
Un tânăr de 24 de ani a fost reţinut în România în cadrul operaţiunii internaţionale KillSwitch, o anchetă de amploare care vizează activitatea grupării de criminalitate informatică KillSec şi aproximativ 1.000 de atacuri informatice suspectate la nivel mondial. În paralel, autorităţile au preluat controlul asupra site-ului utilizat de grupare pentru a publica informaţii despre victime şi pentru a le ameninţa cu divulgarea datelor furate.
Operaţiunea s-a desfăşurat pe 30 septembrie în mai multe ţări şi a implicat autorităţi din Europa şi Statele Unite. În România, acţiunea a fost coordonată de DIICOT şi Direcţia de Combatere a Criminalităţii Organizate, fiind efectuate patru percheziţii în Bucureşti şi judeţul Vaslui.
Potrivit procurorilor DIICOT, tânărul este cercetat pentru constituirea unui grup infracţional organizat, acces ilegal la un sistem informatic, transfer neautorizat de date informatice, operaţiuni ilegale cu dispozitive sau programe informatice şi şantaj. Acesta a fost reţinut pe 30 septembrie, iar în ziua următoare procurorii au sesizat Tribunalul Bucureşti cu propunerea de arestare preventivă pentru 30 de zile.
Anchetatorii susţin că probele adunate până în prezent indică faptul că suspectul ar fi activat, începând din octombrie 2023, împreună cu alţi membri ai grupării transfrontaliere KillSec. Scopul presupus al activităţii era obţinerea de bani prin furtul unor date informatice şi comercializarea acestora către alte persoane interesate. În urma percheziţiilor efectuate în România au fost ridicate dispozitive de stocare a datelor.
Investigaţia are un caracter internaţional şi implică, pe lângă România, autorităţi din Germania, Belgia, Finlanda, Grecia, Spania, Elveţia, Regatul Unit şi Statele Unite. La nivel european, ancheta beneficiază de sprijinul Eurojust şi Europol.
Potrivit anchetatorilor, membrii KillSec obţineau acces la sistemele informatice ale organizaţiilor prin exploatarea unor vulnerabilităţi şi a unor puncte de acces insuficient securizate, în special în cazul serviciilor de stocare în cloud. Gruparea ar fi achiziţionat inclusiv credenţiale de acces de pe Darknet.
După compromiterea sistemelor, atacatorii copiau datele sensibile pe infrastructura aflată sub controlul lor. Victimele erau ulterior contactate şi li se solicita plata unei răscumpărări în criptomonede. În cazul în care plata era refuzată, gruparea ameninţa cu publicarea informaţiilor furate sau cu vânzarea acestora către alte grupări criminale.
Site-ul KillSec avea un rol important în această schemă. Platforma era utilizată pentru publicarea numelor victimelor şi pentru ameninţarea acestora cu divulgarea fişierelor sustrase. În anumite situaţii, datele furate puteau fi ulterior puse la dispoziţie pentru descărcare.
Ancheta internaţională vizează aproximativ 1.000 de atacuri informatice suspectate la nivel mondial. Dintre acestea, aproximativ 500 au fost identificate până în prezent ca fiind atacuri reuşite, însă numărul se poate modifica pe măsură ce autorităţile analizează datele confiscate. Europol menţionează, de asemenea, peste 280 de victime identificate de autorităţile spaniole.
Una dintre principalele acţiuni ale operaţiunii KillSwitch a vizat chiar infrastructura digitală a grupării. Autorităţile au preluat controlul asupra site-ului KillSec şi au securizat cel puţin 110 terabytes de date, împiedicând accesul neautorizat suplimentar la informaţiile respective.
În Germania, anchetatorii au închis cinci servere, inclusiv serverul principal al grupării şi alte sisteme utilizate pentru stocarea datelor furate de la victime. De asemenea, poliţia a transmis notificări de confiscare pentru cinci domenii asociate KillSec.
În Spania, autorităţile au reţinut un adolescent de 16 ani considerat de anchetatori principalul operator al grupării. Poliţiştii au confiscat echipamente informatice, telefoane şi portofele pentru criptomonede, iar o primă analiză a identificat tranzacţii asociate unor plăţi de răscumpărare efectuate de victime.
Ancheta a indicat şi utilizarea inteligenţei artificiale în infrastructura şi activitatea grupării, potrivit poliţiei din Hamburg. Autorităţile nu au oferit însă, până în prezent, detalii privind modul concret în care era folosită tehnologia.
În România, anchetatorii continuă să analizeze dispozitivele şi datele confiscate în urma percheziţiilor. Informaţiile recuperate ar putea contribui la identificarea unor noi victime, a altor atacuri sau a altor persoane implicate în activitatea grupării.
Eurojust a anunţat că investigaţia continuă, inclusiv pentru urmărirea banilor obţinuţi în urma atacurilor şi a tranzacţiilor efectuate în criptomonede. În Germania sunt verificate, de asemenea, posibilele legături cu alţi membri ai grupării.
În cazul suspectului din România, DIICOT precizează că acesta beneficiază de toate drepturile şi garanţiile procesuale prevăzute de lege şi de prezumţia de nevinovăţie pe durata procedurilor judiciare.