225 aktiivista uhkaa
Huijausvahti

Europol kaappasi KillSec-kiristyshaittaryhmän palvelimet – pääepäilty vasta 16-vuotias

· · Seurataan · Tapaukset
Europol kaappasi KillSec-kiristyshaittaryhmän palvelimet – pääepäilty vasta 16-vuotias

Kymmenen maan yhteisoperaatio paljasti, että ryhmä käytti tekoälyä hyökkäysinfrastruktuurinsa rakentamiseen ja uhrien valintaan.

Tiivistelmä

Kansainvälinen poliisioperaatio kaappasi syyskuun lopussa KillSec-kiristyshaittaryhmän vuotosivuston ja viisi palvelinta, joilta takavarikoitiin yli 110 teratavua dataa. Pääepäillyksi nostettu romanialaismies on vasta 16-vuotias, ja myös epäilty kehittäjä oli osan teoista tehdessään alaikäinen. Myös Suomen keskusrikospoliisi osallistui operaatioon, jossa ryhmän epäillään tehneen noin tuhat hyökkäystä eri puolilla maailmaa.

Poliisi takavarikoi 30. syyskuuta KillSec-kiristyshaittaryhmän vuotosivuston ja viisi palvelinta, joilta löytyi vähintään 110 teratavua dataa.

Operaation nimi oli "Operation KillSwitch", ja sitä johti Hampurin osavaltion rikospoliisi yhdessä Hampurin syyttäjänviraston kanssa. Europol julkaisi tiedotteen operaatiosta 1. lokakuuta, vuorokausi palvelimien takavarikoinnin jälkeen.

Operaatiossa tehtiin kolme väliaikaista pidätystä ja kahdeksan kotietsintää Kreikassa, Romaniassa, Espanjassa ja Isossa-Britanniassa.

Pääepäilty on alaikäinen

Europol kertoo, että ryhmän epäillyksi pääoperaattoriksi ja ylläpitäjäksi noussut 16-vuotias romanialaismies pidätettiin Alicantessa Espanjassa. BleepingComputer vahvistaa saman tiedon omassa raportoinnissaan.

Myös epäilty kehittäjä täytti 18 vuotta vasta elokuussa, ja Europol arvioi hänen olleen alaikäinen osaa rikoksista tehdessään. BleepingComputer korostaa otsikossaan samaa seikkaa: ryhmän epäiltyä johtoa yhdistää poikkeuksellisen nuori ikä.

Kolmas epäilty, hollantilainen Fouad Eltibrizi, tunnetaan verkossa nimellä "Archduke" ja häntä epäillään ryhmän neuvottelijaksi uhrien kanssa. Hänet pidätettiin Isossa-Britanniassa.

The Record kertoo, että yhdysvaltalainen liittovaltion valamiehistö on nostanut Eltibrizia vastaan erillisen syytteen Puerto Ricossa 16. syyskuuta luvattomasta tietojärjestelmiin tunkeutumisesta ja siihen liittyvästä salahankkeesta, joka etenee KillSec-operaatiosta riippumattomana oikeusprosessina. FBI:n kybertoiminnan osasto on vahvistanut tiedon syytteestä erikseen The Recordille.

Tekoäly osana hyökkäysinfrastruktuuria

Europol arvioi ryhmän tehneen noin tuhat hyökkäystä eri puolilla maailmaa vuodesta 2024 lähtien, joista noin 500 on vahvistettu onnistuneiksi. Europol huomauttaa, että luku voi vielä muuttua, kun tutkijat käyvät läpi takavarikoitua aineistoa.

Saksan poliisi on kertonut erikseen, että ainakin 70 hyökkäystä on yhdistetty Saksaan ja 18 niistä nimenomaan Hampuriin.

Tutkijat kertovat ryhmän hyödyntäneen ohjelmistohaavoittuvuuksia ja huonosti suojattuja pilvitallennus- ja reunapalveluita tietojen varastamiseen, minkä jälkeen uhreja kiristettiin pimeän verkon vuotosivuston kautta.

Europol toteaa tutkijoiden havainneen, että ryhmä käytti tekoälyä sekä kiristyshaittaohjelmansa infrastruktuurin rakentamiseen ja ylläpitoon että mahdollisten uhrien tunnistamiseen. Operaatioon osallistuivat Belgia, Suomi, Saksa, Kreikka, Alankomaat, Romania, Espanja, Sveitsi, Iso-Britannia ja Yhdysvallat, ja sitä koordinoivat Europol ja Eurojust.

Suomen keskusrikospoliisi on listattu Europolin tiedotteessa yhtenä operaatioon osallistuneista kansallisista viranomaisista, ja myös Yle kertoi Suomen osallistumisesta 1. lokakuuta julkaistussa jutussaan. Nimettyjä suomalaisia uhreja ei ole tullut esiin missään tähän mennessä tarkistetussa lähteessä.

Mitä tehdä

Organisaatioiden kannattaa paikata tunnetut haavoittuvuudet viipymättä, sillä ne olivat ryhmän pääasiallinen tapa päästä sisään järjestelmiin.

Pilvitallennuksen ja reunapalveluiden pääsynhallinta on syytä tarkistaa säännöllisesti ja sulkea tarpeettomat avoimet yhteydet, koska juuri näiden kautta ryhmä pääsi käsiksi uhriensa tietoihin.

Varmuuskopiot kannattaa pitää erillään tuotantoverkosta, eikä lunnaita pidä koskaan maksaa. Joihinkin kiristyshaittaohjelmaperheisiin on lisäksi saatavilla ilmaisia purkutyökaluja osoitteessa nomoreransom.org.

Kiristyshaittaohjelmatapauksista kannattaa ilmoittaa poliisille asiointi.poliisi.fi-palvelussa ja tietoturvaloukkauksista Kyberturvallisuuskeskukselle.

Europol sanoo tutkinnan jatkuvan ryhmän muiden jäsenten selvittämiseksi ja rikoshyötynä kertyneiden kryptovarojen jäljittämiseksi.

Lue myös