Cảnh sát Tây Ban Nha đã bắt giữ một thiếu niên 16 tuổi bị các nhà điều tra nghi ngờ điều hành nhóm ransomware KillSec. KillSec bị cáo buộc đánh cắp dữ liệu từ các tổ chức và đe dọa công bố dữ liệu đó trên trang web rò rỉ của mình trừ khi họ trả tiền chuộc.
Thiếu niên 16 tuổi này là một trong ba người bị bắt vào ngày 30 tháng 9, thời điểm cảnh sát cũng đã giành quyền kiểm soát trang web rò rỉ nói trên.
Cảnh sát Hamburg cho biết vào ngày 1 tháng 10 rằng các nhà điều tra đã xác định đối tượng này là quản trị viên và người điều hành chính bị nghi ngờ của KillSec. Cảnh sát và các công tố viên tại Hamburg, Đức, đã dẫn đầu chiến dịch này.
Guardia Civil và Mossos d'Esquadra, hai lực lượng cảnh sát Tây Ban Nha, đã bắt giữ đối tượng tại Alicante và khám xét một ngôi nhà cùng một văn phòng tại một khách sạn trong tỉnh. Tuyên bố chung của họ gọi đối tượng là một trong những quản trị viên của nhóm và là quản trị viên chính bị nghi vấn.
Người phát ngôn của Europol, cơ quan cảnh sát của Liên minh Châu Âu, nói với Reuters rằng hai người khác bị bắt đều ở độ tuổi 20, một người ở Anh và một người ở Romania.
Các công tố viên Mỹ tại Puerto Rico và văn phòng FBI tại San Juan cũng tham gia vào chiến dịch. Người phát ngôn Europol cho biết Puerto Rico đã nộp đơn yêu cầu dẫn độ đối với người đàn ông bị bắt tại Anh.
Tại Romania, các công tố viên từ DIICOT, cục điều tra tội phạm có tổ chức và khủng bố của quốc gia này, đã bắt giữ một thanh niên 24 tuổi vào ngày 30 tháng 9 và khám xét 4 ngôi nhà ở Bucharest và quận Vaslui. Theo tuyên bố của DIICOT, anh ta đang bị điều tra vì thành lập nhóm tội phạm có tổ chức, truy cập bất hợp pháp vào hệ thống máy tính, chuyển dữ liệu máy tính trái phép, thực hiện các hoạt động bất hợp pháp với thiết bị hoặc phần mềm và tống tiền.
Vào ngày 1 tháng 10, các công tố viên đã yêu cầu tòa án Bucharest tạm giam đối tượng này trong 30 ngày. Anh ta được giả định là vô tội. Cảnh sát Hamburg mô tả cả ba vụ bắt giữ đều là tạm thời.
Các nhà điều tra đã xác định được các nghi phạm trong 4 vai trò: administrator (quản trị viên), developer (nhà phát triển), negotiator (người thương lượng) và affiliate. Affiliate là một đối tác bên ngoài sử dụng các công cụ ransomware của nhóm để thực hiện các cuộc tấn công.
Developer bị nghi ngờ đã bước sang tuổi 18 vào tháng 8 và vẫn còn là trẻ vị thành niên khi một số hành vi phạm tội bị cáo buộc diễn ra. Reuters đưa tin đối tượng này đã bị xác định danh tính nhưng chưa bị bắt giữ.
Cả cảnh sát Hamburg và DIICOT đều không nêu rõ trong các tuyên bố của mình về vai trò mà những người bị bắt tại Anh và Romania bị nghi ngờ nắm giữ.
Cảnh sát đã thực hiện 8 cuộc khám xét tại Tây Ban Nha, Hy Lạp, Anh và Romania. Họ đã bảo vệ được ít nhất 110 terabytes dữ liệu để ngăn chặn sự truy cập trái phép tiếp theo khi chiếm quyền kiểm soát trang web rò rỉ.
Trong quá trình điều tra, các nhà điều tra Hamburg cũng đã đóng cửa 5 máy chủ, bao gồm máy chủ chính của KillSec và một số máy chủ được sử dụng để chứa dữ liệu đánh cắp từ các nạn nhân. Họ đã dán thông báo thu giữ của cảnh sát lên 5 tên miền của nhóm.
Tại Tây Ban Nha, các sĩ quan đã thu giữ thiết bị máy tính, điện thoại và ví cryptocurrency. Cảnh sát Tây Ban Nha cho biết phân tích ban đầu đã tìm thấy các giao dịch khớp với các khoản thanh toán tiền chuộc từ một số nạn nhân.
Cuộc điều tra của Guardia Civil bắt đầu vào năm 2025 từ sự hợp tác với văn phòng FBI tại San Juan, Puerto Rico, nhằm tìm kiếm những người liên quan đến KillSec có thể sống ở Tây Ban Nha. Bắt đầu từ một hình ảnh hồ sơ duy nhất, các nhà điều tra đã xác định được nghi phạm sống tại tỉnh Alicante.
Mossos d'Esquadra đã mở vụ án riêng sau một cuộc tấn công vào một tổ chức ở Catalan vào đầu năm 2025 mà họ nghi ngờ là do KillSec thực hiện. Thiệt hại được ước tính gần 1 triệu Euro.
Chính quyền ở nhiều quốc gia đã bắt đầu điều tra các cuộc tấn công bị đổ lỗi cho KillSec vào đầu năm 2025. Europol và Eurojust đã điều phối công việc, cùng với sự hỗ trợ điều tra từ các công ty bảo mật Bitdefender và Group-IB.
Cách KillSec tống tiền nạn nhân
Theo cảnh sát Hamburg, KillSec đã truy cập vào các tổ chức bằng cách khai thác các lỗ hổng phần mềm và các điểm truy cập được bảo mật kém, đặc biệt là lưu trữ đám mây. Các thành viên sau đó đã sao chép dữ liệu nội bộ nhạy cảm vào các máy chủ mà họ kiểm soát.
Nhóm này đã nêu tên các nạn nhân trên trang web rò rỉ dark web của mình và đe dọa công bố dữ liệu trừ khi họ trả tiền chuộc. Trong trường hợp nạn nhân không trả tiền, các tệp bị đánh cắp có thể được cung cấp để tải xuống miễn phí.
Cuộc điều tra bao gồm khoảng 1.000 cuộc tấn công bị nghi ngờ trên toàn thế giới. Khoảng 500 vụ đã được xác định là thành công cho đến nay, và cả hai con số có thể thay đổi khi các nhà điều tra xem xét các bằng chứng đã thu giữ.
Cảnh sát Hamburg cho biết các nhà điều tra cũng phát hiện ra cách nhóm này sử dụng AI để xây dựng và vận hành cơ sở hạ tầng cũng như xác định các nạn nhân tiềm năng. Tuy nhiên tuyên bố của họ không cung cấp thêm chi tiết.
Các công tố viên DIICOT cho biết các thành viên cũng mua thông tin xác thực truy cập được rao bán trên dark web, gửi cho nạn nhân các mẫu dữ liệu của chính họ làm bằng chứng và đe dọa bán dữ liệu cho các nhóm tội phạm khác nếu không trả tiền chuộc.
Cảnh sát Tây Ban Nha ước tính số lượng nạn nhân là hơn 280. Reuters trích dẫn tuyên bố của Europol rằng nhóm này đã "thu được các khoản thanh toán tiền chuộc đáng kể".
Các cơ quan gọi KillSec là một nhóm ransomware, nhưng những hành vi họ mô tả là đánh cắp dữ liệu và tống tiền.
Công ty bảo mật Rapid7 báo cáo vào năm 2025 rằng KillSec ban đầu là một nhóm hacktivist, hoạt động ít nhất từ năm 2021, và chuyển sang ransomware vào tháng 10 năm 2023. Các dòng ransomware của nhóm, KillSecurity 2.0 và 3.0, được thiết kế để mã hóa tệp, mặc dù trong một số vụ việc nhóm này chỉ tống tiền nạn nhân bằng dữ liệu bị đánh cắp. Vào tháng 6 năm 2024, nhóm bắt đầu cung cấp ransomware cho các affiliate, một mô hình được gọi là ransomware-as-a-service.
Các cuộc điều tra vẫn đang tiếp diễn
Eurojust cho biết các cơ quan chức năng tham gia đã "triệt phá thành công một nhóm ransomware" và hiện sẽ tiếp tục cuộc điều tra. Cảnh sát Hamburg cho biết các cuộc thẩm vấn đối với các thành viên tiềm năng khác vẫn đang tiếp tục.
Các nhà điều tra đang kiểm tra các thiết bị và dữ liệu thu giữ được, đồng thời truy vết dòng tiền của nhóm, bao gồm cả cryptocurrency. Các bằng chứng có thể xác định thêm nhiều nạn nhân, các cuộc tấn công và nghi phạm khác.