Înapoi la toate articolele
Awarely Monitor
7 min6 surse

KillSec destructurată într-o operațiune europeană, cu o reținere în România: ce faci dacă organizația ta a fost listată

Europol și Eurojust au anunțat pe 1 octombrie că site-ul de scurgeri al grupului KillSec și cinci servere au fost confiscate, iar trei suspecți au fost arestați în Grecia, România, Spania și Marea Britanie. Pentru organizațiile din România, anunțul are două fețe: o veste bună și o listă de verificări pentru cazul în care datele tale se află printre cele 110 TB securizate.

Pe 1 octombrie 2026, Europol a anunțat că poliția a destructurat grupul de ransomware KillSec: servere și site-ul de scurgeri au fost confiscate, trei suspecți au fost arestați provizoriu, iar un adolescent este suspectat că a condus grupul. Presa numește operațiunea KillSwitch. Au participat autorități din zece țări, printre care România, unde DIICOT a reținut un tânăr de 24 de ani.

Toți suspecții sunt prezumați nevinovați până la o hotărâre definitivă, iar autoritățile nu au dat public numele lor. Nu îi numim. Contează mai mult ce înseamnă evenimentul pentru organizații.

02

Ce este confirmat

  • Operațiunea a fost condusă de poliția și parchetul din Germania, potrivit SecurityWeek, cu Eurojust pentru coordonarea judiciară și Europol pentru schimbul de informații. BleepingComputer enumeră zece țări participante: Belgia, SUA, Finlanda, Germania, Grecia, Țările de Jos, România, Spania, Elveția și Marea Britanie. Bitdefender și Group-IB au sprijinit ancheta.
  • Trei persoane au fost arestate provizoriu, iar opt locații au fost percheziționate, în Grecia, România, Spania și Marea Britanie.
  • Suspecții sunt încadrați pe roluri: administrator, dezvoltator, negociator și afiliat. Presupusul administrator are 16 ani, iar presupusul dezvoltator a împlinit 18 ani în august 2026 și era minor la data presupuselor fapte. Căutarea altor membri continuă.
  • A fost confiscat site-ul de scurgeri al grupului, împreună cu cinci servere. Autoritățile spun că au securizat cel puțin 110 TB de date furate.
  • În România, DIICOT a anunțat pe 1 octombrie reținerea unui bărbat de 24 de ani, după percheziții în București și în județul Vaslui. Este cercetat pentru constituirea unui grup infracțional organizat, acces ilegal la un sistem informatic, transfer neautorizat de date, operațiuni ilegale cu dispozitive sau programe informatice și șantaj. Potrivit relatărilor, parchetul a propus arestarea preventivă pentru 30 de zile.
  • Potrivit relatării Evenimentul Zilei după comunicatul DIICOT, România și Belgia au înființat o echipă comună de anchetă în decembrie 2025, la care s-au alăturat ulterior Grecia și Germania.
03

Cifrele: ce coincide și ce diferă între surse

  • Aproximativ 1.000 de atacuri suspectate în lume, potrivit Europol și Eurojust. Grupul este activ din 2024.
  • Circa 500 de atacuri confirmate, potrivit SecurityWeek, care citează autoritățile. HotNews vorbește despre peste 280 de victime.
  • Aproximativ 450 de victime listate pe site-ul de scurgeri înainte de oprire, potrivit SecurityWeek. BleepingComputer relatează despre aproximativ 70 de atacuri asupra unor organizații din Germania.
  • HotNews relatează că unele răscumpărări au ajuns la 500.000 de euro, în criptomonede. Nu am găsit o sumă totală verificată.
  • Diferențele sunt normale la o anchetă în desfășurare, dar înseamnă că nu există încă un număr de victime pe care să îl poți cita drept confirmat.
04

Cum intrau în organizații

Potrivit SecurityWeek și Help Net Security, grupul folosea vulnerabilități software și puncte de acces slab protejate, în special la stocarea în cloud. Datele erau copiate pe infrastructura grupului, apoi victimele erau amenințate cu publicarea. Dacă nu plăteau, fișierele puteau fi descărcate gratuit de pe site-ul de scurgeri. În declarația citată de HotNews, DIICOT spune că membrii au configurat servere de comandă și control la un furnizor global de cloud.

Nu este o metodă spectaculoasă. Este exact lista pe care o au în comun majoritatea grupurilor de extorcare: un acces expus, o vulnerabilitate neremediată și date care pot fi scoase fără să le observe nimeni.

05

Ce nu se știe

  • Identitatea victimelor. Comunicatul DIICOT, așa cum este relatat, nu menționează victime din România.
  • Ce se întâmplă cu cele 110 TB confiscate și dacă victimele vor fi notificate. Anunțurile citate nu descriu un astfel de canal.
  • Dacă site-ul de scurgeri a fost complet dezmembrat și dacă alți afiliați continuă să activeze sub alt nume.
  • Suma totală încasată de grup.
06

O destructurare nu închide riscul

Pentru o victimă, o arestare nu șterge datele deja copiate. Faptul că poliția a securizat 110 TB nu înseamnă că fiecare fișier furat se află acolo. Dacă organizația ta a figurat pe site-ul KillSec, tratează incidentul ca pe unul care a expus datele, indiferent de ce s-a întâmplat cu serverele.

Pentru o organizație care nu a fost lovită, concluzia este alta. Un grup activ din 2024, cu aproximativ 1.000 de atacuri suspectate, a folosit intrări obișnuite. Aceleași intrări rămân deschise și pentru următorul grup.

07

Ce verifici, în ordine

  • Ai figurat pe site-ul KillSec? Dacă da, verifică ce date au fost listate și când. Nu există un canal public anunțat pentru notificarea victimelor, așa că ia legătura direct cu autoritățile competente, DIICOT sau poliția, și cu DNSC.
  • Obligațiile de raportare: pentru entitățile esențiale și importante, un incident semnificativ implică avertizare timpurie în 24 de ore și raport inițial în 72 de ore de la momentul în care ai luat cunoștință, conform OUG 155/2024, aprobată prin Legea 124/2025. Dacă sunt implicate date personale, evaluează separat notificarea GDPR.
  • Stocarea în cloud: listează tot ce este accesibil din exterior, de la partajări publice la chei de acces vechi și conturi de serviciu. Activează autentificarea multifactor pentru administratori, revocă cheile pe care nu le mai folosește nimeni și verifică jurnalele de acces pentru descărcări în volum mare.
  • Vulnerabilități la marginea rețelei: dacă ai dispozitive de acces la distanță, aplică prioritar corecțiile pentru vulnerabilitățile exploatate activ. Ghidul din 1 octombrie despre NetScaler arată ce înseamnă un patch aplicat după o fereastră de expunere.
  • Politica de extorcare, stabilită înainte: cine decide, cine vorbește cu atacatorul și cine raportează. Cazul ShinyHunters, analizat pe 30 septembrie, are aceleași concluzii.
  • Dovezi: ce date părăsesc rețeaua, cu ce volum, și unde se vede asta. Un transfer de sute de gigabytes spre un serviciu cloud necunoscut ar trebui să genereze o alertă.
08

Ce spune cazul despre ritmul poliției

Echipa comună de anchetă dintre România și Belgia a fost înființată în decembrie 2025, adică acțiunea publică a venit după aproximativ zece luni de lucru. Cooperarea transfrontalieră produce rezultate, dar lent. Pentru o organizație, asta înseamnă că nu poți aștepta o operațiune de poliție ca să îți rezolve incidentul.

Awarely Monitor poate urmări vulnerabilitățile exploatate activ din inventarul tău și poate semnala accesele expuse, ca să ai de unde porni verificările de mai sus. Deciziile de răspuns, notificare și plată rămân ale organizației.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele