U koordiniranoj akciji 30. rujna uhićena su trojica osumnjičenika, a osam nekretnina pretraženo je u Grčkoj, Rumunjskoj, Španjolskoj i Ujedinjenom Kraljevstvu. Akcija je provedena u sklopu operacije KillSwitch, međunarodne istrage koju su predvodile njemačke vlasti.
KillSec je, prema istražiteljima, od 2024. iskorištavao softverske ranjivosti i slabo osigurane pristupne točke, posebice sustave za pohranu u oblaku, kako bi pristupio sustavima organizacija i ukrao osjetljive interne podatke.
Žrtve su potom objavljivane na stranici skupine na dark webu, uz prijetnju da će njihovi podaci biti javno objavljeni ako ne plate otkupninu. Ako žrtve nisu platile, ukradene datoteke u nekim su slučajevima bile ponuđene za besplatno preuzimanje.
Skupina je u pojedinim slučajevima uspjela naplatiti znatne otkupnine. Od približno 1000 napada koje istražitelji povezuju s KillSecom, zasad ih je oko 500 identificirano kao uspješno. Taj bi se broj mogao promijeniti nakon analize zaplijenjenih uređaja i podataka.
Istražitelji su utvrdili i da je skupina koristila umjetnu inteligenciju za izgradnju i održavanje infrastrukture za ransomware te za identificiranje potencijalnih žrtava.
I glavni programer u vrijeme zločina bio je maloljetan
Međunarodna istraga identificirala je više osoba za koje se sumnja da su u KillSecu imale različite uloge, uključujući administratora, programera, pregovarača i suradnika. Navodni administrator i glavni operater ima 16 godina, dok je osumnjičeni programer u kolovozu napunio 18 godina te je tijekom dijela kriminalnih aktivnosti bio maloljetan.
Tijekom operacije pet ključnih poslužitelja stavljeno je pod policijsku kontrolu, među njima infrastruktura korištena za upravljanje aktivnostima skupine i pohranu podataka ukradenih od žrtava. Vlasti su preuzele i domene kojima je upravljao KillSec te posjetitelje preusmjerile na policijsku obavijest o zapljeni.
Policija je preuzimanjem KillSecove stranice za objavu podataka osigurala najmanje 110 terabajta podataka od daljnjeg neovlaštenog pristupa. Istražitelji također prate imovinu stečenu kriminalnim aktivnostima, uključujući kriptovalute.
Operaciju su vodili hamburški ured kriminalističke policije i ured javnog tužitelja, a uz Europol i Eurojust u istrazi su sudjelovale vlasti Belgije, Finske, Njemačke, Grčke, Nizozemske, Rumunjske, Španjolske, Švicarske, Ujedinjenog Kraljevstva i SAD-a.
Europolov Europski centar za kibernetički kriminal pružao je analitičku i stručnu potporu, uključujući praćenje kriptovaluta i analizu digitalnih dokaza, dok je Eurojust koordinirao suradnju pravosudnih tijela i istodobno provođenje mjera u više država.