δεδομένα και τα μετέφεραν σε servers που βρίσκονταν υπό τον έλεγχό τους.

Τα ονόματα των θυμάτων εμφανίζονταν στη συνέχεια στον ιστότοπο διαρροών της ομάδας στο dark web, συνοδευόμενα από απειλές για δημοσιοποίηση των κλεμμένων αρχείων εάν δεν καταβάλλονταν λύτρα.

Σε περιπτώσεις που τα θύματα αρνούνταν να πληρώσουν, τα αρχεία μπορούσαν να διατεθούν ακόμη και δωρεάν για κατέβασμα.

Οι Αρχές χαρακτηρίζουν την KillSec ομάδα ransomware, ωστόσο μεγάλο μέρος της δράσης που περιγράφεται αφορά κυρίως κλοπή δεδομένων και εκβιασμό.

Η εταιρεία κυβερνοασφάλειας Rapid7 είχε αναφέρει το 2025 ότι η KillSec ξεκίνησε ως hacktivist ομάδα, με δράση τουλάχιστον από το 2021, και στράφηκε στο ransomware τον Οκτώβριο του 2023.

Τα εργαλεία ransomware της ομάδας, με τις ονομασίες KillSecurity 2.0 και 3.0, έχουν σχεδιαστεί για την κρυπτογράφηση αρχείων. Σε ορισμένες περιπτώσεις, ωστόσο, η ομάδα φέρεται να εκβίαζε τα θύματά της χρησιμοποιώντας αποκλειστικά κλεμμένα δεδομένα.

Τον Ιούνιο του 2024 άρχισε να προσφέρει το ransomware σε συνεργάτες, υιοθετώντας το μοντέλο «ransomware-as-a-service», δηλαδή τη διάθεση των εργαλείων της σε άλλους κυβερνοεγκληματίες για την πραγματοποίηση επιθέσεων.

Η έρευνα συνεχίζεται

Η Eurojust ανέφερε ότι οι Αρχές των χωρών που συμμετείχαν στην επιχείρηση κατάφεραν να «κλείσουν μια ομάδα ransomware», ωστόσο η έρευνα βρίσκεται σε εξέλιξη.

Οι ερευνητές εξετάζουν πλέον τις συσκευές και τα δεδομένα που κατασχέθηκαν, ενώ παράλληλα ακολουθούν τη διαδρομή των χρημάτων που συνδέονται με τη δράση της KillSec, συμπεριλαμβανομένων των συναλλαγών σε κρυπτονομίσματα.

Από την ανάλυση του υλικού ενδέχεται να προκύψουν νέα θύματα, επιπλέον κυβερνοεπιθέσεις αλλά και άλλα πρόσωπα που φέρονται να συμμετείχαν στο δίκτυο.

Οι έρευνες για τον εντοπισμό και άλλων πιθανών μελών της KillSec συνεχίζονται.