regulation
Europol démantèle KillSec : un adolescent de 16 ans arrêté à Alicante
L'opération KillSwitch pilotée par la police de Hambourg arrête le 30 septembre à Alicante le présumé administrateur de KillSec, 16 ans, et saisit 5 serveurs plus 110 To de données volées.
Les polices de neuf pays européens, coordonnées par Europol et Eurojust, ont interpellé le 30 septembre à Alicante (Espagne) un ressortissant roumain de 16 ans présenté par Europol comme l'administrateur du groupe de ransomware KillSec. L'opération KillSwitch, pilotée par la Landeskriminalamt (LKA) de Hambourg, a saisi cinq serveurs centraux, pris le contrôle du site de fuite du groupe et récupéré plus de 110 téraoctets de données exfiltrées. Trois arrestations au total.
Ce qu'il s'est passé
L'opération, planifiée côté allemand par la police criminelle de Hambourg, s'est déroulée simultanément dans neuf pays. Jour d'action : 30 septembre 2026 ; annonce publique : 1er octobre.
Trois interpellations provisoires :
- Un ressortissant roumain de 16 ans à Alicante, par la Guardia Civil et les Mossos d'Esquadra catalans. Identifié par Europol comme l'administrateur de KillSec.
- Deux autres suspects, dans la vingtaine : un au Royaume-Uni, un en Roumanie.
Huit perquisitions ont eu lieu en Espagne, Grèce, Royaume-Uni et Roumanie. Le site de fuite du groupe sur le dark web — canal d'extorsion habituel d'un opérateur de ransomware — est désormais sous contrôle des forces de l'ordre.
Comment KillSec fonctionnait
KillSec est apparu en 2024 comme un ransomware-as-a-service : le groupe loue son outillage à des affiliés contre un pourcentage de la rançon. Europol attribue au groupe environ 1 000 attaques dans le monde depuis sa création, dont environ la moitié confirmées comme ayant abouti selon le briefing Europol repris par Journal du Coin. Les cibles sont principalement des structures de taille moyenne — hôpitaux, administrations locales, PME — en Europe et dans les Amériques.
Le volume de 110 To correspond à des données volées retrouvées sur l'infrastructure du groupe et non encore publiées sur le site de fuite. Europol indique que ce matériel servira d'une part à notifier les victimes, d'autre part à alimenter les dossiers judiciaires.
Impact
- Victimes. Le matériel récupéré permet d'identifier des structures qui ignoraient avoir été compromises, et de leur donner une fenêtre pour sécuriser leurs systèmes avant toute publication.
- Opérateurs et affiliés. Avec les serveurs centraux et le site de fuite entre les mains des enquêteurs, les comptes affiliés, les clés de chiffrement et les adresses de paiement deviennent autant de pièces à conviction. Des mises en examen multiples sont attendues dans les mois qui viennent.
- Traçage crypto. Europol indique que les flux en crypto issus des rançons sont « activement retracés ». Aucun chiffre global n'est publié à ce stade — toute somme avancée hors du communiqué est non vérifiée.
Motif récurrent
L'opération KillSwitch est le deuxième démantèlement majeur de ransomware-as-a-service de 2026, après l'action contre LockBit 4 en février. Elle s'inscrit dans un schéma établi : des opérateurs individuels, jeunes, identifiés par la combinaison de la forensique dark web et du travail policier classique. L'âge du suspect principal, 16 ans, rappelle les mises en examen du cluster Scattered Spider plus tôt dans l'année : les opérations ransomware ne sont pas forcément pilotées par des organisations criminelles structurées, mais souvent par des réseaux distribués, principalement sur Telegram et IRC.
Une action séparée du Département de la Justice américain en septembre — l'acte d'accusation déscellé à Porto Rico contre Fouad Eltibrizi, ressortissant néerlandais résidant au Royaume-Uni — est un dossier distinct et ne doit pas être confondu avec l'opération KillSwitch.
À surveiller
- L'exploitation des serveurs saisis à Hambourg. Les premières mises en examen en Allemagne, Espagne, Roumanie et au Royaume-Uni devraient s'appuyer sur ce matériel.
- Le traçage crypto. Europol a déjà travaillé avec Chainalysis, TRM Labs et Elliptic sur des cas antérieurs ; attendre des attributions d'adresses et des demandes de gel chez les exchanges dans les semaines qui viennent.
- Les outils d'administration du site de fuite. Les back-ends de ces plateformes gardent typiquement des pseudonymes d'affiliés, des splits de paiement et des logs de négociation : du matériel qui vise les affiliés, pas seulement l'administrateur.
- L'extradition. Le choix entre Allemagne (origine de l'enquête) et États-Unis (plusieurs victimes payantes) pour la remise du suspect principal.
Contexte
L'âge du suspect principal pèsera sur la procédure. L'Espagne traite les mineurs de 16 ans sous la Ley Orgánica 5/2000 et l'Allemagne sous le Jugendgerichtsgesetz ; les peines maximales applicables sont significativement en-deçà de ce qui frappe un opérateur adulte dans des dossiers de même ampleur. Les qualifications retenues — intrusion dans un système informatique, association de malfaiteurs, blanchiment transfrontalier — sont lourdes, mais le chemin procédural reste plus étroit que pour un adulte.