Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
3 octobre 2026 RANÇONGICIEL NEW CONFIRMÉ 3 min de lecture

KillSec : cinq serveurs et le site de fuite saisis

Les forces de l'ordre ont pris le contrôle du site de fuite de KillSec et de cinq serveurs centraux le 30 septembre, dans le cadre de l'opération KillSwitch. L'annonce publique d'Europol fait état de trois arrestations provisoires, de huit perquisitions dans quatre pays et d'au moins 110 téraoctets de données désormais sécurisées. C'est un coup porté à l'infrastructure d'extorsion du groupe, pas la preuve qu'il n'existe plus aucun complice ni que toutes les victimes sont sorties d'affaire.

Le site de fuite servait à faire pression sur les victimes

KillSec est un groupe de rançongiciel actif depuis environ 2024. Son modèle ne consistait pas seulement à bloquer des systèmes : selon Europol, le groupe copiait des données sensibles puis menaçait de les publier sur un site dédié si la victime ne payait pas. Ce site de fuite était donc un instrument de pression, visible par les victimes, leurs clients et parfois leurs concurrents.

Le 30 septembre, les enquêteurs ont redirigé les domaines du groupe vers un avis de saisie et ont placé sous leur contrôle cinq serveurs décrits comme centraux. Bitdefender, qui a participé à l'opération, indique que le site de fuite a recensé près de 300 victimes au total. Ce chiffre désigne des publications sur ce site, pas un décompte certifié de toutes les attaques subies par le groupe.

Trois arrestations, mais une enquête toujours ouverte

L'opération a été menée sous la direction de la police criminelle et du parquet de Hambourg, avec la coordination d'Europol et d'Eurojust. Dix pays y ont participé. Le bilan communiqué fait état de trois arrestations provisoires et de huit perquisitions réparties dans quatre pays. Les investigations nationales avaient commencé au début de 2025.

Europol décrit l'administrateur et opérateur principal présumé comme âgé de 16 ans. Un développeur présumé a eu 18 ans en août 2026 et était mineur pendant une partie des faits qui lui sont reprochés. Un négociateur présumé et un affilié présumé ont aussi été identifiés. Le vocabulaire compte : il s'agit de suspects, et les autorités disent poursuivre leurs recherches sur d'autres membres possibles.

110 téraoctets sécurisés, sans détail public sur leur contenu

Les enquêteurs annoncent avoir sécurisé au moins 110 téraoctets de données afin d'empêcher qu'elles restent accessibles sans autorisation. Ce volume peut inclure des données volées, mais les informations publiques consultées ne donnent ni la liste des organisations concernées, ni la nature des fichiers, ni les modalités selon lesquelles les victimes seront contactées.

Il faut donc éviter deux raccourcis. La saisie ne permet pas d'affirmer que toutes les données dérobées ont été récupérées, car elles peuvent avoir été copiées ou diffusées avant l'opération. À l'inverse, le fait que les autorités contrôlent désormais l'infrastructure retire au groupe un canal majeur de publication et peut fournir des éléments utiles à la suite de l'enquête.

Ce que cette opération apprend aux organisations

D'après Europol, KillSec exploitait notamment des vulnérabilités logicielles et des accès insuffisamment protégés, en particulier dans le stockage cloud. Une opération policière ne corrige pas ces faiblesses chez les organisations qui les utilisent. Les équipes concernées doivent donc continuer à corriger les services exposés sur Internet et à contrôler les partages ou espaces de stockage cloud dont les droits d'accès ne sont plus suivis.

Le risque n'est pas théorique : un espace créé pour un projet, un test ou une ancienne équipe peut rester ouvert alors que personne ne s'en considère responsable. Le premier geste utile est d'identifier un propriétaire pour chaque stockage exposé, puis de retirer les accès inutiles. C'est une mesure de prévention générale, pas l'indication qu'une organisation française précise serait touchée par KillSec.

Ce que nous ne pouvons pas vérifier

Nous n'avons pas pu consulter le texte complet du communiqué d'Europol avec l'outil de lecture, car la page officielle exige JavaScript. Les faits rapportés ici sont recoupés avec l'analyse publiée par Bitdefender, partenaire cité par Europol, et avec le lien du communiqué officiel. Nous ne pouvons pas vérifier publiquement l'identité des personnes interpellées, le contenu des serveurs ni l'âge au moment des faits au-delà de ce qui est communiqué par les autorités.

Les autorités indiquent examiner encore les appareils et les données saisis, ainsi que les flux de cryptomonnaies et d'éventuels autres membres. Nous ne pouvons donc pas affirmer que KillSec est définitivement hors d'état de nuire, que toutes ses victimes ont été identifiées ou que les données précédemment exfiltrées ont disparu.

Le déroulé

  • Début 2025 · Les enquêtes nationales à l'origine de l'opération KillSwitch commencent, selon Europol.
  • 18 septembre 2026 · Bitdefender situe à cette date la dernière publication connue de KillSec sur son site de fuite avant l'opération.
  • 30 septembre 2026 · Les autorités prennent le contrôle du site de fuite et de cinq serveurs centraux, et sécurisent au moins 110 téraoctets de données.
  • 1er octobre 2026 · Europol rend public le bilan de l'opération : trois arrestations provisoires et huit perquisitions.

Ce qu'il faut faire

  • Corrigez en priorité les services accessibles depuis Internet. Europol cite l'exploitation de vulnérabilités parmi les modes d'accès employés par KillSec.
  • Attribuez un responsable à chaque stockage cloud et partage exposé. Les accès mal protégés, notamment dans le cloud, restent un point d'entrée même après le démantèlement d'un groupe.
  • Ne supposez pas qu'une saisie efface les copies déjà sorties. Une infrastructure placée sous contrôle des enquêteurs limite la diffusion future, mais ne prouve pas que chaque copie antérieure a disparu.

Sources : Europol ↗ · Bitdefender ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.