Uma operação internacional de aplicação da lei, batizada de “Operation KillSwitch”, apreendeu o site de vazamento de dados e os servidores do grupo de ransomware KillSec, resultou em três detenções e identificou um adolescente de 16 anos como suposto administrador da organização.
A ação coordenada ocorreu em 30 de setembro e envolveu autoridades da Bélgica, dos Estados Unidos, da Finlândia, da Alemanha, da Grécia, dos Países Baixos, da Romênia, da Espanha, da Suíça e do Reino Unido.
A Europol e a Eurojust também participaram da investigação, assim como as empresas de cibersegurança Bitdefender e Group-IB.
“A ação fez parte da Operation KillSwitch, uma investigação internacional conduzida pelas autoridades alemãs sobre cerca de 1.000 ataques suspeitos em todo o mundo”, informou a Europol.
“Os investigadores identificaram um adolescente de 16 anos como o principal operador suspeito do grupo. Três suspeitos foram detidos provisoriamente, e oito imóveis foram revistados na Grécia, na Romênia, na Espanha e no Reino Unido. As autoridades também agiram contra os ganhos ilícitos do grupo.”
A investigação começou em 2025 e ajudou as autoridades a identificar suspeitos que atuariam como administrador, desenvolvedor, negociador e afiliado do grupo criminoso.
Segundo a Europol, o suposto administrador e principal operador da KillSec tem apenas 16 anos. Outro integrante suspeito, descrito como desenvolvedor, completou 18 anos em agosto de 2026 e ainda era menor de idade quando alguns dos crimes atribuídos a ele teriam ocorrido.
As autoridades também identificaram pessoas suspeitas de atuar como negociador e afiliado.
A Polícia Criminal Estadual de Hamburgo informou que investigou a infraestrutura de servidores do grupo, o que levou à identificação e ao desligamento de cinco servidores. Entre eles estavam o servidor principal da KillSec e outros que teriam sido usados para armazenar dados roubados.
Um dos sites apreendidos é o portal de vazamento de dados da KillSec na dark web, hospedado em https://ks5424y3wpr5zlug5c7i6svvxweinhbdcqcfnptkfcutrncfazzgz5id.onion/. Agora, a página exibe um aviso de apreensão.
“O domínio, os servidores e todos os dados associados à Operation KillSwitch estão sob controle da Polícia Criminal Estadual de Hamburgo e de agências internacionais de aplicação da lei”, informa o aviso.
Ao clicar no aviso, o usuário é direcionado ao site da Operation KillSwitch, que apresenta um vídeo das autoridades sobre o grupo de ransomware e as detenções.
Durante a operação, as autoridades também apreenderam pelo menos 110 terabytes de dados roubados para impedir novos acessos não autorizados. Além disso, realizaram oito buscas na Grécia, na Romênia, na Espanha e no Reino Unido e detiveram provisoriamente três suspeitos.
Até o momento, os investigadores concluíram que cerca de 500 ataques atribuídos à KillSec foram bem-sucedidos. As autoridades alertaram, porém, que os números podem mudar à medida que analisam as provas apreendidas.
Pelo menos 70 dos ataques suspeitos estão ligados a organizações na Alemanha, incluindo 18 casos relacionados a Hamburgo.
A KillSec atua desde aproximadamente 2024 e é acusada de explorar vulnerabilidades de software e dispositivos e plataformas de borda mal protegidos para invadir sistemas corporativos e roubar dados confidenciais.
Os integrantes do grupo usavam os dados corporativos roubados para extorquir as vítimas por meio do site de vazamento da KillSec na dark web. Eles ameaçavam publicar as informações caso o resgate não fosse pago.
Segundo a Europol, a KillSec recebeu pagamentos de resgate “substanciais” com esses ataques de roubo de dados.
Os investigadores também descobriram que integrantes do grupo usaram inteligência artificial para ajudar a criar e manter a infraestrutura de ransomware e identificar possíveis vítimas.
As autoridades agora examinam computadores, servidores e outros dados apreendidos enquanto tentam rastrear os ganhos ilícitos atribuídos à KillSec, inclusive em criptomoedas.
Os investigadores afirmam que as provas apreendidas podem revelar outras vítimas, ataques e pessoas envolvidas na operação de ransomware.
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...