Přeskočit na obsah
Magazín Chatujme.cz
Bezpečně online · čtení na 4 min · 28 zhlédnutí

Policie zadržela ve Španělsku šestnáctiletého podezřelého z vedení skupiny KillSec

Mezinárodní zásah 30. září vyřadil servery i web, na kterém vyděračská skupina KillSec zveřejňovala ukradená data. Vyšetřovatelé jí připisují kolem tisíce útoků, z toho asi polovinu úspěšných, a za hlavního správce považují šestnáctiletého mladíka zadrženého ve Španělsku.

Budova Europolu v Haagu
Budova Europolu v Haagu. Europol při vyšetřování KillSec skládal dohromady poznatky policií z několika zemí. Foto: OSeveno, Wikimedia Commons (CC BY-SA 3.0)

Policie 30. září převzala kontrolu nad webem, na kterém vyděračská skupina KillSec zveřejňovala data ukradená firmám a úřadům. Podle tiskové zprávy Europolu tím zajistila nejméně 110 terabajtů dat, aby se k nim už nikdo další nedostal. Týž den proběhlo osm prohlídek v Řecku, Rumunsku, Španělsku a Británii a policie předběžně zadržela tři lidi.

Operaci vedl Hamburk, zapojilo se deset zemí

Zásah dostal jméno KillSwitch a řídil ho zemský kriminální úřad v Hamburku spolu s tamním státním zastupitelstvím. Vedle Německa se zapojily úřady z Belgie, Finska, Řecka, Nizozemska, Rumunska, Španělska, Švýcarska, Británie a Spojených států, k tomu Europol, unijní agentura pro justiční spolupráci Eurojust a dvě bezpečnostní firmy, Bitdefender a Group-IB.

Hamburská policie ve své zprávě upřesňuje, co přesně vyřadila: pět serverů, mezi nimi hlavní server skupiny a několik takzvaných exfiltračních, kam se odkládala data vynesená z napadených sítí. Pět domén skupiny teď místo hrozeb ukazuje policejní oznámení o zabavení.

Za hlavního správce mají vyšetřovatelé šestnáctiletého

Vyšetřovatelé rozlišují ve skupině čtyři role: správce, vývojáře, vyjednavače a takzvaného affiliate, tedy partnera, který si platformu pronajímá a útočí na vlastní účet. Hlavním správcem má být šestnáctiletý mladík. Podezřelý vývojář dovršil osmnáct let letos v srpnu, takže část činů, které se mu kladou za vinu, měl spáchat jako nezletilý.

Šestnáctiletého zadrželi španělští policisté z Guardia Civil a katalánské policie Mossos d’Esquadra v provincii Alicante. Podle deníku El País je rumunského původu a vyšetřovatele k němu dovedla drobná chyba při útoku na katalánskou veřejnou stavební firmu Infraestructures de la Generalitat: prozradila IP adresu, která vedla až k jeho bydlišti. Totožnost pak podle týchž policejních zdrojů potvrdila fotka nápadně zbarvené motorky, kterou se podařilo spojit se španělským telefonním číslem; stopu dodala americká FBI.

Další dva podezřelé zadržela policie v Británii a v Rumunsku. Toho, kterého zatkli v Británii, chtějí Spojené státy. Podle oznámení amerického ministerstva spravedlnosti velká porota v Portoriku 16. září obžalovala Nizozemce žijícího v Británii Fouada Eltibriziho s přezdívkou Archduke. Žaloba mu klade za vinu spiknutí k neoprávněnému přístupu do počítačů, za které hrozí až deset let vězení. Čeká na vydání do USA; obžaloba je jen obvinění, ne rozsudek.

Data se brala hlavně ze špatně zabezpečených cloudových úložišť

Podle zpráv Europolu, Eurojustu i hamburské policie využíval KillSec chyby v softwaru a hlavně špatně zabezpečené přístupy ke cloudovým úložištím. Data si zkopíroval na vlastní servery, napadenou organizaci jmenoval na svém webu v síti Tor a hrozil, že soubory zveřejní. Kdo nezaplatil, tomu se data mohla objevit ke stažení zdarma. Vyšetřovatelé navíc zjistili, že skupina pomocí umělé inteligence stavěla a udržovala svou infrastrukturu a vyhledávala si další oběti.

Jak takový postup vypadal v praxi, popisuje americká žaloba. V březnu 2025 KillSec oznámil na svém webu průnik do firmy v Portoriku, přidal ukázky ukradených údajů o pacientech a dal jí sedm dní na zaplacení. Firma neodpověděla a skupina zveřejnila zhruba 180 gigabajtů jejích dat.

Platformu si mohli pronajmout i jiní. Podle katalánské policie ji skupina vedle vlastních útoků půjčovala dalším lidem. Bezpečnostní firma Halcyon ji podle serveru The Record řadila k nejlevnějším nabídkám vyděračského softwaru na pronájem: ovládací panel s chatem a hotovými nástroji zvládl i útočník bez větších technických znalostí.

Tisíc útoků podle policie, 286 obětí na webu skupiny

Vyšetřovatelé skupině připisují kolem tisíce útoků po celém světě a asi pět set z nich zatím považují za úspěšné; obě čísla se podle nich ještě můžou změnit. S Německem souvisí nejméně sedmdesát případů, z toho osmnáct s Hamburkem. Švýcarské státní zastupitelství podle deníku 20 Minuten uvádí útoky na několik švýcarských firem mezi říjnem 2023 a červnem 2025. Europol přitom začátek její činnosti datuje jen přibližně, „zhruba od roku 2024“.

Veřejná evidence ransomware.live, která archivuje záznamy z webů vyděračských skupin a z jejíhož záznamu vzešel i zářijový spor kolem Seznamu.cz, vede u KillSec 286 zveřejněných obětí, první z 21. března 2024 a poslední z 18. září 2026. Nejvíc jich je ze Spojených států (87) a z Indie (50), z Německa jen tři a z Česka ani jedna. S policejními čísly se to přímo srovnat nedá: evidence zná jen oběti, které skupina sama vyvěsila, kdežto policie počítá všechny útoky, které jí připisuje.

O penězích mluví zatím jen jednotlivé případy. Katalánská firma podle El País odmítla zaplatit požadovaných 15 milionů dolarů v kryptoměnách, její systémy stály dva dny a Generalitat škodu odhadla na milion eur. Jedna belgická firma naopak skupině podle policejních zdrojů poslala 800 tisíc eur. Katalánští policisté k tomu v textu El País dodávají (přeloženo): „Platit se nemá nikdy, protože ani to není záruka, že systém odblokují.“

Vyšetřování pokračuje. Policie teď prochází zabavené servery a zařízení a sleduje, kam odtékaly výnosy v kryptoměnách. Podle hamburských vyšetřovatelů se v nich můžou objevit další oběti i další členové skupiny.

Zdroje: Europol, Eurojust, Polizei Hamburg, U.S. Attorney’s Office, District of Puerto Rico, El País, The Record, 20 Minuten, ransomware.live.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečně online

Z nové výzvy NÚKIB nedostane peníze projekt, jehož výstup poslouží jen žadateli

Národní úřad pro kybernetickou a informační bezpečnost přijímá od 24. září žádosti do páté výzvy Cyber Security Boost. Rozdělí v ní 30 milionů korun, na jeden projekt 1,5 až 2,5 milionu, a to vždy jen do poloviny nákladů. Výstup projektu přitom nesmí být navržený výhradně pro jednoho příjemce.

Bezpečně online

ČSSZ varuje před podvodnými SMS o nedoplatku na sociálním pojištění

Česká správa sociálního zabezpečení upozornila 16. září na SMS, která tvrdí, že příjemce dluží na sociálním pojištění, a posílá ho na adresu eportal-cssz-cz.casa. Ta se skutečným ePortálem nemá nic společného. Úřad připomíná, že takové SMS nikdy nerozesílá.