三名嫌疑人被临时拘留,在包括罗马尼亚在内的四个国家进行了八次搜查,当局接管了KillSec用于发布被盗数据的网站。国际调查针对约1,000起疑似攻击,其中约500起迄今已被确认成功,并已确保至少110 TB的数据安全。
包括罗马尼亚在内的十国当局参与了针对与网络犯罪组织KillSec相关基础设施的国际行动“KillSwitch”。该组织因涉嫌在全球范围内实施约1,000起攻击而受到调查。9月30日,当局接管了用于发布被盗数据的网站,确保至少110 TB的信息安全,并在希腊、罗马尼亚、西班牙和英国进行了八次搜查。三名嫌疑人被临时拘留。
简要概述
“KillSwitch”行动正在调查约1,000起疑似归属于KillSec的攻击,其中约500起迄今已被调查人员确认成功。
三名嫌疑人被临时拘留,并在希腊、罗马尼亚、西班牙和英国进行了八次搜查。
当局确保至少110 TB的被盗数据不被进一步未经授权访问,接管了KillSec的域名,并在调查期间接管了该组织使用的五台核心服务器。
据称的管理员兼主要运营者年仅16岁,而一名被认为是开发人员的嫌疑人于8月年满18岁,在所调查的部分行为发生时还是未成年人。
罗马尼亚还通过中央结构的DIICOT和罗马尼亚警察有组织犯罪打击局,参与了与比利时、德国和希腊共同成立的联合调查组。KillSec因涉嫌自2024年左右起对一些组织发动攻击而受到调查,这些组织的内部数据据称被复制并转移至该组织控制的基础设施。根据Europol和Eurojust的说法,受害者随后遭到威胁:如果不支付赎金,其信息将被公开。
如果未支付款项,数据可能会被发布到该组织运营的网站供下载。为了向受害者证明其掌握这些信息,KillSec成员据称在某些情况下会发送被窃取文件的样本。
这项国际行动于9月30日达到高潮,当局接管了该组织用于实施这些威胁的网站。此前由KillSec控制的域名访问者被重定向至一则当局消息。
Europol表示,至少110 TB的数据已得到保护,以防止之后的未经授权访问。该容量并不代表单次攻击中被盗的数据量,也不代表所有调查案件中遭泄露信息的最终总量。
在调查期间,当局还接管了与KillSec相关的五台核心服务器。这些服务器用于管理该组织的活动,以及存储来自受害者的数据。
这五台服务器并非全部在9月30日的行动中被没收。Europol和Eurojust的公告指出,这些服务器是在调查过程中被接管的,而协调行动还另外针对住所、设备、资产和在线基础设施。
目前的调查结果还区分了疑似攻击与调查人员迄今确认的攻击。该行动涉及全球约1,000起疑似攻击,但Europol表示,目前约500起已被确认成功。
随着对被扣押设备和信息的分析,这一数字可能会发生变化。当局希望恢复的数据能够帮助识别更多受害者、此前尚未与该组织关联的攻击,以及其他可能参与其中的人员。
调查由汉堡州刑事警察局和汉堡检察院负责。Europol列出了比利时、芬兰、德国、希腊、荷兰、罗马尼亚、西班牙、瑞士、英国和美国当局的参与。
Eurojust协调了九国司法当局,并设立协调中心,以同步开展相关措施。两份名单之间的差异源于两家机构所描述的行动和司法职责本身,并不意味着公告之间存在矛盾。
罗马尼亚在司法合作中发挥了直接作用。Eurojust提到,比利时、德国、希腊和罗马尼亚已成立联合调查组。
对于罗马尼亚方面,Eurojust公告确认了有组织犯罪和恐怖主义犯罪调查局中央结构,以及罗马尼亚警察有组织犯罪打击局。
罗马尼亚也是协调行动中实施搜查的四个国家之一,其他国家为希腊、西班牙和英国。然而,所查阅的资料没有说明八次搜查中有多少次发生在罗马尼亚,也没有说明三次临时拘留中是否有任何一次是在罗马尼亚境内实施的。
文件也未指出嫌疑人的国籍。不应根据搜查发生的国家或参与的当局推断这些信息。
调查的一个不寻常之处,是一些被怀疑在该组织中担任重要角色的人员年龄很小。据当局称,KillSec的据称管理员兼主要运营者年仅16岁。
另一名被描述为开发人员的嫌疑人于2026年8月年满18岁,而在据称实施部分所调查行为的时期,他还是未成年人。调查人员还确认了被怀疑担任谈判人员和附属成员的人员。
所查阅的文件没有公布未成年人的身份,而对其角色的描述代表调查人员提出的指控和评估。相关人员均为嫌疑人,享有无罪推定。
Europol称,KillSec的方法主要依赖于利用漏洞和保护不足的访问点,包括云存储系统中的相关问题。一旦获得访问权限,据称内部数据就会被复制到该组织控制的基础设施上。
Europol公告还称,调查人员发现有人利用人工智能构建和维护勒索软件基础设施,并识别潜在受害者。该来源没有提供足够的技术细节,无法确定使用了哪些人工智能系统,或KillSec的多大比例行动依赖这些系统。
因此,使用AI是调查中的一个要素,但不足以支持“攻击是自动实施的”或“人工智能是该组织主要工具”的说法。
除基础设施外,调查人员还在追踪据称通过赎金获得的收入。Europol为加密货币追踪和数字证据分析提供了专业协助,金融流向调查仍在继续。
该机构还与网络安全公司Bitdefender和Group-IB合作,两家公司为调查提供了支持。Europol主办的联合网络犯罪行动工作组参与了当局之间的协调和信息交换。
9月30日的行动并未结束调查。被扣押的设备、数据和财务信息仍在分析中,当局表示,这些证据可能促成对新受害者、新攻击和新嫌疑人的识别。