Перейти к содержанию
РегионЕвропа

СреднийII Кибервойна и критическая инфраструктура1 октября 2026 г., четверг

Операция Европола отключила серверы вымогательской группировки KillSec

В ходе операции Killswitch, проведённой 30 сентября под руководством Германии, были отключены 5 серверов и сайт утечек вымогательской группировки KillSec. По имеющимся данным, с 2024 года группировка совершила около 1000 атак, а предполагаемому лидеру 16 лет.

Местоположение: ГАМБУРГ

По данным BleepingComputer от 1 октября, операцией руководила уголовная полиция земли Гамбург; поддержку оказали Европол, Евроюст, ведомства 10 стран, а также Bitdefender и Group-IB. Программа-вымогатель шифрует или похищает данные и требует плату за их возврат. Расследование охватывает около 1000 атак, примерно 500 из которых признаны успешными. Выявлено не менее 70 атак на организации в Германии, 18 из них — в Гамбурге. Полиция изъяла более 110 терабайт похищенных данных.

Обыски прошли по 8 адресам в Греции, Румынии, Испании и Великобритании. BleepingComputer сообщил о временном аресте 3 подозреваемых, а The Record — о задержании 2 названных подозреваемых и ещё 2 человек; данные двух источников расходятся. По данным The Record, 16-летний предполагаемый лидер задержан в испанском Аликанте, а ещё один подозреваемый задержан в Великобритании и обвинён в США. Сообщается, что группировка атаковала медицинские, государственные и финансовые организации и использовала искусственный интеллект при построении инфраструктуры. Сумма выкупов, которую полиция назвала «значительной», не раскрыта и не подтверждена.

Оценка Talay

Вывод

Операция Killswitch отключила инфраструктуру группировки, совершившей около 500 успешных атак, и в ближайшей перспективе снижает давление вымогателей в Европе. Возраст предполагаемого лидера — 16 лет — и построение инфраструктуры с помощью ИИ показывают, что порог входа для атак снизился. Как и после прошлых операций, велика вероятность, что оставшиеся участники вернутся под новым названием.

Возможные последствия

  • Европейские организацииПозитивноНедели

    Отключение 5 серверов и сайта утечек пока останавливает новые шантажные публикации против жертв KillSec.

  • Данные жертвПозитивно1–6 месяцев

    Изъятые более 110 терабайт данных могут помочь пострадавшим организациям установить, какая именно информация была похищена.

  • Экосистема киберпреступностиНегативно1–6 месяцев

    Инфраструктура на базе ИИ и юный возраст исполнителей показывают, что подобные небольшие группы могут быстро появляться снова.

  • ТурцияНеопределённоНедели

    Такие группы, использующие уязвимости облачных хранилищ, могут атаковать и турецкие организации, поэтому облачные конфигурации нужно проверить.

Вероятные сценарии

  1. 1
    Распад и возвращение под новым именем55 %

    Бренд KillSec исчезает, но непойманные участники в течение нескольких месяцев возобновляют активность под другим названием.

    Что отслеживать: Появление на сайтах утечек новой группы, чей код или список жертв совпадает с KillSec

  2. 2
    Новые задержания и обвинения35 %

    Данные с изъятых серверов позволяют установить новых подозреваемых, и обвинения предъявляются в нескольких странах.

    Что отслеживать: Новые сообщения о задержаниях от Европола или прокуратуры Гамбурга

  3. 3
    Быстрое восстановление10 %

    Группировка через резервную инфраструктуру в течение нескольких недель возобновляет публикации под прежним названием.

    Что отслеживать: Открытие нового сайта утечек от имени KillSec

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Отключено серверов▲ 5
  • Изъято данных▲ 110+ ТБ
  • Успешных атак▼ ~500
  • Атак в Германии▼ не менее 70

Источники

  1. BleepingComputer — Полиция ликвидировала вымогательскую группировку KillSec, которую предположительно возглавлял 16-летний
  2. The Record — Полиция пресекла работу KillSec и задержала предполагаемого лидера-подростка