Ему 16 лет. Он, похоже, руководил международной сетью вымогателей. Арестован в Аликанте.

Международная операция против KillSec позволила взять под контроль пять серверов и защитить от дальнейшего распространения 110 терабайт данных. Следствие проверяет сотни предполагаемых кибератак и ищет других участников сети.
В провинции Аликанте задержали 16-летнего гражданина Румынии, которого подозревают в роли главного администратора международной группировки KillSec. По версии следствия, сеть занималась кибератаками и вымогательством: преступники похищали конфиденциальную информацию организаций, а затем угрожали опубликовать её, если жертвы не заплатят.
Задержание состоялось 30 сентября 2026 года в рамках международной операции KillSwitch, координируемой Europol и Eurojust. Всего по делу задержали трёх человек и провели восемь обысков в Испании, Греции, Румынии и Великобритании. Испанскую часть расследования вели Гражданская гвардия и каталонская полиция Mossos d’Esquadra при сотрудничестве с ФБР США.
Тысяча атак и более 280 предполагаемых жертв
По данным Europol, следствие связывает KillSec примерно с 1 000 предполагаемых кибератак по всему миру. Около 500 из них, по предварительной оценке, завершились успешным проникновением в системы жертв. Более 280 организаций могли пострадать. Эти цифры ещё могут измениться по мере анализа изъятых материалов.
Группировка действовала примерно с 2024 года. Её участники использовали уязвимости программного обеспечения и недостаточно защищённые точки доступа, в том числе в облачных хранилищах. Получив доступ к системам, они копировали внутренние документы и другие конфиденциальные данные на подконтрольные серверы.
Затем названия организаций появлялись на сайте утечек в даркнете. Преступники угрожали опубликовать похищенные файлы, если не получат выкуп. Если жертва отказывалась платить, данные могли становиться доступными для скачивания.
110 терабайт данных и пять серверов
Во время операции правоохранительные органы взяли под контроль сайт утечек KillSec и обеспечили защиту не менее 110 терабайт данных от дальнейшего несанкционированного доступа. Под полицейский контроль также попали пять центральных серверов и домены, использовавшиеся группировкой.
В провинции Аликанте провели два обыска — в жилом помещении и в офисе при гостиничном заведении. Следователи изъяли компьютерную технику, мобильные телефоны, криптовалютные кошельки и инструменты для шифрования и анонимизации.
Первичный анализ выявил транзакции, соответствующие выплатам выкупа некоторыми пострадавшими. По данным, опубликованным СМИ со ссылкой на расследование, отдельные выплаты могли достигать примерно 500 000 евро в криптовалюте.
Europol также сообщает, что группировка использовала искусственный интеллект для создания и поддержки инфраструктуры программ-вымогателей и поиска потенциальных жертв. Подробная техническая схема этой работы пока публично не раскрыта.
Как следователи вышли на подозреваемого
Испанское расследование под названием ROTOMA началось в 2025 году после сотрудничества Гражданской гвардии с ФБР в Сан-Хуане, Пуэрто-Рико. Каталонская полиция начала собственную линию расследования после кибератаки на организацию в Каталонии в начале 2025 года.
По данным Гражданской гвардии, специалисты Центрального оперативного подразделения UCO смогли установить одного из предполагаемых администраторов KillSec, исходя из изображения профиля. Дальнейшая работа позволила установить его местонахождение в провинции Аликанте.
Каталонская атака, которую расследуют в рамках этого дела, предположительно включала проникновение в компьютерные системы, похищение конфиденциальных данных и попытку вымогательства. Предварительный ущерб оценивался почти в миллион евро.
Следствие предполагает, что в сети существовали разные роли: администратор, разработчик, переговорщик и участник, подключавшийся к отдельным атакам. Расследование других возможных участников продолжается.
Испания: киберпреступность выросла более чем в пять раз за десять лет
История KillSec — часть более широкой проблемы. По данным Министерства внутренних дел Испании, в 2016 году в стране зарегистрировали 92 716 киберпреступлений. В 2025 году их число достигло 488 426 — примерно в 5,3 раза больше.
В 2025 году киберпреступления составили 19,8% всей зарегистрированной преступности в Испании. При этом 429 677 случаев относились к компьютерному мошенничеству. Это важное уточнение: общая статистика включает множество видов преступлений, совершённых с использованием цифровых технологий, и не означает, что все эти случаи были хакерскими атаками или вымогательством.
В 2025 году правоохранительные органы задержали или расследовали дела в отношении 19 876 человек по категориям киберпреступности. Этот показатель также охватывает разные виды цифровых преступлений, а не только программы-вымогатели.
Два показательных примера
Атака на Hospital Clínic в Барселоне в 2023 году. В марте кибератака с использованием ransomware нарушила работу компьютерных систем больницы и связанных с ней подразделений. Пришлось отменить около 150 несрочных операций и до 3 000 приёмов пациентов. Этот случай показал, что цифровое вымогательство может затрагивать не только финансы и данные, но и оказание медицинской помощи.
Международная операция против LockBit в 2024 году. Europol и правоохранительные органы ряда стран нарушили работу инфраструктуры одной из наиболее активных международных группировок ransomware. Операция была направлена на серверы, технические ресурсы и инструменты, которыми пользовались преступники. Она продемонстрировала, что для борьбы с вымогательством необходимо не только задерживать подозреваемых, но и лишать их технических возможностей продолжать атаки.
Эти случаи не идентичны делу KillSec, однако показывают масштаб угрозы и последствия, которые могут возникать при атаках на организации и критически важные службы.
Расследование продолжается
Международная операция была направлена одновременно против предполагаемых участников KillSec и инфраструктуры, обеспечивавшей её деятельность. Следователи продолжают анализировать изъятые устройства и данные, отслеживать возможные преступные доходы, в том числе в криптовалюте, и устанавливать новых потенциальных потерпевших.
Главный вопрос теперь — что обнаружит анализ 110 терабайт данных. Эти материалы могут помочь выявить дополнительные атаки, пострадавшие организации и других участников сети.
Задержание не означает доказанности вины. Роль подростка и других фигурантов должна быть установлена в ходе расследования и судебного разбирательства.






Комментарии