跳至正文
地区欧洲

中II 网络战与关键基础设施2026年10月1日, 星期四

欧洲刑警组织行动关闭KillSec勒索软件团伙服务器

在德国牵头、9月30日开展的Killswitch行动中,KillSec勒索软件团伙的5台服务器和泄露网站被关闭。警方称,该团伙自2024年以来发动了约1,000次攻击,涉嫌头目年仅16岁。

汉堡位置

据BleepingComputer 10月1日报道,此次行动由汉堡州刑事警察局指挥,欧洲刑警组织、欧洲司法组织、10个国家的执法机构以及Bitdefender和Group-IB提供支持。勒索软件是一种加密或窃取数据、再索要赎金才予以释放的恶意软件。调查涉及约1,000次攻击,其中约500次被确认得手。针对德国机构的攻击至少有70次,其中18次发生在汉堡。警方查获了超过110TB的被盗数据。

警方在希腊、罗马尼亚、西班牙和英国的8处地点进行了搜查。BleepingComputer称3名嫌疑人被临时逮捕;The Record则报道,除2名具名嫌疑人外另有2人被拘留,两个来源的数字不一致。据The Record报道,16岁的涉嫌头目在西班牙阿利坎特被捕,另一名嫌疑人在英国被拘留并在美国被起诉。据报道,该团伙以医疗、公共和金融机构为目标,并利用人工智能搭建基础设施。警方称赎金“数额可观”,但具体金额未公布,也无法核实。

Talay 研判

结论

Killswitch行动关闭了一个约500次攻击得手的团伙的基础设施,短期内减轻了欧洲面临的勒索软件压力。涉嫌头目年仅16岁、基础设施借助人工智能搭建,说明发动攻击的门槛在降低。与以往行动一样,剩余成员改名卷土重来的可能性很高。

可能影响

  • 欧洲机构正面数周内

    5台服务器和泄露网站被关闭,KillSec针对受害者的新一轮勒索发布暂时停止。

  • 受害者数据正面1至6个月

    查获的110TB以上数据,可帮助受害机构确认哪些信息被盗。

  • 网络犯罪生态负面1至6个月

    借助人工智能搭建的基础设施和年轻作案者的出现,表明类似的小团伙可能很快冒出。

  • 土耳其不确定数周内

    这类利用云存储漏洞的团伙也可能将土耳其机构作为目标,因此有必要审查云配置。

可能情形(按概率排序)

  1. 1
    彻底解散后改名回归55%

    KillSec这个名号终结,但未落网成员数月内以新名号重新活动。

    观察指标: 泄露网站上出现代码或受害者名单与KillSec重合的新团伙

  2. 2
    更多拘捕和起诉35%

    借助查获服务器上的数据锁定新的嫌疑人,并在多个国家提起诉讼。

    观察指标: 欧洲刑警组织或汉堡检察院发布的新拘捕公告

  3. 3
    迅速恢复10%

    该团伙利用备用基础设施,数周内以原名重新发布。

    观察指标: 以KillSec名义开设新的泄露网站

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 被关闭服务器▲ 5台
  • 查获数据▲ 110TB以上
  • 得手攻击▼ 约500次
  • 针对德国的攻击▼ 至少70次

来源

  1. BleepingComputer — 警方捣毁据称由16岁少年领导的KillSec勒索软件团伙
  2. The Record — 警方打击KillSec勒索软件,逮捕涉嫌少年头目