Policie zadržela ve Španělsku šestnáctiletého podezřelého z vedení skupiny KillSec
Mezinárodní zásah 30. září vyřadil servery i web, na kterém vyděračská skupina KillSec zveřejňovala ukradená data. Vyšetřovatelé jí připisují kolem tisíce útoků, z toho asi polovinu úspěšných, a za hlavního správce považují šestnáctiletého mladíka zadrženého ve Španělsku.

Policie 30. září převzala kontrolu nad webem, na kterém vyděračská skupina KillSec zveřejňovala data ukradená firmám a úřadům. Podle tiskové zprávy Europolu tím zajistila nejméně 110 terabajtů dat, aby se k nim už nikdo další nedostal. Týž den proběhlo osm prohlídek v Řecku, Rumunsku, Španělsku a Británii a policie předběžně zadržela tři lidi.
Operaci vedl Hamburk, zapojilo se deset zemí
Zásah dostal jméno KillSwitch a řídil ho zemský kriminální úřad v Hamburku spolu s tamním státním zastupitelstvím. Vedle Německa se zapojily úřady z Belgie, Finska, Řecka, Nizozemska, Rumunska, Španělska, Švýcarska, Británie a Spojených států, k tomu Europol, unijní agentura pro justiční spolupráci Eurojust a dvě bezpečnostní firmy, Bitdefender a Group-IB.
Hamburská policie ve své zprávě upřesňuje, co přesně vyřadila: pět serverů, mezi nimi hlavní server skupiny a několik takzvaných exfiltračních, kam se odkládala data vynesená z napadených sítí. Pět domén skupiny teď místo hrozeb ukazuje policejní oznámení o zabavení.
Za hlavního správce mají vyšetřovatelé šestnáctiletého
Vyšetřovatelé rozlišují ve skupině čtyři role: správce, vývojáře, vyjednavače a takzvaného affiliate, tedy partnera, který si platformu pronajímá a útočí na vlastní účet. Hlavním správcem má být šestnáctiletý mladík. Podezřelý vývojář dovršil osmnáct let letos v srpnu, takže část činů, které se mu kladou za vinu, měl spáchat jako nezletilý.
Šestnáctiletého zadrželi španělští policisté z Guardia Civil a katalánské policie Mossos d’Esquadra v provincii Alicante. Podle deníku El País je rumunského původu a vyšetřovatele k němu dovedla drobná chyba při útoku na katalánskou veřejnou stavební firmu Infraestructures de la Generalitat: prozradila IP adresu, která vedla až k jeho bydlišti. Totožnost pak podle týchž policejních zdrojů potvrdila fotka nápadně zbarvené motorky, kterou se podařilo spojit se španělským telefonním číslem; stopu dodala americká FBI.
Další dva podezřelé zadržela policie v Británii a v Rumunsku. Toho, kterého zatkli v Británii, chtějí Spojené státy. Podle oznámení amerického ministerstva spravedlnosti velká porota v Portoriku 16. září obžalovala Nizozemce žijícího v Británii Fouada Eltibriziho s přezdívkou Archduke. Žaloba mu klade za vinu spiknutí k neoprávněnému přístupu do počítačů, za které hrozí až deset let vězení. Čeká na vydání do USA; obžaloba je jen obvinění, ne rozsudek.
Data se brala hlavně ze špatně zabezpečených cloudových úložišť
Podle zpráv Europolu, Eurojustu i hamburské policie využíval KillSec chyby v softwaru a hlavně špatně zabezpečené přístupy ke cloudovým úložištím. Data si zkopíroval na vlastní servery, napadenou organizaci jmenoval na svém webu v síti Tor a hrozil, že soubory zveřejní. Kdo nezaplatil, tomu se data mohla objevit ke stažení zdarma. Vyšetřovatelé navíc zjistili, že skupina pomocí umělé inteligence stavěla a udržovala svou infrastrukturu a vyhledávala si další oběti.
Jak takový postup vypadal v praxi, popisuje americká žaloba. V březnu 2025 KillSec oznámil na svém webu průnik do firmy v Portoriku, přidal ukázky ukradených údajů o pacientech a dal jí sedm dní na zaplacení. Firma neodpověděla a skupina zveřejnila zhruba 180 gigabajtů jejích dat.
Platformu si mohli pronajmout i jiní. Podle katalánské policie ji skupina vedle vlastních útoků půjčovala dalším lidem. Bezpečnostní firma Halcyon ji podle serveru The Record řadila k nejlevnějším nabídkám vyděračského softwaru na pronájem: ovládací panel s chatem a hotovými nástroji zvládl i útočník bez větších technických znalostí.
Tisíc útoků podle policie, 286 obětí na webu skupiny
Vyšetřovatelé skupině připisují kolem tisíce útoků po celém světě a asi pět set z nich zatím považují za úspěšné; obě čísla se podle nich ještě můžou změnit. S Německem souvisí nejméně sedmdesát případů, z toho osmnáct s Hamburkem. Švýcarské státní zastupitelství podle deníku 20 Minuten uvádí útoky na několik švýcarských firem mezi říjnem 2023 a červnem 2025. Europol přitom začátek její činnosti datuje jen přibližně, „zhruba od roku 2024“.
Veřejná evidence ransomware.live, která archivuje záznamy z webů vyděračských skupin a z jejíhož záznamu vzešel i zářijový spor kolem Seznamu.cz, vede u KillSec 286 zveřejněných obětí, první z 21. března 2024 a poslední z 18. září 2026. Nejvíc jich je ze Spojených států (87) a z Indie (50), z Německa jen tři a z Česka ani jedna. S policejními čísly se to přímo srovnat nedá: evidence zná jen oběti, které skupina sama vyvěsila, kdežto policie počítá všechny útoky, které jí připisuje.
O penězích mluví zatím jen jednotlivé případy. Katalánská firma podle El País odmítla zaplatit požadovaných 15 milionů dolarů v kryptoměnách, její systémy stály dva dny a Generalitat škodu odhadla na milion eur. Jedna belgická firma naopak skupině podle policejních zdrojů poslala 800 tisíc eur. Katalánští policisté k tomu v textu El País dodávají (přeloženo): „Platit se nemá nikdy, protože ani to není záruka, že systém odblokují.“
Vyšetřování pokračuje. Policie teď prochází zabavené servery a zařízení a sleduje, kam odtékaly výnosy v kryptoměnách. Podle hamburských vyšetřovatelů se v nich můžou objevit další oběti i další členové skupiny.
Zdroje: Europol, Eurojust, Polizei Hamburg, U.S. Attorney’s Office, District of Puerto Rico, El País, The Record, 20 Minuten, ransomware.live.