Em resumo
- A polícia espanhola prendeu um romeno de 16 anos em Alicante, suspeito de ser o administrador e principal operador do KillSec.
- Um cidadão neerlandês que vive no Reino Unido foi indiciado em Porto Rico e preso, aguardando extradição.
- Os investigadores estão rastreando os lucros criminosos do grupo, incluindo criptomoedas.
A polícia espanhola prendeu um jovem de 16 anos suspeito de ser o principal operador do grupo de ransomware KillSec, enquanto as forças da lei em toda a Europa apreenderam seus servidores e site de vazamento e garantiram pelo menos 110 terabytes de dados roubados, disse a Europol.
O adolescente, um cidadão romeno detido em Alicante, é suspeito de atuar como administrador do grupo, contou um porta-voz da Europol à Reuters. Outras duas pessoas na casa dos vinte anos foram presas, uma na Grã-Bretanha e outra na Romênia. Um quarto suspeito, um desenvolvedor que completou 18 anos em agosto e era menor de idade quando alguns dos crimes foram cometidos, foi identificado, mas não preso.

A ação de 30 de setembro fez parte da Operação KillSwitch, uma investigação liderada pelo Escritório Estadual de Polícia Criminal de Hamburgo e pelo Ministério Público da cidade sobre cerca de 1.000 suspeitas de ataques em todo o mundo, dos quais cerca de 500 foram até agora identificados como bem-sucedidos. Oito propriedades foram revistadas na Espanha, Grécia, Romênia e Reino Unido.
O homem detido na Grã-Bretanha enfrenta acusações nos EUA. Fouad Eltibrizi, um cidadão neerlandês residente no Reino Unido que usava o codinome Archduke, foi indicado por um grande júri federal em Porto Rico em 16 de setembro por conspiração para acessar computadores sem autorização para ganho financeiro, danificar computadores protegidos e transmitir ameaças de extorsão. Ele foi preso na quinzena seguinte e enfrenta extradição, com pena máxima de 10 anos.
Hoje estamos anunciando a Operação KillSwitch, uma operação conjunta sequenciada liderada pelo @FBISanJuan com o objetivo de atingir o Grupo de Ransomware Kill Security (“KillSec”). As autoridades nos EUA e na Europa assumiram o controle do site de vazamentos do KillSec, protegendo pelo menos 110 terabytes de dados contra mais… pic.twitter.com/ZYvxosEPyv
— FBI Cyber Division (@FBICyberDiv) 1 de outubro de 2026
Promotores dos EUA dizem que o KillSec publicou uma violação de dados de Porto Rico em seu site de vazamentos em março de 2025, com amostras de dados de pacientes roubados e uma contagem regressiva de sete dias. Quando a empresa não respondeu, cerca de 180 GB foram publicados. A acusação descreve violações semelhantes na Califórnia, no Estado de Washington e na Louisiana.
KillSec e criptomoedas
O KillSec está ativo desde cerca de 2024, explorando vulnerabilidades de software e pontos de acesso mal protegidos, particularmente de armazenamento em nuvem, para alcançar os sistemas das organizações e copiar dados internos para a infraestrutura que controlava, disse a Europol em um comunicado. As vítimas eram nomeadas em seu site de vazamentos na dark web e ameaçadas de publicação caso não pagassem, com arquivos liberados para download gratuito quando nenhum pagamento era feito.
O grupo usava dupla extorsão, criptografando servidores e depois ameaçando publicar os dados se uma empresa se recusasse a pagar porque tinha backups, disse a polícia federal da Suíça. Os resgates eram frequentemente exigidos em criptomoedas. Promotores suíços investigam desde julho de 2025 por ataques a empresas suíças entre outubro de 2023 e junho de 2025.
Os investigadores também descobriram que o grupo usou IA para construir e manter sua infraestrutura de ransomware e para identificar potenciais vítimas.
Cinco servidores centrais agora estão sob controle policial, juntamente com domínios redirecionados para um aviso de apreensão. Os investigadores estão examinando dispositivos apreendidos e rastreando os lucros do grupo, incluindo criptomoedas, trabalho que o Centro Europeu de Cibercrime da Europol apoiou com rastreamento especializado de criptomoedas e forense digital.
No Reino Unido, onde 28 empresas vítimas foram identificadas, agentes da Unidade de Operações Especiais da Região Leste prenderam um homem de 25 anos suspeito de negociar com vítimas em um endereço em Levenshulme, Manchester. O ransomware causa "perdas financeiras significativas, interrupção operacional e danos à confiança pública", disse o sargento detetive John Collinson, da equipe de crimes cibernéticos da unidade.






