Cảnh sát triệt phá băng nhóm ransomware KillSec, xác định thủ lĩnh chỉ mới 16 tuổi
Europol cho biết một thiếu niên 16 tuổi được cho là quản trị viên và kẻ điều hành chính của KillSec, băng nhóm ransomware liên quan đến khoảng 1.000 vụ tấn công trên toàn thế giới. Cảnh sát đã kiểm soát trang web rò rỉ dữ liệu của nhóm và thu giữ ít nhất 110TB dữ liệu bị đánh cắp từ nạn nhân.

Cảnh sát triệt phá băng nhóm ransomware KillSec, xác định thủ lĩnh chỉ mới 16 tuổi
Europol vừa công bố kết quả của Chiến dịch KillSwitch — một cuộc điều tra quốc tế do cảnh sát và cơ quan công tố Đức chủ trì — nhằm vào băng nhóm ransomware KillSec. Đáng chú ý, cơ quan chức năng tin rằng kẻ đứng sau toàn bộ hoạt động này chỉ là một thiếu niên mới 16 tuổi.
Minh họa chiến dịch triệt phá ransomware
Thủ lĩnh được cho là một thiếu niên 16 tuổi
Theo Europol, đối tượng 16 tuổi này được xác định là quản trị viên và kẻ điều hành chính của KillSec. Băng nhóm này bị cáo buộc liên quan đến khoảng 1.000 vụ tấn công trên khắp thế giới.
Trong quá trình điều tra, nhà chức trách đã tiến hành ba vụ bắt giữ tạm thời và khám xét tám ngôi nhà tại Hy Lạp, Romania, Tây Ban Nha và Anh. Ngoài ra, các nhà điều tra cũng xác định được một kẻ phát triển phần mềm độc hại vừa tròn 18 tuổi vào tháng 8, cùng một đối tượng đàm phán và một chi nhánh (affiliate) của băng nhóm. Cuộc truy lùng các thành viên còn lại vẫn đang tiếp diễn.
Đây là một trong những trường hợp cho thấy tội phạm mạng ngày càng trẻ hóa, khi các công cụ tấn công sẵn có trên mạng cho phép ngay cả những đối tượng chưa đủ tuổi trưởng thành cũng có thể điều hành các chiến dịch tống tiền quy mô lớn.
Kiểm soát trang web rò rỉ và 110TB dữ liệu
Vào thứ Tư, cảnh sát đã chiếm quyền kiểm soát trang web rò rỉ trên dark web của KillSec và ngăn chặn mọi truy cập trái phép vào ít nhất 110TB dữ liệu — nhiều khả năng là tài liệu bị đánh cắp từ các nạn nhân.
Europol cho biết băng nhóm này dùng trang web đó để đe dọa các tổ chức rằng sẽ công bố tài liệu bị đánh cắp nếu họ không chịu trả tiền chuộc. Những nạn nhân từ chối trả tiền có thể bị phát tán tài liệu miễn phí cho bất kỳ ai.
Trong suốt quá trình điều tra, cảnh sát cũng giành được quyền kiểm soát năm máy chủ cốt lõi, bao gồm các hệ thống mà băng nhóm sử dụng để vận hành và lưu trữ dữ liệu lấy từ nạn nhân. Hiện các tên miền của KillSec đều được chuyển hướng đến thông báo thu giữ của cơ quan thực thi pháp luật.
Phương thức hoạt động của KillSec
KillSec hoạt động từ khoảng năm 2024, chuyên xâm nhập vào các tổ chức thông qua lỗ hổng phần mềm và những điểm truy cập được bảo vệ yếu, đặc biệt là hệ thống lưu trữ đám mây. Sau khi thâm nhập thành công, nhóm này sao chép dữ liệu nội bộ nhạy cảm về hạ tầng của mình, và trong một số trường hợp, nạn nhân đã phải trả những khoản tiền chuộc đáng kể.
Cơ quan chức năng hiện ghi nhận khoảng 500 vụ tấn công thành công. Trước khi bị triệt phá, trang web rò rỉ của KillSec liệt kê khoảng 450 nạn nhân.
Hợp tác quốc tế và bước tiếp theo
Các nhà điều tra đang phân tích thiết bị và dữ liệu bị thu giữ, đồng thời truy vết dòng tiền phạm tội, bao gồm cả tiền mã hóa. Họ hy vọng bằng chứng thu được sẽ dẫn đến việc phát hiện thêm nạn nhân, các vụ tấn công và đối tượng tình nghi khác.
Chiến dịch có sự tham gia của lực lượng chức năng từ Bỉ, Phần Lan, Đức, Hy Lạp, Hà Lan, Romania, Tây Ban Nha, Thụy Sĩ, Anh và Mỹ, cùng sự hỗ trợ kỹ thuật từ các công ty an ninh mạng Bitdefender và Group-IB.
Chuyên gia an ninh mạng trong chiến dịch điều tra
Bài học cho doanh nghiệp Việt Nam
Vụ việc là lời cảnh báo trực tiếp cho các tổ chức tại Việt Nam, đặc biệt là doanh nghiệp vừa và nhỏ vốn thường xuyên sử dụng hệ thống lưu trữ đám mây với cấu hình bảo mật yếu.
- Rà soát cấu hình lưu trữ đám mây: Đảm bảo không để lộ công khai bucket, kho dữ liệu hay tài khoản có mật khẩu yếu.
- Cập nhật bản vá kịp thời: KillSec khai thác lỗ hổng phần mềm, vì vậy quản lý bản vá là tuyến phòng thủ cơ bản nhưng quan trọng.
- Sao lưu dữ liệu ngoại tuyến: Bản sao lưu cách ly giúp doanh nghiệp tránh bị ép trả tiền chuộc.
- Xây dựng kế hoạch ứng phó sự cố: Xác định rõ quy trình, đầu mối liên hệ và cách thông báo khi bị tấn công.
Việc cơ quan chức năng nhiều nước phối hợp triệt phá KillSec cho thấy tội phạm mạng xuyên quốc gia chỉ có thể bị đẩy lùi khi có sự hợp tác chặt chẽ giữa các quốc gia và sự tham gia của khối tư nhân.
SecurityWeek


