BRIEFING SÉCURITÉ · 08.10.2026 DEENFRES

Actualités

KillSec démantelé : un adolescent de 16 ans soupçonné de le diriger

Par Benedikt Langer · 4 octobre 2026 · 8 min de lecture

Le 30 septembre 2026, les enquêteurs ont pris le contrôle du site de divulgation du groupe de rançongiciel KillSec et sécurisé au moins 110 téraoctets de données volées. Ils ont identifié un adolescent de 16 ans comme principal opérateur présumé. L’opération KillSwitch était dirigée depuis Hambourg.

L’essentiel en bref

  • L’Office régional de police judiciaire de Hambourg a mis hors service cinq serveurs de KillSec et saisi cinq domaines ; trois suspects ont été provisoirement arrêtés.
  • Les enquêteurs attribuent à KillSec environ 1 000 attaques, dont au moins 70 présentent un lien avec l’Allemagne.
  • KillSec s’introduisait dans les systèmes par des failles logicielles et des accès mal sécurisés, notamment au stockage cloud.

En lien : Le BKA traque le chef de REvil après 130 attaques contre des cibles allemandes · Südwestfalen-IT : la leçon de l’IT communale

Un adolescent à la tête du groupe

Les 110 téraoctets au minimum proviennent d’attaques antérieures du groupe et sont désormais soustraits à tout nouvel accès. Europol a désigné l’adolescent de 16 ans comme principal opérateur présumé le 1er octobre 2026.

Les autorités ont provisoirement arrêté trois suspects et mené huit perquisitions en Grèce, en Roumanie, en Espagne et au Royaume-Uni. Les enquêteurs attribuent aux suspects les rôles d’administrateur, de développeur, de négociateur et d’affilié. Un développeur présumé a eu 18 ans en août 2026 et était encore mineur lors de certains des faits qui lui sont reprochés. Les investigations concernant d’autres membres possibles se poursuivent.

L’opération KillSwitch était dirigée par l’Office régional de police judiciaire de Hambourg et le parquet de Hambourg. Des autorités de Belgique, de Finlande, d’Allemagne, de Grèce, des Pays-Bas, de Roumanie, d’Espagne, de Suisse, du Royaume-Uni et des États-Unis y ont participé. Europol et Eurojust ont assuré la coordination, avec le soutien des entreprises de cybersécurité Bitdefender et Group-IB. Les enquêtes avaient débuté dans plusieurs pays au début de 2025.

Qu’est-ce que le ransomware-as-a-service ?

Qu’est-ce que le ransomware-as-a-service ? Le ransomware-as-a-service (RaaS), ou rançongiciel en tant que service, est un modèle économique dans lequel un groupe loue son logiciel d’extorsion et son infrastructure à des « affiliés ». Ceux-ci mènent les attaques et reversent aux opérateurs une part de la rançon ; pour KillSec 2.0, elle était de 12 %.

Environ 1 000 attaques, dont 70 liées à l’Allemagne

L’Office régional de police judiciaire de Hambourg a mis hors service cinq serveurs de KillSec, dont le serveur principal et plusieurs serveurs d’exfiltration. Il a saisi cinq domaines du groupe et y a apposé une bannière de saisie. Il a également mis en ligne un site consacré à l’opération. Les enquêteurs attribuent à KillSec environ 1 000 attaques présumées dans le monde, dont environ 500 ont jusqu’ici été identifiées comme réussies. Au moins 70 affaires présentent un lien avec l’Allemagne ; les enquêteurs de Hambourg disposent d’éléments sur 18 d’entre elles. Europol et les enquêteurs hambourgeois précisent que ces chiffres peuvent encore évoluer au cours de l’analyse des preuves.

environ 1 000

attaques présumées dans le monde, état de l’enquête au 1er octobre 2026 (Europol)

au moins 70

affaires liées à l’Allemagne, dont 18 pour lesquelles les enquêteurs de Hambourg disposent d’éléments (Europol)

110 To

de données volées sécurisées sur le site de divulgation (Europol)

Group-IB a surveillé le site de divulgation et les canaux Telegram publics du groupe. Au total, 274 organisations y figuraient comme victimes. Environ 35 % étaient établies aux États-Unis, 17 % en Inde et 14 % en Europe. Les services financiers et le secteur de la santé étaient les plus touchés. Group-IB a dénombré 274 victimes publiquement citées sur le site, tandis que les enquêteurs estiment à environ 500 le nombre d’attaques réussies.

Un modèle économique avec une grille tarifaire

Selon les constatations des enquêteurs, KillSec est actif depuis environ 2024. Sur son site de divulgation sur le darknet, le groupe menaçait les organisations touchées de publier leurs données dérobées. Si elles ne payaient pas, KillSec pouvait y proposer leurs fichiers en téléchargement gratuit. Dans certains cas, le groupe a encaissé des rançons importantes.

KillSec vendait aussi les données volées à prix fixe. Group-IB évoque environ 4 400 euros pour les jeux de données d’une seule entreprise. Pour des données que le groupe affirmait avoir dérobées à un assureur mondial, il réclamait environ 440 000 euros.

En parallèle, KillSec a développé un modèle de partenariat. En octobre 2024, Group-IB a analysé la plateforme d’affiliation KillSec 2.0 : l’accès coûtait environ 220 euros, auxquels s’ajoutait une part de 12 % de la rançon. En novembre 2024, le groupe a annoncé un programme de verrouillage pour les hôtes VMware ESXi. Il arrête les machines virtuelles, supprime les snapshots et efface les journaux. En janvier 2025, KillSec recherchait des testeurs d’intrusion et exigeait un dépôt d’environ 880 euros ou une réputation établie sur un forum, ainsi qu’une part de 20 % de la rançon.

Le point d’entrée : les accès cloud exposés

Pour les responsables de la sécurité, le mode d’intrusion est essentiel. KillSec pénétrait dans les systèmes par des failles logicielles et des points d’accès insuffisamment sécurisés, notamment au stockage cloud. Selon Europol, le groupe utilisait l’intelligence artificielle pour construire et exploiter son infrastructure et identifier des victimes potentielles.

Group-IB recommande cinq mesures. Face au programme de verrouillage ESXi qui supprime les snapshots, la protection des sauvegardes et de la virtualisation est particulièrement importante.

Cinq mesures recommandées par Group-IB

  • ✓Tenir à jour un inventaire de tous les actifs exposés à Internet, y compris le stockage cloud et les accès à distance.
  • ✓Protéger les accès à distance par une authentification multifacteur.
  • ✓Corriger en priorité les failles déjà activement exploitées.
  • ✓Conserver les sauvegardes hors ligne et immuables, et protéger tout particulièrement les plateformes de virtualisation.
  • ✓Surveiller les sites de divulgation et les marchés clandestins.

Pourquoi les arrestations comptent

Dmitry Volkov, PDG de Group-IB, mesure avant tout la réussite à l’identification des auteurs. Les serveurs peuvent être remplacés en quelques semaines, a-t-il expliqué. Seule l’identification des personnes qui développent la plateforme et autorisent chaque attaque transforme un démantèlement d’une pause en une fin. L’opération KillSwitch a agi sur les deux plans : les enquêteurs ont mis hors service cinq serveurs, saisi les domaines et, parallèlement, identifié des suspects dans l’administration, le développement, la négociation et l’activité d’affiliation. L’ampleur de l’effet durable sur le groupe dépend des enquêtes en cours sur d’autres membres.

Questions fréquentes

Chaque question est verrouillée. Un appui déverrouille la réponse.

Qui se cache derrière KillSec ?

Les enquêteurs ont identifié un adolescent de 16 ans comme principal opérateur présumé. Ils attribuent à d’autres suspects les rôles d’administrateur, de développeur, de négociateur et d’affilié. Trois suspects ont été provisoirement arrêtés ; les investigations concernant d’autres membres possibles se poursuivent.

Combien d’entreprises en Allemagne sont touchées ?

Selon l’état de l’enquête au 1er octobre 2026, au moins 70 des quelque 1 000 attaques présumées présentent un lien avec l’Allemagne. Les enquêteurs de Hambourg disposent d’éléments sur 18 affaires. Ces chiffres peuvent évoluer au cours des analyses complémentaires.

Comment KillSec s’introduisait-il dans les systèmes des victimes ?

Le groupe exploitait des failles logicielles et des points d’accès insuffisamment sécurisés, notamment au stockage cloud. Group-IB recommande donc de tenir à jour l’inventaire des actifs exposés à Internet, de protéger les accès à distance par une authentification multifacteur, de prioriser les correctifs et de conserver des sauvegardes hors ligne et immuables.

Sélection de la rédaction

À lireClient ScreenConnect : fichiers lancés sans accord de l’hôteÀ lireS’exercer à la panne IT avant que plus personne ne décideÀ lireCorrectif SMA insuffisant : sept vérifications à faire

Plus du réseau MBF Media

cloudmagazinAWS laisse un agent d’IA chercher avec l’équipe en cas d’incidentDigital ChiefsLes dépenses en IA augmentent, mais seule une entreprise sur cinq a réussi à passer à l’échelle

Source de l’image : générée par IA (octobre 2026)

Traduit de l’original allemand par intelligence artificielle. La version allemande fait foi.

Pour aller plus loin

Un magazine d'Evernine Media GmbH