欧洲刑警组织联合多国执法机构及网络安全公司,成功摧毁了名为 KillSec 的勒索软件团伙。此次代号为“杀手行动”(Operation KillSwitch)的执法行动由德国当局主导,于9月30日正式启动。

行动细节与成果
参与协助该行动的机构包括欧洲司法署,以及来自比利时、芬兰、德国、希腊、荷兰、罗马尼亚、西班牙、瑞士、英国和美国的执法部门。私人网络安全公司 Group-IB 也提供了关键情报支持,并将 KillSec 列为2025年在亚太地区、拉丁美洲和中东地区最活跃的勒索软件集团之一。
据警方通报,行动期间共逮捕了三名嫌疑人。执法部门没收了110TB的数据、五个中央服务器以及用于管理犯罪活动和存储被盗数据的基础设施。此外,警方还查获了该集团的犯罪所得,主要为从受害者处勒索获得的加密货币。在西班牙、希腊、罗马尼亚和英国等地,警方执行了八次房屋搜查。
KillSec 团伙背景与攻击模式
欧洲刑警组织指出,KillSec 自2024年起开始构成严重威胁。在接下来的两年内,该团伙在全球范围内发动了约1,000次攻击,其中至少有一半被认为可能成功。其目标主要集中在拥有有价值或敏感数据的中小型组织,涵盖专业服务、科技、医疗保健及金融服务行业。尽管大型企业和政府机构也曾遭遇攻击,但企业规模并非其主要选择标准。
Group-IB 的分析人员确认了至少274个受害组织。数据显示,35%的受害者位于美国,其次是印度(17%),巴西、英国、澳大利亚和哥伦比亚各占3%。受害者类型包括一家主要保险公司、投资公司以及拥有数百万用户的消费者应用程序。
技术演进与运营架构
KillSec 最初专注于 Windows 平台。2024年底,该团伙发布了 KillSec 2.0 附属平台,迅速扩展至 VMware ESXi 虚拟化主机,具备关闭虚拟机、删除快照及日志等功能。2025年1月,该集团公开招募“熟练的测试员”,要求申请者具备论坛声誉或缴纳1,000美元押金,并向附属机构收取每次赎金的20%作为佣金。
核心成员身份披露
调查确定了该组织的核心成员,其中包括几名被捕的关键运营商。值得注意的是,据报道,该团伙的领导人为一名16岁的青少年,其犯下的许多罪行均发生在未成年时期。目前针对该领导人的调查仍在进行中,出于法律原因,其具体身份未予公开。
Group-IB 首席执行官 Dmitry Volkov 表示:“关闭这些群体利用的空白是必不可少的,但这并不能结束这样的行动。服务器可以在几周内更换;构建平台并批准每次攻击的人都不能。帮助执法部门将他们绳之以法,才会让这次行动从暂停变成结束。我们很自豪能够为‘杀手行动’做出贡献,并将继续支持欧洲刑警组织和我们的执法伙伴在打击网络犯罪方面。”





