- 「Operation KillSwitch」でKillSecを壊滅、インフラ、暗号資産、110TBのデータを押収
- 捜査で中核メンバーを特定、主要な運営者を含む複数人を逮捕
- KillSecは医療、金融、政府機関、中小企業を狙い、1,000件の攻撃を主張
悪名高いランサムウェア集団KillSecが、事実上消滅しました。Europolが複数の国の法執行機関やサイバーセキュリティ企業と協力して、同集団のインフラとデータを押収し、数人を逮捕したほか、リーダーの身元も特定したためです。
法執行機関は9月30日、「Operation KillSwitch」を開始しました。作戦を主導したのはドイツ当局で、Europol、Eurojustのほか、ベルギー、フィンランド、ドイツ、ギリシャ、オランダ、ルーマニア、スペイン、スイス、英国、米国の当局が支援しました。
Group-IBなどの民間セキュリティ企業も、重要な情報提供で作戦に参加しました。同社はKillSecを、2025年にアジア太平洋、中南米、中東で最も活発なランサムウェア集団の一つと位置づけていました。
Operation KillSwitch
Europolによると、KillSecが深刻な脅威アクターとして台頭したのは2024年のことです。その後の2年間で、世界各地に約1,000件の攻撃を仕掛け、少なくとも半数はおそらく成功したとみられます。主な標的は中小規模の組織で、専門サービス、テクノロジー、医療、金融サービスの分野が多くを占めていました。
狙われたのは、価値の高いデータや機微なデータを持つ組織、そしてインターネットやクラウドのインフラの防御が弱い可能性のある組織が中心です。大企業や政府機関も被害に含まれていますが、企業規模が主な選定基準だったわけではないようです。
Europolによると、法執行機関は2025年に同集団の捜査を開始し、構成員が少なくとも4人であることをすぐに突き止めました。リーダー、開発者、交渉役、アフィリエイトです。リーダーは16歳であるため、身元は公表されていません。主な開発者は最近18歳になりましたが、犯行の多くは未成年のときに行ったものです。集団がさらに大規模だった可能性もあり、捜査は継続中です。
Group-IBのアナリストは、少なくとも274の被害組織を特定しました。最多は米国で、全体の35%を占めます。
次いでインド(17%)、ブラジル、英国、オーストラリア、コロンビア(各3%)が続きます。主な標的は金融サービスと医療の企業でしたが、政府機関や大企業も容赦なく狙いました。Group-IBによると、被害組織には「大手保険会社、投資会社、数百万人のユーザーを抱える消費者向けアプリ」が含まれています。
複数人を逮捕
作戦では3人が逮捕されたとみられます。Europolの表現はやや曖昧ですが、リーダーは含まれていないようです。警察は110テラバイトのデータと「同集団の犯罪収益」(主に被害組織から脅し取った暗号資産)を押収しました。5台の中核サーバーに加え、活動の管理や窃取データの保管に使われていたインフラも押さえています。KillSecが使っていた複数のドメインも差し押さえられ、現在は当局による押収通知が表示されています。
警察は欧州各地で8件の家宅捜索を実施しました。場所はスペイン、ギリシャ、ルーマニア、英国です。
KillSecは当初、Windowsプラットフォームに注力していました。しかし2024年後半に「KillSec 2.0」アフィリエイトプラットフォームを公開すると、まもなくVMware ESXi仮想化ホストにも対象を広げました。仮想マシンの停止、スナップショットの削除、ログの消去などが可能でした。2025年1月までには「腕利きのペンテスター」を公然と募集し、フォーラムでの実績か1,000米ドルの保証金を条件にしていました。
アフィリエイトには、身代金の20%を要求していました。
Group-IBのCEOであるDmitry Volkov氏は、次のように述べています。「KillSecのアフィリエイトは、人々が最も頼りにしている組織を狙いました。病院、政府機関、金融機関です。こうした集団が突く弱点を塞ぐことは不可欠ですが、それだけでは、このような犯行は終わりません。サーバーは数週間で入れ替えられますが、プラットフォームを作り、あらゆる攻撃を承認する人間は替えが利きません。彼らを特定し、法執行機関による訴追を支援してこそ、摘発は一時停止ではなく終結になります。私たちはOperation KillSwitchに貢献できたことを誇りに思います。今後もサイバー犯罪との戦いで、Europolをはじめとする法執行機関のパートナーを支援していきます」