据TechRadar报道,德国当局牵头,联合欧洲刑警组织、欧洲司法组织以及比利时、芬兰、希腊、荷兰、罗马尼亚、西班牙、瑞士、英国和美国等国执法机构,于9月30日发起代号“KillSwitch行动”的执法行动,捣毁勒索软件团伙KillSec,查扣其基础设施、加密货币和110TB数据,并确认该团伙主谋是一名16岁少年。

参与行动方还包括Group-IB等私营网络安全公司,后者提供了关键情报。Group-IB曾将KillSec列为2025年亚太、拉美和中东地区最活跃的勒索软件团伙之一。Europol说,KillSec在2024年出现,此后两年间在全球发动约1000次攻击,其中至少一半可能成功。该团伙主要针对中小型组织,常涉及专业服务、科技、医疗和金融服务行业,目标通常掌握有价值或敏感数据,互联网和云基础设施防护可能较弱。大型企业和政府机构也在受害名单中出现,但公司规模似乎并非其主要选择标准。

Europol说,执法机构2025年开始调查,并很快确定其至少由四人组成:头目、开发者、谈判者和一名附属成员。头目身份未公开,原因是其年仅16岁。主要开发者最近刚满18岁,但其许多犯罪行为发生在未成年时期。调查仍在进行,该团伙规模可能更大。Group-IB确认至少274家受害组织,其中35%来自美国,其次为印度17%,巴西、英国、澳大利亚和哥伦比亚各占3%。该团伙主要攻击金融服务和医疗机构,也未回避政府组织与大型企业。Group-IB称,受害者包括一家大型保险公司、多家投资公司以及一款拥有数百万用户的消费者应用。

行动期间似乎有三人被捕,但Europol措辞含糊,头目似乎不在其中。警方查获110TB数据以及犯罪所得,主要是从受害组织勒索的加密货币;还扣押五台中央服务器和用于管理团伙活动、存储被盗数据的基础设施。KillSec使用的多个域名被查封,目前显示查封通知。警方在欧洲进行了八次房屋搜查,地点位于西班牙、希腊、罗马尼亚和英国。

KillSec最初聚焦Windows平台。2024年底,该团伙发布KillSec 2.0附属平台,随后将攻击范围扩展至VMware ESXi虚拟化主机,能够关闭虚拟机、删除快照、清除日志等。到2025年1月,该团伙公开招募“熟练渗透测试人员”,要求应征者拥有论坛声誉或缴纳1000美元保证金,并向附属成员索取每次赎金的20%。Group-IB首席执行官德米特里·沃尔科夫表示,KillSec附属成员攻击医院、政府机构和金融机构;服务器可以在几周内更换,但搭建平台并批准每次攻击的人不能,识别这些人并支持执法机构追责,才能让捣毁行动从暂停变为终结。