欧洲执法部门在针对 KillSec 勒索软件团伙的联合行动中,逮捕了一名 16 岁嫌疑人。Europol 表示,这名少年被怀疑是该团伙的主要操盘者,警方已查封其服务器和泄密网站,并保护了至少 110TB 被盗数据。
据 Europol 介绍,这名被捕者是罗马尼亚籍,在西班牙阿利坎特落网。Europol 发言人对路透社表示,此人涉嫌担任该团伙管理员。另有两名 20 多岁的嫌疑人被捕,一人在英国,一人在罗马尼亚。还有第 4 名嫌疑人已被锁定,其身份是一名开发人员,8 月刚满 18 岁,但部分涉案行为发生时他仍属未成年人,目前尚未被捕。
这次 9 月 30 日展开的行动属于「KillSwitch」行动的一部分,调查由汉堡州刑事警察局和汉堡检方主导,围绕全球约 1,000 起疑似攻击展开。截至目前,其中约 500 起已被确认攻击成功。执法部门在西班牙、希腊、罗马尼亚和英国搜查了 8 处地点。
英国嫌疑人面临美国指控
在英国被捕的男子还面临美国方面的刑事指控。此人名为 Fouad Eltibrizi,是居住在英国的荷兰公民,网名为 Archduke。根据美国波多黎各联邦大陪审团 9 月 16 日作出的起诉,他被控合谋未经授权访问计算机以获取经济利益、破坏受保护计算机,以及传输勒索威胁信息。
他在随后两周内被捕,目前面临引渡,最高可判 10 年监禁。
美国联邦调查局网络部门 10 月 1 日在社交平台发文称,当天公布了「KillSwitch」行动。这是一项由 @FBISanJuan 主导、针对 Kill Security Ransomware Group(KillSec)的联合分阶段行动。帖文称,美国和欧洲执法机构已接管 KillSec 的泄密网站,并确保至少 110TB 数据不再继续外泄。
美方起诉文件提到波多黎各医疗数据泄露案
美国检方称,KillSec 曾在 2025 年 3 月把一起发生在波多黎各的数据泄露事件挂到其泄密网站上,并展示部分被盗患者数据样本,同时设置 7 天倒计时。涉事公司未作回应后,约 180GB 数据被公开。
起诉书还描述了发生在加利福尼亚州、华盛顿州和路易斯安那州的类似入侵事件。
赎金通常以加密货币支付
Europol 在声明中说,KillSec 大约自 2024 年起活跃,主要利用软件漏洞和安全防护薄弱的访问入口,尤其是云存储相关入口,进入机构系统并将内部数据复制到其控制的基础设施中。受害者随后会被挂到暗网泄密网站上,如果不支付赎金,数据就会被公开;若迟迟未付款,相关文件还会被免费提供下载。
瑞士联邦警察表示,该组织采用「双重勒索」模式:先加密服务器,再在企业因拥有备份而拒付时,以公开数据相威胁。赎金通常以加密货币索要。瑞士检方自 2025 年 7 月起展开调查,涉及 2023 年 10 月至 2025 年 6 月期间针对瑞士企业的攻击。
调查涉及 AI 基础设施和加密货币追踪
调查人员还发现,该团伙曾利用 AI 搭建和维护其勒索软件基础设施,并识别潜在受害者。
目前已有 5 台核心服务器被警方控制,多个相关域名也已跳转至查封公告页面。调查人员正在检查扣押设备,并追踪该团伙的收益,包括加密货币。Europol 下属欧洲网络犯罪中心为此提供了专业的加密货币追踪和数字取证支持。
英国已确认 28 家受害企业
在英国,调查人员已确认 28 家受害公司。东部地区特别行动组的警员在曼彻斯特 Levenshulme 一处地址逮捕了一名 25 岁男子,怀疑其负责与受害者谈判。
该单位网络犯罪团队探长 John Collinson 表示,勒索软件会造成「重大的经济损失、运营中断,并损害公众信心」。


