Skip to content

KillSec démantelé : opération KillSwitch, 3 arrestations, 110 To saisis

Europol démantèle le gang de rançongiciel KillSec (opération KillSwitch) : 3 interpellations dans 10 pays, site de fuite saisi, 110 To verrouillés. L'administrateur présumé a 16 ans.

Publié le 3 min de lecture

Le groupe de rançongiciel KillSec (alias KillSecurity) a été démantelé lors de l'opération KillSwitch, coordonnée par Europol et Eurojust et menée sous conduite de la police criminelle allemande. Trois personnes ont été interpellées et le site de fuite du gang saisi. Le détail de l'affaire côté francophone est documenté chez ZATAZ (Damien Bancal) ; l'opération elle-même s'appuie sur le communiqué d'Europol.

L'opération

Dix pays ont participé : Belgique, Finlande, Allemagne, Grèce, Pays-Bas, Roumanie, Espagne, Suisse, Royaume-Uni et États-Unis. Les enquêteurs ont procédé à trois interpellations et perquisitionné huit propriétés en Grèce, Roumanie, Espagne et au Royaume-Uni. Le 30 septembre 2026, les forces de l'ordre ont pris le contrôle du site de fuite sur le dark web et verrouillé plus de 110 To de données volées, coupant tout accès ultérieur.

Un administrateur présumé de 16 ans

L'administrateur et fondateur présumé du groupe a 16 ans et a été interpellé à Alicante (Espagne). ZATAZ rapporte qu'il est de nationalité roumaine et qu'il était actif sur des forums pirates dès l'âge de 13 ans. L'attribution reste à ce stade celle des autorités : aucune condamnation n'a été prononcée, et les mis en cause bénéficient de la présomption d'innocence.

Ce qu'était KillSec

KillSec opérait en rançongiciel-as-a-service depuis environ 2024. Europol attribue au groupe près de 1 000 attaques présumées, dont quelque 500 réussies. Selon ZATAZ, les victimes incluent Infraestructures de la Generalitat (société publique catalane), visée par une demande de 15 millions de dollars, pour un préjudice estimé à 1 million d'euros et deux jours de systèmes bloqués, ainsi que TOP4Fan, service de messagerie pour adolescents dont la base de pièces d'identité aurait été dérobée et diffusée.

Que faire

  1. Si votre organisation a été victime de KillSec, conservez les notes de rançon, journaux et artefacts : les 110 To saisis peuvent aider à confirmer ce qui a réellement fuité. Rapprochez-vous de votre CERT national.
  2. Une saisie de site de fuite ne restitue pas les données déjà exfiltrées ni ne déchiffre les systèmes chiffrés. Traitez toute donnée volée comme compromise de façon permanente et notifiez les personnes concernées.
  3. Le modèle RaaS survit à ses opérateurs : les affiliés migrent. Maintenez le durcissement habituel (MFA hameçonnage-résistant, sauvegardes hors-ligne testées, segmentation).

Contexte

Le profil de l'opérateur présumé — 16 ans, actif sur les forums à 13 — confirme une tendance déjà vue dans la mouvance Scattered Spider / LAPSUS$ : des adolescents au cœur d'écosystèmes criminels matures, le RaaS abaissant la barrière technique à quasi rien. Une interpellation ne tue pas la franchise : elle en retire une tête, pendant que l'infrastructure, les affiliés et le code circulent. La saisie de 110 To et du site de fuite est un coup réel, à mesurer à l'aune de la durée avant qu'un service équivalent ne réapparaisse.

Articles liés