Român reținut în mega-ancheta KillSwitch: gruparea KillSec, legată de aproape 1.000 de atacuri informatice
După ce Operațiunea internațională KillSwitch a lovit gruparea de hackeri KillSec, ancheta a ajuns și în România, unde un tânăr de 24 de ani a fost reținut de procurorii DIICOT. Suspectul ar fi făcut parte, din octombrie 2023, dintr-o rețea transfrontalieră acuzată de furt de date și șantaj, iar anchetatorii au cerut arestarea lui preventivă pentru 30 de zile.
Român reținut de DIICOT în ancheta internațională împotriva KillSec
Descinderile au avut loc pe 30 septembrie, în București și în județul Vaslui. Polițiștii Serviciului de Combatere a Criminalității Informatice și procurorii Structurii Centrale a DIICOT au pus în aplicare patru mandate de percheziție domiciliară.
Potrivit Poliției Române, acțiunea din țară a fost sincronizată cu descinderi în mai multe state europene. În urma perchezițiilor, anchetatorii au ridicat dispozitive de stocare a datelor.
Dosarul privește constituirea unui grup infracțional organizat, accesul ilegal la sisteme informatice și transferul neautorizat de date. Pe listă se mai află operațiunile ilegale cu programe informatice și șantajul. Procurorii l-au reținut pe tânăr pentru 24 de ore. Joi, aceștia au cerut judecătorului de drepturi și libertăți de la Tribunalul București arestarea lui preventivă pentru 30 de zile.
Cum ar fi furat și vândut datele gruparea KillSec
Potrivit anchetatorilor români, suspectul ar fi acționat din octombrie 2023 alături de alți membri ai grupării. Scopul ar fi fost câștigul financiar, obținut din furtul de date și din vânzarea lor către terți interesați.
Membrii rețelei ar fi construit o infrastructură tehnică dedicată accesului și transferului ilegal de date. Mai mult, ar fi configurat, rând pe rând, servere de comandă și control găzduite de un furnizor global de cloud. Ca să rămână ascunși, dar totuși recognoscibili în mediul infracțional online, ar fi folosit aliasuri și canale de comunicare criptate.
Atacurile ar fi pornit de la breșele de securitate ale victimelor. În alte cazuri, hackerii ar fi cumpărat de pe Darknet date de autentificare scoase la vânzare. Odată intrați în sisteme, ar fi extras informațiile.
Urma șantajul. Victimele ar fi fost amenințate că datele lor vor ajunge publice pe internet sau vor fi vândute altor grupări, dacă nu plătesc o răscumpărare în criptomonede. Ba mai mult, ca să arate că amenințarea e reală, atacatorii le-ar fi trimis mostre din propriile date sau linkuri unde o parte din informații fuseseră deja publicate.
Nouă state au lucrat împreună la Operațiunea KillSwitch
Ancheta reunește autorități din Germania, Belgia, Finlanda, Grecia, Spania, Elveția, Regatul Unit, Statele Unite și România, cu sprijinul Europol și Eurojust. Primul pas a fost făcut în decembrie 2025. Atunci, România și Belgia au semnat, sub egida Eurojust, acordul pentru o echipă comună de investigație. Ulterior, Grecia și Germania s-ar fi alăturat echipei.
Descinderile din România s-au desfășurat în paralel cu acțiuni în Belgia, Germania, Grecia, Spania, Regatul Unit și Finlanda, cu participarea autorităților americane. Ofițeri români au fost prezenți inclusiv la operațiunile din Grecia.
Referitor la Europol, Centrul European pentru Criminalitate Cibernetică a centralizat informațiile din mai multe state și a întocmit rapoarte despre activitatea grupării. Totodată, a pus anchetatorii în legătură cu parteneri din sectorul privat. Le-a oferit și ajutor la urmărirea criptomonedelor și la analiza probelor digitale. Două companii private de securitate cibernetică au sprijinit și ele investigația. Iar presa de specialitate din Franța relatează că autoritățile germane ar fi avut un rol central în ofensivă.
Site-ul KillSec, preluat de anchetatori, și 110 TB de date securizate
Bilanțul arată anvergura cazului: Operațiunea KillSwitch a vizat aproximativ 1.000 de atacuri informatice la nivel mondial. Potrivit surselor specializate în securitate cibernetică, KillSec a pornit ca grupare hacktivistă și s-a reorientat ulterior spre ransomware și furt de date. O bază de date independentă care monitorizează grupările ransomware a înregistrat 286 de victime asociate KillSec, în aproximativ 50 de țări.
Lovitura cea mai importantă a vizat chiar infrastructura grupării. Pe 30 septembrie, autoritățile au preluat controlul asupra site-ului KillSec. Potrivit Poliției Române, au fost securizați cel puțin 110 terabytes de date, ca să nu mai poată fi accesați ilegal. Sursele de specialitate au confirmat separat confiscarea infrastructurii.
În România, ancheta continuă sub coordonarea Structurii Centrale a DIICOT. Tânărul reținut beneficiază de prezumția de nevinovăție.