KillSec fidye yazılımı çökertildi: Lider olduğu düşünülen 16 yaşındaki şüpheli yakalandı
Eurojust koordinasyonundaki operasyonda üç kişi gözaltına alındı, KillSec'in sızıntı sitesi, beş sunucusu ve 110 TB çalıntı veri ele geçirildi.
Kısaca
- KillSec'in lideri olduğu değerlendirilen 16 yaşındaki Romanya vatandaşı İspanya'nın Alicante kentinde yakalandı
- İspanya, Yunanistan, İngiltere ve Romanya'da sekiz adres arandı; üç gözaltı, beş sunucu ve çok sayıda alan adı
- Yaklaşık 110 TB çalıntı veri ele geçirildi; grup 2024'ten bu yana yaklaşık 1.000 saldırıyla ilişkilendiriliyor
- Mağdurlar arasında sağlık, kamu ve finans sektörlerinden kurumlar bulunuyor
Avrupa kolluk kuvvetleri, hizmet olarak fidye yazılımı (RaaS) modeliyle çalışan KillSec grubunu çökertti ve grubun ana operatörü ve yöneticisi olduğundan şüphelenilen 16 yaşındaki bir genci gözaltına aldı. 1 Ekim 2026'da duyurulan ve Eurojust koordinasyonunda Europol desteğiyle yürütülen operasyonda, grubun karanlık ağdaki sızıntı sitesi kapatıldı ve çalıntı verilerin saklandığı değerlendirilen sunuculara el konuldu. Bilgiler The Record ve Help Net Security'nin haberlerine dayanıyor.
Neler oldu?
The Record'un aktardığına göre Romanya vatandaşı olan genç, İspanya'nın Alicante kentinde Katalonya polisi ve Sivil Muhafız (Guardia Civil) siber suç birimi tarafından yakalandı. Help Net Security'ye göre operasyonda toplam üç kişi gözaltına alındı; İspanya, Yunanistan, İngiltere ve Romanya'da sekiz adreste arama yapıldı. Beş sunucu ve çok sayıda alan adına el konulurken yaklaşık 110 terabayt çalıntı veri güvence altına alındı.
The Record, operasyonun Almanya'nın Hamburg kentinden koordine edildiğini ve soruşturmanın 2025'in başında başladığını belirtiyor. Eurojust'ın açıklamasına göre operasyona Belçika, Finlandiya, Almanya, Yunanistan, Romanya, İspanya, İsviçre, İngiltere ve ABD'den adli makamlar katıldı. Europol kripto para takibi ve dijital delil analizinde destek verdi; The Record'a göre Bitdefender ve Group-IB de çalışmalara katkı sağladı.
The Record ayrıca internette "Archduke" takma adını kullanan bir Hollanda vatandaşının İngiltere'de gözaltına alındığını ve 16 Eylül'de Porto Riko'daki bir ABD federal büyük jürisi tarafından hakkında iddianame düzenlendiğini aktarıyor. Yayına göre en az dört şüpheli üye tespit edildi; şüpheli geliştiricilerden biri ağustosta 18 yaşına girdi.
Teknik detaylar
The Record'a göre 2024'te ortaya çıkan KillSec, "uygun fiyatlı" olarak tanıttığı bir RaaS platformu işletiyor; iş ortaklarına Tor üzerinden erişilen, sohbet ve özel fidye yazılımı araçları içeren bir yönetim paneli sunuyordu. Grup ağırlıklı olarak zayıf korunan erişim noktalarını, özellikle de açıkta bırakılmış ya da yanlış yapılandırılmış bulut depolama alanlarını istismar ediyordu.
Eurojust, grubun yöntemini veri hırsızlığı ve ardından şantaj olarak tanımlıyor: Grup sistemlere sızdıktan sonra verileri kendi altyapısına kopyalıyor, fidye ödenmezse yayımlamakla tehdit ediyordu. Üyeler yönetici, geliştirici, müzakereci ve iş ortağı gibi rollere ayrılmıştı ve şifreli mesajlaşma servisleri üzerinden iletişim kuruyordu.
Kimler etkileniyor?
The Record'a göre KillSec, ortaya çıktığından bu yana dünya genelinde yaklaşık 1.000 saldırıyla ilişkilendiriliyor ve bunların en az yarısının başarılı olduğu düşünülüyor. Mağdurlar arasında sağlık, kamu ve finans hizmetleri sektörlerinden kurumlar bulunuyor; bu kurumlar grubun sızıntı sitesinde şantaj tehditleriyle listeleniyordu. Yetkililer tam bir mağdur listesi yayımlamadı.
Ne yapmalı?
Operasyon bir şantaj platformunu ortadan kaldırsa da iş ortakları ve çalınan veriler başka yerlerde yeniden ortaya çıkabilir. Kurumların bulut depolama alanlarını ve internete açık diğer veri depolarını herkese açık erişim ya da zayıf kimlik doğrulama açısından denetlemesi, sızmış olabilecek kimlik bilgilerini yenilemesi ve uzaktan erişimde çok faktörlü kimlik doğrulamayı zorunlu kılması öneriliyor. Daha önce KillSec tarafından listelenen kurumlar, el konulan verilerin bildirim ve soruşturma süreçlerinde kullanılabileceği göz önünde bulundurularak ulusal kolluk birimleri veya CERT ekipleriyle iletişime geçebilir.
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



