ARTICLE · 1129018
雅典18岁青年涉嫌开发勒索软件,牵涉近千起网络攻击

希腊警方近日披露,一名居住在雅典的18岁外籍青年涉嫌担任国际勒索软件团伙KillSec的开发人员,该团伙自2024年以来被指与全球近1000起网络攻击有关,其中约500起被调查人员确认攻击成功。

这起案件是欧洲司法组织(Eurojust)协调、欧洲刑警组织支持的国际联合行动“KillSwitch”的一部分。行动于9月30日在希腊、罗马尼亚、西班牙和英国同步展开,共有3人被捕,并实施8次搜查。希腊警方于10月2日公布了在雅典发现这名18岁嫌疑人的情况。
希腊网络犯罪部门是在收到德国、罗马尼亚和美国有关部门提供的情报后锁定这名嫌疑人。9月30日,警方在检察官授权下对其位于雅典的住所展开搜查,德国和罗马尼亚方面的代表也参与了行动。
调查人员现场查获一台笔记本电脑、4部手机、2块硬盘、2个USB存储设备以及一本写有手写笔记的笔记本。
其中一个USB设备内发现了即时通讯应用聊天记录的备份,这些电子设备及相关资料将成为调查KillSec内部组织结构、人员分工以及涉嫌网络攻击活动的重要证据。
调查人员怀疑,这名18岁青年并非普通的网络攻击参与者,而是承担了软件开发角色。希腊警方指出,这名嫌疑人在部分涉嫌违法行为发生时尚未成年。目前希腊警方并未宣布在雅典拘捕该男子,也没有公布其具体国籍,相关指控仍在调查之中。
欧洲司法组织此前调查发现,KillSec内部存在管理员、开发人员、谈判人员以及攻击者等不同角色。KillSec自2024年开始活动,主要针对安全防护不足的组织系统实施攻击,尤其关注与云存储有关的访问入口。攻击者进入受害机构的信息系统后,会将敏感文件复制到自己控制的服务器或其它基础设施中,随后以公开泄露数据相威胁,要求受害者支付赎金。
为了证明自己确实掌握受害者数据,攻击者通常会先提供部分被盗文件作为样本。如果受害者拒绝支付,攻击者则可能将被盗文件公开,并允许其他人免费下载。
欧洲司法组织表示,一些受害机构最终支付了金额可观的赎金。
调查显示,KillSec成员通过网络化名隐藏真实身份,并利用加密通信工具进行联系,使调查人员追踪其真实身份和组织关系更加困难。
网络安全公司Group-IB参与了此次调查,并将KillSec描述为典型的“勒索软件即服务”模式。在这种模式下,核心团伙负责开发和维护勒索软件及相关攻击平台,其他攻击者则利用现成工具对目标发动攻击,成功勒索后按照约定比例向平台运营者分成。
这意味着,发动勒索软件攻击不再完全依赖攻击者从头开发恶意程序,而可能演变成一种类似“网络犯罪产业链”的分工模式:有人负责开发,有人寻找目标,有人实施入侵,有人负责谈判和收取赎金。
此次调查还发现,另一名16岁少年被怀疑是KillSec的主要操控者。不过,包括其具体身份、犯罪角色及相关行为在内的指控目前均仍处于调查阶段。
此次调查涉及的国家达到9个,包括比利时、芬兰、德国、希腊、罗马尼亚、西班牙、瑞士、英国和美国。国际行动的一个重要成果,是执法部门成功控制KillSec用于公开受害者数据的“泄露网站”,并封锁至少110TB被盗数据,防止这些数据继续被非法访问或传播。警方还控制了5台核心服务器。这些服务器此前被用于管理KillSec的相关活动以及存储受害者文件。
(以上内容来源:中希信息网,消息来源:greekreporter,图片来源:Flickr / Blockrepreneur/ CC BY 2.0)
----- 推广 -----