Διεθνές χτύπημα στην ομάδα ransomware "KillSec": Στο στόχαστρο 18χρονος developer στην Αθήνα - Πώς δρούσαν, σχεδόν 1.000 κυβερνοεπιθέσεις
Κατασχέθηκαν υπολογιστής, κινητά, δίσκοι και USB
Τρεις συλλήψεις και οκτώ έρευνες σε τέσσερις χώρες - Οι Αρχές έθεσαν υπό τον έλεγχό τους servers και domains της ομάδας και διασφάλισαν τουλάχιστον 110 terabytes δεδομένων
Σημαντικό πλήγμα στη δράση της ομάδας ransomware «KillSec» κατάφεραν οι διωκτικές Αρχές εννέα χωρών, στο πλαίσιο της διεθνούς επιχείρησης «KillSwitch», στην οποία συμμετείχε και η Ελληνική Αστυνομία μέσω της Διεύθυνσης Δίωξης Κυβερνοεγκλήματος. Στην Ελλάδα, οι Αρχές εντόπισαν στην Αθήνα την οικία 18χρονου, ο οποίος φέρεται να συμμετείχε στην ομάδα με τον ρόλο του προγραμματιστή (developer). Στην κατοικία του πραγματοποιήθηκε έρευνα και κατασχέθηκαν ηλεκτρονικές συσκευές και ψηφιακά αποθηκευτικά μέσα.
Σύμφωνα με την ΕΛ.ΑΣ., οι Αρχές έθεσαν υπό τον έλεγχό τους τον ιστότοπο που χρησιμοποιούνταν για τη δημοσιοποίηση των κλεμμένων αρχείων, ενώ διασφαλίστηκαν τουλάχιστον 110 terabytes δεδομένων από περαιτέρω μη εξουσιοδοτημένη πρόσβαση. Παράλληλα, κατά τη διάρκεια της διεθνούς έρευνας τέθηκαν υπό αστυνομικό έλεγχο πέντε κεντρικοί διακομιστές (servers) και δεσμεύθηκαν ονόματα χώρου (domains) που φέρεται να χρησιμοποιούσε η ομάδα.
Ο τρόπος δράσης της ομάδας βασιζόταν στην απόκτηση μη εξουσιοδοτημένης πρόσβασης σε πληροφοριακά συστήματα οργανισμών και στην αφαίρεση δεδομένων. Στη συνέχεια, τα μέλη της φέρονται να απαιτούσαν λύτρα από τα θύματα, απειλώντας ότι, εάν δεν καταβάλλονταν τα χρήματα, τα κλεμμένα αρχεία θα δημοσιοποιούνταν.
Κατά την έρευνα ταυτοποιήθηκαν ύποπτοι στους οποίους αποδίδονται διαφορετικοί ρόλοι στη λειτουργία της ομάδας, όπως διαχειριστή, προγραμματιστή, διαπραγματευτή και συνεργάτη (affiliate).
Ιδιαίτερη αίσθηση προκαλεί το νεαρό της ηλικίας ορισμένων εκ των φερόμενων εμπλεκομένων. Σύμφωνα με τα μέχρι στιγμής στοιχεία, 16χρονος φέρεται να είχε τον ρόλο του βασικού χειριστή (main operator) της ομάδας, ενώ ο 18χρονος που εντοπίστηκε στην Ελλάδα ήταν ανήλικος κατά την τέλεση μέρους των πράξεων που ερευνώνται.
Για την απόκρυψη της πραγματικής τους ταυτότητας, οι εμπλεκόμενοι φέρονται να χρησιμοποιούσαν διαδικτυακά ψευδώνυμα και κρυπτογραφημένες υπηρεσίες επικοινωνίας.
Στο πλαίσιο της συντονισμένης ημέρας δράσης και σε εκτέλεση εισαγγελικής παραγγελίας πραγματοποιήθηκε έρευνα στην κατοικία του, παρουσία εκπροσώπων των γερμανικών και ρουμανικών Αρχών, οι οποίοι συμμετείχαν στην Κοινή Ομάδα Έρευνας.
Κατά την έρευνα κατασχέθηκαν ένας φορητός ηλεκτρονικός υπολογιστής, τέσσερα κινητά τηλέφωνα, δύο σκληροί δίσκοι, δύο μονάδες αποθήκευσης USB και μία ατζέντα με ιδιόχειρες σημειώσεις.
Σύμφωνα με την αστυνομία, μία από τις μονάδες USB περιείχε αντίγραφα ασφαλείας συνομιλιών μέσω εφαρμογής ανταλλαγής μηνυμάτων.
Ο συντονισμός έγινε από τη Eurojust, με την υποστήριξη της Europol, ενώ για τη διερεύνηση της υπόθεσης συγκροτήθηκε Κοινή Ομάδα Έρευνας (Joint Investigation Team – JIT), στην οποία συμμετείχαν οι Αρχές του Βελγίου, της Γερμανίας, της Ελλάδας και της Ρουμανίας.
Η Europol παρείχε, σύμφωνα με την ΕΛ.ΑΣ., αναλυτική και εξειδικευμένη επιχειρησιακή υποστήριξη, μεταξύ άλλων για την ιχνηλάτηση συναλλαγών σε κρυπτονομίσματα και την εξέταση ψηφιακών πειστηρίων. Από την πλευρά της, η Eurojust συντόνισε τη δικαστική συνεργασία και υποστήριξε σε πραγματικό χρόνο τις παράλληλες ενέργειες των εμπλεκόμενων Αρχών.
Οι έρευνες συνεχίζονται, με τις Αρχές να εξετάζουν τα κατασχεθέντα ψηφιακά πειστήρια και δεδομένα, να επιχειρούν την ιχνηλάτηση των φερόμενων εγκληματικών εσόδων και να διερευνούν το ενδεχόμενο ύπαρξης επιπλέον κυβερνοεπιθέσεων, θυμάτων και εμπλεκόμενων προσώπων.
Tρεις συλλήψεις και οκτώ έρευνες σε κατοικίες σε Ελλάδα, Ρουμανία, Ισπανία και Ηνωμένο Βασίλειο.
Η συντονισμένη επιχείρηση πραγματοποιήθηκε την Τετάρτη 30 Σεπτεμβρίου 2026 και είχε ως αποτέλεσμα συνολικά τρεις συλλήψεις και οκτώ έρευνες σε κατοικίες στην Ελλάδα, τη Ρουμανία, την Ισπανία και το Ηνωμένο Βασίλειο.Σύμφωνα με την ΕΛ.ΑΣ., οι Αρχές έθεσαν υπό τον έλεγχό τους τον ιστότοπο που χρησιμοποιούνταν για τη δημοσιοποίηση των κλεμμένων αρχείων, ενώ διασφαλίστηκαν τουλάχιστον 110 terabytes δεδομένων από περαιτέρω μη εξουσιοδοτημένη πρόσβαση. Παράλληλα, κατά τη διάρκεια της διεθνούς έρευνας τέθηκαν υπό αστυνομικό έλεγχο πέντε κεντρικοί διακομιστές (servers) και δεσμεύθηκαν ονόματα χώρου (domains) που φέρεται να χρησιμοποιούσε η ομάδα.
Σχεδόν 1.000 κυβερνοεπιθέσεις παγκοσμίως
Η «KillSec» φέρεται να δραστηριοποιούνταν τουλάχιστον από το 2024 και, σύμφωνα με τα στοιχεία της διεθνούς έρευνας, συνδέεται με σχεδόν 1.000 κυβερνοεπιθέσεις σε ολόκληρο τον κόσμο. Περίπου 500 από αυτές έχουν ήδη διαπιστωθεί ως επιτυχείς.Ο τρόπος δράσης της ομάδας βασιζόταν στην απόκτηση μη εξουσιοδοτημένης πρόσβασης σε πληροφοριακά συστήματα οργανισμών και στην αφαίρεση δεδομένων. Στη συνέχεια, τα μέλη της φέρονται να απαιτούσαν λύτρα από τα θύματα, απειλώντας ότι, εάν δεν καταβάλλονταν τα χρήματα, τα κλεμμένα αρχεία θα δημοσιοποιούνταν.
Κατά την έρευνα ταυτοποιήθηκαν ύποπτοι στους οποίους αποδίδονται διαφορετικοί ρόλοι στη λειτουργία της ομάδας, όπως διαχειριστή, προγραμματιστή, διαπραγματευτή και συνεργάτη (affiliate).
Ιδιαίτερη αίσθηση προκαλεί το νεαρό της ηλικίας ορισμένων εκ των φερόμενων εμπλεκομένων. Σύμφωνα με τα μέχρι στιγμής στοιχεία, 16χρονος φέρεται να είχε τον ρόλο του βασικού χειριστή (main operator) της ομάδας, ενώ ο 18χρονος που εντοπίστηκε στην Ελλάδα ήταν ανήλικος κατά την τέλεση μέρους των πράξεων που ερευνώνται.
Για την απόκρυψη της πραγματικής τους ταυτότητας, οι εμπλεκόμενοι φέρονται να χρησιμοποιούσαν διαδικτυακά ψευδώνυμα και κρυπτογραφημένες υπηρεσίες επικοινωνίας.
Πώς εντοπίστηκε ο 18χρονος στην Αθήνα
Σε ό,τι αφορά το ελληνικό σκέλος της υπόθεσης, η Διεύθυνση Δίωξης Κυβερνοεγκλήματος έλαβε πληροφορίες από τις Αρχές της Γερμανίας, της Ρουμανίας και των Ηνωμένων Πολιτειών σχετικά με 18χρονο αλλοδαπό που διαμένει στην Ελλάδα και φέρεται να εμπλέκεται στη λειτουργία της «KillSec» ως developer. Μετά την αξιοποίηση των πληροφοριών, οι αστυνομικοί εντόπισαν τον τόπο διαμονής του σε περιοχή της Αθήνας.Στο πλαίσιο της συντονισμένης ημέρας δράσης και σε εκτέλεση εισαγγελικής παραγγελίας πραγματοποιήθηκε έρευνα στην κατοικία του, παρουσία εκπροσώπων των γερμανικών και ρουμανικών Αρχών, οι οποίοι συμμετείχαν στην Κοινή Ομάδα Έρευνας.
Κατά την έρευνα κατασχέθηκαν ένας φορητός ηλεκτρονικός υπολογιστής, τέσσερα κινητά τηλέφωνα, δύο σκληροί δίσκοι, δύο μονάδες αποθήκευσης USB και μία ατζέντα με ιδιόχειρες σημειώσεις.
Σύμφωνα με την αστυνομία, μία από τις μονάδες USB περιείχε αντίγραφα ασφαλείας συνομιλιών μέσω εφαρμογής ανταλλαγής μηνυμάτων.
Επιχείρηση με τη συμμετοχή εννέα χωρών
Στην επιχείρηση «KillSwitch» συμμετείχαν οι Αρχές του Βελγίου, της Φινλανδίας, της Γερμανίας, της Ελλάδας, της Ρουμανίας, της Ισπανίας, της Ελβετίας, του Ηνωμένου Βασιλείου και των Ηνωμένων Πολιτειών.Ο συντονισμός έγινε από τη Eurojust, με την υποστήριξη της Europol, ενώ για τη διερεύνηση της υπόθεσης συγκροτήθηκε Κοινή Ομάδα Έρευνας (Joint Investigation Team – JIT), στην οποία συμμετείχαν οι Αρχές του Βελγίου, της Γερμανίας, της Ελλάδας και της Ρουμανίας.
Η Europol παρείχε, σύμφωνα με την ΕΛ.ΑΣ., αναλυτική και εξειδικευμένη επιχειρησιακή υποστήριξη, μεταξύ άλλων για την ιχνηλάτηση συναλλαγών σε κρυπτονομίσματα και την εξέταση ψηφιακών πειστηρίων. Από την πλευρά της, η Eurojust συντόνισε τη δικαστική συνεργασία και υποστήριξε σε πραγματικό χρόνο τις παράλληλες ενέργειες των εμπλεκόμενων Αρχών.
Οι έρευνες συνεχίζονται, με τις Αρχές να εξετάζουν τα κατασχεθέντα ψηφιακά πειστήρια και δεδομένα, να επιχειρούν την ιχνηλάτηση των φερόμενων εγκληματικών εσόδων και να διερευνούν το ενδεχόμενο ύπαρξης επιπλέον κυβερνοεπιθέσεων, θυμάτων και εμπλεκόμενων προσώπων.
En