Έναν 18χρονο που διαμένει στην Αθήνα και φέρεται να συνδέεται με τη διεθνή ομάδα χάκερ «KillSec» εντόπισαν οι ελληνικές Αρχές, στο πλαίσιο μεγάλης διεθνούς επιχείρησης για την εξάρθρωση του κυβερνοεγκληματικού δικτύου.
Η επιχείρηση, με την κωδική ονομασία «KillSwitch», πραγματοποιήθηκε με τη συμμετοχή Αρχών από εννέα χώρες, υπό τον συντονισμό της Eurojust και με την υποστήριξη της Europol. Στο επίκεντρο της έρευνας βρίσκονται εκατοντάδες κυβερνοεπιθέσεις σε οργανισμούς και επιχειρήσεις σε ολόκληρο τον κόσμο.
Σύμφωνα με τις Αρχές, η «KillSec» φέρεται να χρησιμοποιούσε ransomware για να αποκτά πρόσβαση σε πληροφοριακά συστήματα, να υποκλέπτει μεγάλους όγκους δεδομένων και στη συνέχεια να εκβιάζει τα θύματά της, ζητώντας λύτρα με την απειλή ότι τα κλεμμένα αρχεία θα δημοσιοποιούνταν.
Ο 18χρονος που εντοπίστηκε στην Αθήνα
Στην Ελλάδα, η έρευνα ξεκίνησε έπειτα από πληροφορίες που διαβιβάστηκαν στη Διεύθυνση Δίωξης Κυβερνοεγκλήματος από τις Αρχές της Γερμανίας, της Ρουμανίας και των Ηνωμένων Πολιτειών.
Οι πληροφορίες αφορούσαν έναν 18χρονο αλλοδαπό που διαμένει στην Αθήνα και φέρεται να είχε ρόλο developer στην ομάδα.
Οι ελληνικές Αρχές εντόπισαν την κατοικία του και, κατόπιν εισαγγελικής παραγγελίας, πραγματοποίησαν έρευνα, με τη συμμετοχή και εκπροσώπων των γερμανικών και ρουμανικών Αρχών που συμμετείχαν στην Κοινή Ομάδα Έρευνας.
Κατά την έρευνα κατασχέθηκαν ένας φορητός ηλεκτρονικός υπολογιστής, τέσσερα κινητά τηλέφωνα, δύο σκληροί δίσκοι, δύο USB sticks, καθώς και μία ατζέντα με χειρόγραφες σημειώσεις.
Ιδιαίτερο ενδιαφέρον για τις Αρχές παρουσιάζει ένα από τα USB sticks, στο οποίο, σύμφωνα με την ΕΛ.ΑΣ., εντοπίστηκαν αντίγραφα ασφαλείας συνομιλιών μέσω εφαρμογής ανταλλαγής μηνυμάτων.
Τα ψηφιακά πειστήρια αναμένεται να εξεταστούν προκειμένου να αποσαφηνιστεί ο ακριβής ρόλος του 18χρονου και η έκταση της φερόμενης εμπλοκής του.
Σχεδόν 1.000 κυβερνοεπιθέσεις
Η «KillSec» βρίσκεται στο επίκεντρο μιας διεθνούς έρευνας για εκατοντάδες επιθέσεις ransomware.
Η ομάδα φέρεται να δραστηριοποιείται τουλάχιστον από το 2024, στοχεύοντας οργανισμούς και επιχειρήσεις σε διαφορετικές χώρες. Μετά την παράνομη πρόσβαση σε πληροφοριακά συστήματα, οι δράστες φέρεται να έκλεβαν δεδομένα και στη συνέχεια να απαιτούσαν χρηματικά ποσά, απειλώντας τα θύματα με δημοσιοποίηση των αρχείων.
Σύμφωνα με τα στοιχεία της έρευνας, έχουν καταγραφεί σχεδόν 1.000 επιθέσεις, ενώ περίπου 500 από αυτές έχουν επιβεβαιωθεί ως επιτυχημένες.
Το εύρος της υπόθεσης αποτυπώνεται και στον όγκο των δεδομένων που βρέθηκαν στο επίκεντρο της επιχείρησης. Οι Αρχές κατάφεραν να διασφαλίσουν τουλάχιστον 110 terabytes δεδομένων από περαιτέρω μη εξουσιοδοτημένη πρόσβαση.
Στο μικροσκόπιο και 16χρονος
Η υπόθεση αποκτά ακόμη μεγαλύτερο ενδιαφέρον λόγω της ηλικίας ορισμένων από τα πρόσωπα που έχουν ταυτοποιηθεί από τις Αρχές.
Σύμφωνα με τη Europol, ένας 16χρονος έχει ταυτοποιηθεί ως ο φερόμενος βασικός χειριστής της «KillSec», ενώ οι ερευνητές έχουν εντοπίσει και άλλα πρόσωπα που φέρεται να είχαν διαφορετικούς ρόλους στη λειτουργία του δικτύου.
Μεταξύ αυτών περιλαμβάνονται, σύμφωνα με τις Αρχές, διαχειριστής, developer, διαπραγματευτής και συνεργάτες που φέρεται να συμμετείχαν στις επιθέσεις.
Ο 18χρονος που εντοπίστηκε στην Αθήνα είχε συμπληρώσει τα 18 του χρόνια τον Αύγουστο του 2026, ενώ σύμφωνα με τα στοιχεία της έρευνας ήταν ανήλικος κατά την περίοδο κατά την οποία φέρεται να τελέστηκε μέρος των υπό διερεύνηση πράξεων.
Τρεις συλλήψεις και οκτώ έρευνες σε τέσσερις χώρες
Η διεθνής επιχείρηση «KillSwitch» πραγματοποιήθηκε στις 30 Σεπτεμβρίου και είχε ως αποτέλεσμα τρεις συλλήψεις και οκτώ έρευνες σε Ελλάδα, Ρουμανία, Ισπανία και Ηνωμένο Βασίλειο.
Παράλληλα, οι Αρχές έθεσαν υπό τον έλεγχό τους την υποδομή που χρησιμοποιούσε η «KillSec» για τη δημοσιοποίηση κλεμμένων δεδομένων.
Στο πλαίσιο της επιχείρησης κατασχέθηκαν ή τέθηκαν υπό έλεγχο πέντε κεντρικοί servers, ενώ δεσμεύθηκαν και domains που φέρεται να χρησιμοποιούσε η ομάδα.
Οι Αρχές εξετάζουν επίσης τις οικονομικές συναλλαγές που συνδέονται με τη δράση της ομάδας, καθώς βασικό στοιχείο της συγκεκριμένης μορφής κυβερνοεγκλήματος αποτελεί η απαίτηση λύτρων από τα θύματα.
Πώς λειτουργούσε το δίκτυο
Η δράση της «KillSec» φέρεται να βασιζόταν σε μια οργανωμένη δομή, στην οποία διαφορετικά πρόσωπα είχαν διαφορετικές αρμοδιότητες.
Οι δράστες αναζητούσαν ευάλωτα σημεία σε πληροφοριακά συστήματα και, μετά την απόκτηση πρόσβασης, προχωρούσαν στην υποκλοπή δεδομένων.
Στη συνέχεια, χρησιμοποιούσαν την απειλή δημοσιοποίησης των αρχείων ως μέσο πίεσης προς τα θύματα για την καταβολή λύτρων.
Σε περίπτωση μη πληρωμής, τα δεδομένα μπορούσαν να δημοσιοποιηθούν μέσω της διαδικτυακής υποδομής της ομάδας.
Οι ευρωπαϊκές Αρχές εξετάζουν ακόμη και τη χρήση τεχνητής νοημοσύνης από την ομάδα για την ανάπτυξη και συντήρηση της υποδομής της, αλλά και για τον εντοπισμό πιθανών στόχων.
Η έρευνα συνεχίζεται
Παρά το διεθνές χτύπημα στην υποδομή της «KillSec», η έρευνα των Αρχών βρίσκεται σε εξέλιξη.
Στο επίκεντρο βρίσκεται πλέον η ανάλυση των ηλεκτρονικών συσκευών που κατασχέθηκαν, η χαρτογράφηση των επικοινωνιών μεταξύ των φερόμενων μελών της ομάδας και η διερεύνηση των οικονομικών συναλλαγών που συνδέονται με τις επιθέσεις.
Για τις ελληνικές Αρχές ιδιαίτερο ενδιαφέρον παρουσιάζουν τα ψηφιακά ευρήματα από την κατοικία του 18χρονου στην Αθήνα, καθώς ενδέχεται να δώσουν περισσότερα στοιχεία για τη δομή της «KillSec», τις επικοινωνίες των μελών της και πιθανές επιθέσεις που δεν έχουν ακόμη αποδοθεί στην ομάδα.
Η υπόθεση βρίσκεται πλέον στα χέρια των δικαστικών και διωκτικών Αρχών των εμπλεκόμενων χωρών, οι οποίες επιχειρούν να αποκαλύψουν ολόκληρο το δίκτυο πίσω από μία από τις διεθνείς υποθέσεις ransomware που έχουν βρεθεί στο επίκεντρο των τελευταίων ερευνών.































