← 全部文章

安全

警方从 KillSec 查获了 110 TB。被指为管理员的人 16 岁,而入口是云存储

Eurojust 与 Europol 在 10 月 1 日宣布,一场跨九国的行动摧毁了勒索软件即服务组织 KillSec,查获五台服务器、其泄露网站以及超过 110 TB 的被窃数据。被指为管理员的人 16 岁,而约 500 次成功攻击中没有任何一次用到新的漏洞利用。

MAI
汉堡警方与汉堡检察院发布的查封通告页面上的"Operation Killswitch"横幅图,以及各参与机构的标志。

Eurojust 与 Europol 在 10 月 1 日宣布,一场跨九个国家的行动摧毁了 KillSec——自 2024 年以来发动约一千次入侵尝试的勒索软件即服务组织。警方查获五台服务器,接管了该组织在暗网上的泄露网站和五个域名,并取回至少 110 TB 的被窃数据。三人在前一天被捕。被指为管理员和主要运营者的人 16 岁。

查封是标题。标题下面的细节更有用:一个触及医疗、政府和金融服务领域数百家机构的行动,主要是从防护薄弱的云存储走进去的,而且据指控由还不到年龄考驾照的人在运营。

查获了什么

项目数字
参与国家9 个,另有 Europol 的 EC3 与 Eurojust
主导机关汉堡检察院,连同汉堡警方和德国联邦刑事警察局(BKA)
逮捕3 人——西班牙、英国、罗马尼亚
住宅搜查8 处——西班牙、希腊、英国、罗马尼亚
查获服务器5 台,含该组织的主服务器
接管域名5 个,现显示警方通告
取回的被窃数据110 TB 以上
疑似攻击约 1,000 次,其中目前已确认约 500 次成功
泄露网站上列出的受害者约 450 家

Bitdefender 和 Group-IB 为调查提供了支持。FBI 圣胡安分局以及美国波多黎各地区联邦检察官办公室参与其中,在英国被捕的二十多岁嫌疑人面临波多黎各提出的引渡请求。罗马尼亚方面,DIICOT 拘留了一名 24 岁人员。16 岁的嫌疑人在西班牙阿利坎特被捕,The Record 报道他是罗马尼亚国籍。第四名嫌疑人、被指为开发者的人在 8 月满 18 岁,未被逮捕,被指控的行为据称发生在他还是未成年人时。Eurojust 把角色描述为管理员、开发者、谈判者和联盟成员——四个人的一张组织架构图。

一千次攻击,没有零日

过去两周,这个博客写的都是相反类型的故事:F5 BIG-IP 的零日、Citrix NetScaler 被大规模利用、让 Bitget 损失 3.875 亿美元的安全设备零日。那些是用来对付硬目标的昂贵能力。KillSec 是市场的另一半,而且按数量算是更大的一半。

据当局所述,该组织的手法是找到软件缺陷和防护薄弱的入口——首先是云存储——把数据复制出去,然后威胁公开。在那 500 次成功攻击中,看不到任何新漏洞利用的迹象。它不需要。它需要的是一个没人审过权限的对象存储,然后在持有最敏感数据的那些行业里重复几百次。

这关系到防守方该把钱花在哪里。出现在 KillSec 泄露网站上的机构,并不是被工具更好的对手击败的。它们是被一个自己本可以审计的配置击败的,而对手按 Rapid7 的记述,2021 年前后作为黑客行动主义团体起家,2023 年 10 月转向勒索软件,直到 2024 年 6 月才开放联盟平台。从网页篡改到数百家受害者只用两年,这不是一个关于高明的故事,而是一个关于当下的攻击面要求有多不高明的故事。

嫌疑人的年龄才是政策难题

一个 16 岁的管理员不是奇闻。对所有指望靠起诉形成威慑的人来说,这是核心困难。

西班牙、罗马尼亚和德国的少年司法制度都以矫正和较短的拘押上限为轴心。被指为开发者的人处境更鲜明:他现在 18 岁,但被指控的行为据称发生在他未成年时,而通常正是那个时点决定如何审理。无论查获的服务器显示出什么,这件事结束时可动用的刑期,都不是对成年勒索软件运营者可动用的那一套。

这意味着 Operation KillSwitch 的价值在于中断而非惩罚:五台服务器下线,泄露网站落入警方控制,加密货币钱包被追踪,联盟平台消失。基础设施查封是一根不受嫌疑人年龄影响的杠杆,而执法机构逐年把体重更多地压在上面,原因恰在此。

这 110 TB 对受害者意味着什么

取回的数据朝两个方向起作用,两边都值得直说。

任何为删除文件而向 KillSec 付过款的机构,现在都该假定文件从未被删除。它们就在一台如今处于警方保管之下的服务器上。这是双重勒索付款的标准结局,而反复确认它的是查封行动,不是这些组织自己说的话。

另一半是好消息。110 TB 和一个被接管的泄露网站,给调查人员的受害者名单比此前公开的约 450 家更长——仅西班牙当局就已确认 280 家以上。那些从不知道自己被入侵过的机构,未来几周可能会收到本国 CERT 的通知。如果通知来了,暴露是历史性的,而让它发生的那条云存储路径很可能还开着。把 2024 到 2026 这段时间的对象存储权限和访问日志复查一遍,成本很低,也是这个案子真正建议去做的唯一一件事。

Sources: Eurojust — Teenagers suspected of leading ransomware group arrested during international operation · Operation KillSwitch — law enforcement seizure notice · BleepingComputer — Police dismantle KillSec ransomware gang allegedly led by 16-year-old · SecurityWeek — Police shut down KillSec ransomware, identify alleged teen leader · The Record — Police disrupt KillSec ransomware, arrest suspected teenage leader · The Hacker News — Police arrest 16-year-old suspected of running KillSec

继续阅读