一项由德国主导、代号“KillSwitch”的国际执法行动近日取得重大进展,成功查封了勒索软件组织 KillSec 的基础设施。据欧洲刑警组织(Europol)透露,该组织涉嫌在全球范围内发动了约 1,000 起网络攻击,其核心操作者疑似一名年仅 16 岁的少年。

嫌疑人身份与逮捕情况
尽管 Europol 指认这名 16 岁少年为“该组织涉嫌的主要操作者”,但截至目前,当局尚未公布其姓名,也未明确确认此人是否已被捕。相关信息呈现出碎片化状态:
- 西班牙警方宣布逮捕了一名居住在当地的罗马尼亚籍“未成年人”,但未公开将此人与 Europol 提及的 16 岁主要嫌疑人直接关联。
- 美国司法部(DoJ)指控英国警方逮捕了荷兰籍男子 Fouad Eltibrizi。Eltibrizi 是官方唯一公开点名的嫌疑人,被控在美国和波多黎各涉嫌网络犯罪,目前美方正寻求将其引渡。Europol 向《The Register》证实,Eltibrizi 在组织中担任谈判人员角色。
- 罗马尼亚警方表示,一名 24 岁男子曾于 2023 年 10 月协助建立 KillSec(尽管其他机构认定该组织成立于 2024 年)。官员单独证实,一名二十多岁的罗马尼亚籍男子已在当地被捕,涉嫌作为 KillSec 附属成员活动。
- 其他涉案人员:Europol 还锁定了一名涉嫌开发人员,该人于 8 月年满 18 岁,意味着部分犯罪行为发生时其尚属未成年人。此外,西班牙警方提及一名女性仍在接受调查,虽与案件相关但未被逮捕。
行动细节与技术手段
此次协同突袭行动发生在 9 月 30 日,调查工作始于 2025 年初。来自欧洲和美国的十个警察机构参与行动,警员突袭了位于希腊、罗马尼亚、西班牙和英国的八处房产。其中,西班牙警方搜查了一处住宅及阿利坎特一家酒店内的办公室;罗马尼亚警方搜查了四处住宅;希腊和英国方面未发布具体参与信息。
在技术层面,KillSec 采用双重勒索策略:既加密受害者系统,又威胁若不付款则公布被盗数据。该组织最初仅提供 Windows 加密器,随后升级工具,使其能够加密 VMware ESXi 主机、删除数据、关闭虚拟机并移除恢复点。
安全公司 Bitdefender 和 Group-IB 为此次调查提供了支持。Group-IB 将 KillSec(亦称 "Kill Security" 或 "k1llsec")列入其在亚太、拉美和中东地区运营的勒索软件组织 2025 年十大排名中。该公司指出,KillSec 最常针对金融服务和医疗保健机构,但也攻击政府实体和大型企业,并以 5,000 美元至 50 万美元的价格出售被盗数据。
资产查封与后续影响
行动中,警方控制了用于管理组织活动和存储受害者数据的五台中央服务器,并保护了 KillSec 数据泄露网站上至少 110 TB 的数据,防止进一步未经授权的访问。犯罪团伙的数据泄露网站已被替换为警方查封通知。
目前,调查人员正在检查扣押的设备和技术数据,以识别更多受害者、攻击事件及嫌疑人,并追踪该组织的犯罪收益。Group-IB 首席执行官 Dmitry Volkov 强调:“服务器可以在几周内更换;但构建平台并批准每一次攻击的人无法被替代。识别他们并支持执法部门将他们绳之以法,才是让一次查封从‘暂停’变为‘终结’的关键。”





