پلیس اسپانیا یک نوجوان ۱۶ ساله را که مظنون به مدیریت گروه باج افزاری KillSec است، بازداشت کرده و سایت افشای اطلاعات این گروه و چندین سرور مرتبط با آن را تحت کنترل خود درآورده است. KillSec متهم است با نفوذ به سازمان ها و سرقت اطلاعات حساس، قربانیان را تهدید می کرده که در صورت پرداخت نکردن باج، داده های سرقت شده را در سایت افشای اطلاعات خود منتشر خواهد کرد.
این نوجوان یکی از سه نفری است که در تاریخ ۳۰ سپتامبر بازداشت شدند. پلیس و دادستان های هامبورگ آلمان هدایت این عملیات بین المللی را بر عهده داشتند و پلیس اسپانیا نیز در اجرای آن مشارکت کرد.
بازداشت مظنون اصلی KillSec در اسپانیا
پلیس هامبورگ اعلام کرده است که نوجوان ۱۶ ساله مظنون به مدیر و اپراتور اصلی KillSec است. نیروهای گاردیا سیویل و موسوس د اسکوادرا او را در آلیکانته بازداشت کردند و یک خانه و همچنین یک دفتر در هتلی در این استان را مورد بازرسی قرار دادند.
دو فرد دیگر که در این عملیات بازداشت شدند، در دهه ۲۰ زندگی خود هستند و یکی از آنها در بریتانیا و دیگری در رومانی بازداشت شده است. به گفته یوروپل، دادستان های آمریکا در پورتوریکو و دفتر اف بی آی در سن خوان نیز در این عملیات مشارکت داشتند.
پورتوریکو برای فرد بازداشت شده در بریتانیا درخواست استرداد ارائه کرده است. در رومانی نیز یک فرد ۲۴ ساله در تاریخ ۳۰ سپتامبر بازداشت شد و چهار خانه در بخارست و شهرستان واسلوی مورد بازرسی قرار گرفت. این فرد در رومانی به اتهام تشکیل گروه مجرمانه سازمان یافته، دسترسی غیرمجاز به سیستم رایانه ای، انتقال غیرمجاز داده های رایانه ای، استفاده غیرقانونی از تجهیزات یا نرم افزارها و اخاذی تحت تحقیق قرار دارد. او همچنان بی گناه فرض می شود.
چهار نقش اصلی در ساختار KillSec شناسایی شده است
بازرسان تاکنون چهار نقش مختلف را در ساختار این گروه شناسایی کرده اند: مدیر، توسعه دهنده، مذاکره کننده و عضو وابسته. عضو وابسته فردی خارج از گروه است که از ابزارهای باج افزاری گروه برای انجام حملات استفاده می کند.
توسعه دهنده مظنون نیز در ماه آگوست ۱۸ ساله شده و در زمان وقوع بخشی از جرایم ادعایی هنوز زیر سن قانونی بوده است. هویت او شناسایی شده، اما تاکنون بازداشت نشده است.
توقیف ۱۱۰ ترابایت اطلاعات
نیروهای پلیس در اسپانیا، یونان، بریتانیا و رومانی مجموعا هشت عملیات بازرسی انجام دادند. هنگام به دست گرفتن کنترل سایت افشای اطلاعات KillSec، دست کم ۱۱۰ ترابایت داده برای جلوگیری از دسترسی غیرمجاز بیشتر، تحت کنترل مقامات قرار گرفت.
بازرسان هامبورگ همچنین پنج سرور از جمله سرور اصلی KillSec و چند سرور دیگر را که برای نگهداری اطلاعات سرقت شده از قربانیان استفاده می شدند، از کار انداختند. پنج دامنه متعلق به این گروه نیز با اطلاعیه توقیف پلیس مسدود شدند.
در اسپانیا، تجهیزات رایانه ای، تلفن های همراه و کیف پول های رمزارزی توقیف شد. بررسی اولیه نشان داد که برخی تراکنش های موجود با پرداخت های باج از سوی تعدادی از قربانیان مطابقت دارد.
تحقیقات از سال ۲۰۲۵ آغاز شده بود
تحقیقات گاردیا سیویل اسپانیا از سال ۲۰۲۵ و با همکاری دفتر اف بی آی در سن خوان پورتوریکو آغاز شد. هدف اولیه، شناسایی افرادی بود که با KillSec ارتباط داشتند و ممکن بود در اسپانیا زندگی کنند.
بازرسان اسپانیایی تحقیقات خود را از یک تصویر پروفایل آغاز کردند و در نهایت توانستند مظنون اصلی را که در استان آلیکانته زندگی می کرد، شناسایی کنند.
موسوس د اسکوادرا نیز پس از حمله به یک سازمان در کاتالونیا در اوایل سال ۲۰۲۵ پرونده جداگانه ای را آغاز کرد. بازرسان این حمله را به KillSec نسبت دادند و میزان خسارت واردشده را نزدیک به یک میلیون یورو برآورد کردند.
مقامات چندین کشور از اوایل سال ۲۰۲۵ حملات منتسب به KillSec را بررسی می کردند. یوروپل و آژانس همکاری قضایی اتحادیه اروپا، یوروجاست، هماهنگی این تحقیقات را بر عهده داشتند و شرکت های امنیت سایبری Bitdefender و Group-IB نیز از تحقیقات پشتیبانی کردند.
KillSec چگونه از قربانیان اخاذی می کرد؟
بر اساس اعلام پلیس هامبورگ، KillSec با سوءاستفاده از آسیب پذیری های نرم افزاری و نقاط دسترسی ناامن، به ویژه سرویس های ذخیره سازی ابری، وارد شبکه سازمان ها می شد. اعضای گروه سپس اطلاعات حساس داخلی را روی سرورهای تحت کنترل خود کپی می کردند.
این گروه نام قربانیان را در سایت افشای اطلاعات خود در دارک وب منتشر می کرد و آنها را تهدید می کرد که در صورت پرداخت نکردن باج، اطلاعاتشان عمومی خواهد شد. در مواردی که قربانی حاضر به پرداخت نمی شد، فایل های سرقت شده ممکن بود به صورت رایگان برای دانلود در دسترس قرار بگیرند.
تحقیقات فعلی حدود هزار حمله مشکوک در سراسر جهان را پوشش می دهد که از میان آنها تاکنون موفقیت آمیز بودن حدود ۵۰۰ حمله شناسایی شده است. با بررسی اطلاعات توقیف شده، این ارقام ممکن است تغییر کنند.
بازرسان همچنین متوجه شدند که این گروه از هوش مصنوعی برای ساخت و مدیریت زیرساخت های خود و شناسایی قربانیان احتمالی استفاده می کرده است. پلیس هامبورگ جزئیات بیشتری درباره نحوه استفاده KillSec از هوش مصنوعی ارائه نکرده است.
دادستان های رومانی نیز اعلام کردند اعضای گروه علاوه بر روش های دیگر، اطلاعات ورود به حساب هایی را که در دارک وب به فروش می رسید خریداری می کردند. آنها همچنین برای اثبات دسترسی خود، نمونه ای از داده های قربانیان را برای آنها ارسال کرده و در صورت عدم پرداخت باج، تهدید می کردند اطلاعات را به گروه های مجرم دیگر بفروشند.
بیش از ۲۸۰ قربانی شناسایی شده اند
پلیس اسپانیا تعداد قربانیان شناسایی شده را بیش از ۲۸۰ مورد اعلام کرده است. یوروپل نیز اعلام کرده که این گروه مبالغ قابل توجهی باج از قربانیان دریافت کرده است.
اگرچه مقامات KillSec را یک گروه باج افزاری معرفی کرده اند، بخش قابل توجهی از فعالیت توصیف شده شامل سرقت اطلاعات و اخاذی بوده است. طبق گزارش شرکت Rapid7، KillSec در ابتدا به عنوان یک گروه هکتیویستی فعالیت می کرد و دست کم از سال ۲۰۲۱ فعال بوده است.
این گروه در اکتبر ۲۰۲۳ به فعالیت های مرتبط با باج افزار روی آورد. باج افزارهای KillSecurity 2.0 و 3.0 برای رمزگذاری فایل ها طراحی شده بودند، هرچند در برخی حملات، گروه تنها با استفاده از اطلاعات سرقت شده اقدام به اخاذی می کرد.
KillSec در ژوئن ۲۰۲۴ ارائه باج افزار خود به اعضای وابسته را آغاز کرد؛ مدلی که با عنوان باج افزار به عنوان سرویس یا Ransomware-as-a-Service شناخته می شود.
تحقیقات درباره اعضای دیگر ادامه دارد
یوروجاست اعلام کرده است که مقامات کشورهای مشارکت کننده در این عملیات موفق شده اند فعالیت گروه باج افزاری را متوقف کنند، اما تحقیقات همچنان ادامه دارد. پلیس هامبورگ نیز اعلام کرده است که بررسی احتمال مشارکت افراد دیگر در این شبکه ادامه خواهد داشت.
بازرسان اکنون در حال بررسی تجهیزات و داده های توقیف شده و ردیابی جریان مالی گروه، از جمله تراکنش های رمزارزی، هستند. اطلاعات به دست آمده از این بررسی ها می تواند به شناسایی قربانیان، حملات و مظنونان بیشتری منجر شود.




نظرات در مورد : پلیس یک نوجوان ۱۶ ساله را به ظن مدیریت گروه باج افزاری KillSec بازداشت کرد