• 5 minuti
  • Pubblicato

KillSec smantellato: arresti e server sequestrati in maxi blitz internazionale

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

KillSec smantellato: arresti e server sequestrati in maxi blitz internazionale QWERTYmag © www.qwertymag.it
KillSec smantellato: arresti e server sequestrati in maxi blitz internazionale © www.qwertymag.it

Le autorità hanno colpito il gruppo ransomware KillSec. Tre arresti, tra cui un minorenne, e server sequestrati dopo circa 1.000 attacchi in tutto il mondo.

Server centrali bloccati. Tre persone in manette, tra cui un minorenne. KillSec, uno dei gruppi ransomware più attivi degli ultimi anni, ha perso la sua infrastruttura digitale in un'operazione di polizia coordinata su scala globale. L'azione, chiamata KillSwitch, ha visto Eurojust al centro della regia e il coinvolgimento di magistrati da nove Paesi europei e dagli Stati Uniti: Belgio, Finlandia, Germania, Grecia, Romania, Spagna, Svizzera, Regno Unito e USA. Gli agenti hanno eseguito tre arresti e otto perquisizioni tra Spagna, Grecia, Regno Unito e Romania. Sono stati sequestrati asset digitali e server chiave.

KillSec, noto anche come "Kill Security" e "k1llsec", è stato collegato a circa 1.000 attacchi globali. Ha preso di mira banche, sanità, enti pubblici e grandi aziende. Il gruppo usava la doppia estorsione: cifrava i sistemi delle vittime e minacciava di pubblicare i dati rubati. Le richieste di riscatto andavano da 5.000 a 500.000 dollari. Il Dipartimento di Giustizia degli Stati Uniti ha ricostruito che la maggior parte degli attacchi è avvenuta tra marzo e novembre 2025. KillSec sfruttava falle note in Windows e VMware ESXi, spesso su sistemi senza patch di sicurezza aggiornate.

Indagini frammentate e identità sotto copertura

Dieci agenzie di polizia europee e statunitensi hanno lavorato insieme. Otto blitz in Grecia, Romania, Spagna e Regno Unito. La polizia spagnola ha arrestato un minorenne rumeno residente in Spagna. Europol ha identificato un sedicenne come presunto leader, ma non ha chiarito se sia la stessa persona. Eurojust ha precisato che gli arresti e i sequestri sono solo un primo passo. La colpevolezza dovrà essere stabilita in tribunale. Nessuna sentenza definitiva per ora.

Il Dipartimento di Giustizia USA ha annunciato l'arresto nel Regno Unito di Fouad Eltibrizi, alias "Archduke", cittadino olandese. È accusato di accesso non autorizzato a sistemi informatici, danneggiamento di sistemi protetti e tentata estorsione. Eltibrizi è stato fermato il 30 settembre 2026. Ora attende l'estradizione negli Stati Uniti, dove dovrà comparire davanti al tribunale federale di Porto Rico. Secondo l'accusa, avrebbe pianificato e condotto attacchi sfruttando vulnerabilità software e negoziato riscatti con le vittime. In Romania, la polizia ha arrestato un ventiquattrenne sospettato di aver fondato KillSec nell'ottobre 2023. Un altro sospetto, sviluppatore diventato maggiorenne ad agosto, è stato identificato da Europol per reati commessi da minorenne. In Spagna, una donna è indagata ma non arrestata.

Eurojust ha sottolineato che l'operazione ha coinvolto autorità giudiziarie di nove Paesi e ha portato al sequestro di asset digitali e dati, ma la responsabilità penale dei sospetti dovrà essere accertata in tribunale.

Eurojust

Durante i blitz, le forze dell'ordine hanno sequestrato almeno 110 TB di dati dal sito di leak di KillSec. I dati sono stati messi in sicurezza per bloccare nuovi accessi. Gli investigatori stanno analizzando dispositivi e archivi digitali per ricostruire la rete di vittime, attacchi e flussi di denaro. I server sequestrati gestivano le chiavi di cifratura e la pubblicazione dei dati rubati. Erano basati su cloud e server dedicati con Linux e Windows Server, spesso configurati per aggirare i controlli di sicurezza standard.

Conseguenze operative e ruolo delle aziende di sicurezza

Le autorità hanno preso il controllo di cinque server centrali usati per coordinare le attività di KillSec e archiviare i dati delle vittime. Bitdefender e Group-IB hanno dato supporto tecnico e intelligence sulle tecniche del gruppo. Group-IB ha inserito KillSec tra i dieci gruppi ransomware più attivi del 2025 nelle aree APAC, LATAM e Medio Oriente. Il gruppo si è adattato in fretta e ha colpito settori critici. Le analisi mostrano che KillSec ha sfruttato vulnerabilità come CVE-2023-23397 (Microsoft Outlook) e CVE-2023-20867 (VMware ESXi). Serve una gestione rapida delle patch e una segmentazione di rete efficace, come raccomanda l'Agenzia per la Cybersicurezza Nazionale.

All'inizio KillSec offriva un encryptor per Windows. Poi ha sviluppato una versione capace di cifrare host VMware ESXi, cancellare dati, spegnere macchine virtuali e rimuovere punti di ripristino. Così aumentava la pressione sulle vittime. Come già emerso in analisi precedenti, la velocità con cui cambiano le tattiche ransomware è una sfida continua per la difesa informatica. Le aziende colpite hanno subito lunghi downtime e perdite di dati irreversibili. I danni hanno colpito servizi essenziali e ospedali.

Dmitry Volkov, CEO di Group-IB, ha detto: "I server possono essere sostituiti in poche settimane; le persone che costruiscono la piattaforma e approvano ogni attacco no". L'identificazione e la cattura degli operatori sono la vera svolta. Non basta chiudere i server.

La presenza di minorenni tra i sospetti e la frammentazione delle informazioni mostrano quanto siano complesse le reti criminali digitali. L'operazione KillSwitch lo dimostra. La collaborazione internazionale e il supporto delle aziende di sicurezza private sono ormai indispensabili contro i gruppi ransomware più avanzati. Ma queste organizzazioni sono resilienti. Ricostruire i server è facile. Solo puntando sulle persone chiave si può fermare davvero l'attività criminale. Altrimenti è solo una pausa. Serve colpire il cuore del gruppo.

Articoli correlati