As autoridades policiais apreenderam infraestrutura ligada ao grupo KillSec e detiveram provisoriamente três suspeitos em 30 de setembro de 2026, no âmbito da operação internacional KillSwitch. A ação interrompeu um grupo ligado por investigadores a cerca de 1.000 suspeitos de ciberataques em todo o mundo e impediu novos acessos não autorizados a pelo menos 110 TB de informações.
O Departamento Estadual de Polícia Criminal de Hamburgo e o Ministério Público de Hamburgo lideraram a operação, segundo a Europol. As autoridades realizaram oito buscas na Grécia, Romênia, Espanha e Reino Unido e detiveram provisoriamente três suspeitos.
Os investigadores consideram um adolescente de 16 anos o provável principal operador do KillSec. Outro suspeito, que se acredita ter atuado como desenvolvedor do grupo, completou 18 anos em agosto de 2026, mas pode ter cometido parte dos supostos delitos quando ainda era menor de idade.
Autoridades apreendem servidores e site de vazamentos
As autoridades policiais assumiram o controle de cinco servidores centrais usados para gerenciar as atividades do KillSec e armazenar informações roubadas. As autoridades também apreenderam dispositivos e ativos e redirecionaram os domínios do grupo para um aviso policial que anuncia a apreensão da infraestrutura.
Os investigadores assumiram o controle do site de vazamentos de ransomware do KillSec, onde os atacantes publicavam informações das vítimas ou ameaçavam divulgá-las. A infraestrutura apreendida continha pelo menos 110 TB de informações, que as autoridades disseram estar agora protegidas contra novos acessos não autorizados.
O KillSec opera desde cerca de 2024. Segundo os investigadores, membros exploravam vulnerabilidades de software e pontos de acesso mal protegidos, incluindo acessos a armazenamento em nuvem, para entrar nos sistemas de organizações e copiar informações internas sensíveis.
Os atacantes então ameaçavam publicar o material roubado em um site da darknet. Se uma organização se recusasse a pagar um resgate, os arquivos poderiam ser oferecidos para download gratuito. Em alguns casos, os atacantes receberam pagamentos substanciais.
Os investigadores confirmaram até agora cerca de 500 ataques bem-sucedidos entre aproximadamente 1.000 incidentes suspeitos. O total final pode mudar depois que as autoridades analisarem os dispositivos e as informações apreendidos.
As autoridades policiais também constataram que o KillSec usava inteligência artificial para construir e manter sua infraestrutura de ransomware e identificar possíveis vítimas.
Investigação envolve suspeitos de serem operadores juvenis
As investigações sobre ataques ligados ao KillSec começaram em vários países no início de 2025. As autoridades identificaram várias pessoas suspeitas de desempenhar diferentes funções no grupo, incluindo administrador, desenvolvedor, negociador e afiliado.
O suposto administrador e principal operador tem 16 anos, disseram os investigadores. A investigação sobre outros possíveis participantes continua em andamento.
As autoridades estão examinando os materiais apreendidos e rastreando supostos produtos de atividades criminosas, incluindo transações em criptomoedas. Agências policiais da Bélgica, Finlândia, Alemanha, Grécia, Países Baixos, Romênia, Espanha, Suíça, Reino Unido e Estados Unidos participaram da investigação, ao lado da Europol e da Eurojust.
Em junho de 2026, a Europol e autoridades policiais de vários países também desativaram o serviço de criptomoedas AudiA6, que os investigadores disseram ter sido usado para lavar cerca de US$ 389 milhões ligados a grupos de ransomware.
Fonte: HODL Press
