🌐 Contexte

Source : Greek Reporter, publié le 4 octobre 2026. L’article rapporte les résultats d’une opération internationale de police judiciaire visant le groupe KillSec, un acteur de type ransomware-as-a-service (RaaS) actif depuis 2024 et lié à près de 1 000 cyberattaques mondiales.

🎯 Opération KillSwitch

L’Opération KillSwitch a été menée le 30 septembre 2026, coordonnée par Eurojust avec le soutien d’Europol. Elle a impliqué neuf pays participants : Belgique, Finlande, Allemagne, Grèce, Roumanie, Espagne, Suisse, Royaume-Uni et États-Unis.

Résultats de l’opération :

  • 3 arrestations et 8 perquisitions en Grèce, Roumanie, Espagne et Royaume-Uni
  • ~500 attaques réussies identifiées par les enquêteurs
  • Prise de contrôle du site de fuite de KillSec par les autorités
  • Sécurisation d’au moins 110 téraoctets de données volées
  • Mise sous contrôle policier de 5 serveurs centraux utilisés pour gérer les activités du groupe

👤 Suspect identifié à Athènes

Un ressortissant étranger de 18 ans résidant à Athènes est suspecté d’avoir agi en tant que développeur pour KillSec. Il était mineur lors de certaines des infractions présumées. La perquisition de son domicile a permis de saisir :

  • 1 ordinateur portable
  • 4 téléphones mobiles
  • 2 disques durs
  • 2 clés USB (dont une contenant des sauvegardes de conversations de messagerie)
  • 1 carnet contenant des notes manuscrites

L’enquête a été initiée grâce à des informations transmises par les autorités allemandes, roumaines et américaines. Des représentants allemands et roumains ont assisté à la perquisition.

🔧 Mode opératoire de KillSec

Selon Eurojust, KillSec a opéré selon le modèle suivant :

  • Exploitation de points d’accès insuffisamment protégés, notamment liés au stockage cloud
  • Exfiltration de fichiers sensibles vers une infrastructure contrôlée par les attaquants
  • Extorsion : menace de publication des données en échange d’une rançon
  • Envoi d’échantillons de données volées pour prouver la possession
  • Publication gratuite des fichiers des victimes refusant de payer

Les rôles identifiés au sein du groupe incluent : administrateur, développeur, négociateur et affilié. Un suspect de 16 ans est suspecté d’être le principal opérateur.

🏢 Soutien de l’industrie privée

Group-IB a soutenu l’investigation en fournissant des renseignements sur l’infrastructure et les opérations du groupe. L’enquête était menée sous direction allemande.

📰 Nature de l’article

Article de presse généraliste relatant une opération de police judiciaire internationale. Son but principal est d’informer le public sur les résultats de l’Opération KillSwitch et les activités du groupe KillSec.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • KillSec (cybercriminal) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1657 — Financial Theft (Impact)
  • T1585.001 — Establish Accounts: Social Media Accounts (Resource Development)
  • T1573 — Encrypted Channel (Command and Control)

🟡 Indice de vérification factuelle : 35/100 (moyenne)

  • ⬜ greekreporter.com — source non référencée (0pts)
  • ✅ 3446 chars — texte complet (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 7 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : KillSec (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://greekreporter.com/2026/10/04/greece-ransomware-cyberattacks/

🖴 Archive : https://web.archive.org/web/20261005070627/https://greekreporter.com/2026/10/04/greece-ransomware-cyberattacks/