16-jarige jongen opgepakt in Alicante om mogelijke hoofdrol bij internationale ransomwaregroep KillSec

16 jarige jongen opgepakt in Alicante om mogelijke hoofdrol bij internationale ransomwaregroep KillSec

In de provincie Alicante is een 16-jarige jongen aangehouden die volgens internationale onderzoekers een belangrijke rol zou hebben gespeeld binnen de beruchte ransomwaregroep KillSec. De groep wordt in verband gebracht met ongeveer 1.000 cyberaanvallen wereldwijd.

De arrestatie maakte deel uit van Operation KillSwitch, een grote internationale politieactie waarbij ook in het Verenigd Koninkrijk en Roemenië verdachten zijn opgepakt. In totaal werden drie personen gearresteerd en vonden acht huiszoekingen plaats in Spanje, Griekenland, het Verenigd Koninkrijk en Roemenië.

Minderjarige verdachte woonde in Alicante

De aangehouden jongen heeft de Roemeense nationaliteit en woonde in de provincie Alicante. Volgens de Guardia Civil en Mossos d’Esquadra wordt hij ervan verdacht een van de belangrijkste beheerders van KillSec te zijn geweest.

In Alicante doorzochten agenten een woning en een kantoorruimte in een hotel. Daarbij werden onder meer computers, mobiele telefoons, cryptowallets en middelen voor versleuteling en anonimiteit in beslag genomen. Ook een vrouw wordt onderzocht vanwege een mogelijke betrokkenheid bij de zaak.

Opsporing begon met één profielfoto

De Spaanse tak van het onderzoek begon in 2025 nadat de FBI in San Juan, Puerto Rico, om medewerking had gevraagd bij het identificeren van mensen die mogelijk vanuit Spanje voor KillSec werkten.

Onderzoekers van de cybercrime-afdeling van de Guardia Civil wisten volgens de officiële verklaring vanuit slechts één online profielfoto uiteindelijk een vermoedelijke beheerder van de groep in Alicante te identificeren.

Tegelijkertijd deed de Mossos d’Esquadra onderzoek naar een cyberaanval op een Catalaanse organisatie begin 2025. Daarbij zouden gevoelige gegevens zijn gestolen en zou daarna geprobeerd zijn het slachtoffer af te persen. De schade van die aanval wordt op bijna €1 miljoen geschat.

Meer dan 1.000 aanvallen wereldwijd

Volgens de onderzoekers is KillSec sinds ongeveer 2024 actief geweest en zou de groep verantwoordelijk zijn voor meer dan 1.000 cyberaanvallen.

Van ongeveer 500 aanvallen denken de autoriteiten dat deze daadwerkelijk succesvol waren. Daarbij zouden meer dan 280 slachtoffers zijn getroffen.

Sommige slachtoffers zouden uiteindelijk ongeveer €500.000 aan losgeld in cryptovaluta hebben betaald.

Hoe werkte KillSec?

KillSec richtte zich op bedrijven en organisaties waarvan computersystemen of cloudomgevingen kwetsbaar waren.

De hackers zouden eerst proberen binnen te dringen via slecht beveiligde toegangspunten of technische kwetsbaarheden. Vervolgens werden interne en gevoelige bestanden gekopieerd.

Slachtoffers kregen daarna te horen dat hun gegevens openbaar zouden worden gemaakt wanneer zij geen losgeld betaalden. Wanneer betaling uitbleef, konden de gestolen bestanden volgens de onderzoekers zelfs gratis via een zogenoemde leaksite op het darkweb worden verspreid.

Bij dit soort aanvallen spreken opsporingsdiensten van dubbele afpersing: gegevens worden niet alleen geblokkeerd, maar ook gestolen en als extra drukmiddel gebruikt.

Politie neemt servers en 110 terabyte aan gegevens over

Tijdens Operation KillSwitch hebben de internationale autoriteiten ook een belangrijk deel van de digitale infrastructuur van KillSec overgenomen.

De politie kreeg onder meer controle over:

  • de website waarop gestolen gegevens werden gepubliceerd;

  • vijf centrale servers;

  • verschillende internetdomeinen van de groep;

  • cryptovaluta en andere vermoedelijke opbrengsten uit criminaliteit.

Daarnaast is volgens Europol en Guardia Civil minstens 110 terabyte aan gegevens veiliggesteld.

Bezoekers van verschillende websites van KillSec krijgen inmiddels een melding te zien dat de betreffende infrastructuur door de politie is overgenomen.

Internationale operatie met negen landen

Aan het onderzoek werkten autoriteiten uit België, Finland, Duitsland, Griekenland, Roemenië, Spanje, Zwitserland, het Verenigd Koninkrijk en de Verenigde Staten mee.

De internationale operatie werd gecoördineerd met Europol en Eurojust. Ook de FBI en de cybersecuritybedrijven Bitdefender en Group-IB waren bij het onderzoek betrokken.

De actie vond op 30 september plaats en leverde naast de arrestatie in Alicante ook verdachten op in het Verenigd Koninkrijk en Roemenië.

Onderzoek nog niet afgerond

De politie onderzoekt momenteel de grote hoeveelheid in beslag genomen gegevens en apparatuur verder.

Daarbij wordt ook gekeken naar cryptotransacties en mogelijke opbrengsten uit eerdere ransomware-aanvallen. De autoriteiten sluiten daarom niet uit dat nog meer slachtoffers worden geïdentificeerd of dat later aanvullende verdachten worden opgespoord.

De 16-jarige verdachte geldt op dit moment als verdachte. Zijn precieze rol binnen KillSec en zijn eventuele betrokkenheid bij afzonderlijke cyberaanvallen moeten nog juridisch worden vastgesteld.

Vergelijkbare berichten