BleepingComputer'a göre operasyon 30 Eylül 2026'da gerçekleştirildi; ayrıntılar 1 Ekim'de kamuoyuyla paylaşıldı.
Operasyonun kapsamı
Operasyon Hamburg'dan koordine edildi. Soruşturmaya Belçika, ABD, Finlandiya, Almanya, Yunanistan, Hollanda, Romanya, İspanya, İsviçre ve Birleşik Krallık'tan makamların yanı sıra Europol'ün Avrupa Siber Suç Merkezi (EC3) ve Eurojust katıldı. Siber güvenlik şirketleri Bitdefender ve Group-IB de destek verdi.
- Yunanistan, Romanya, İspanya ve Birleşik Krallık'ta 8 adreste arama yapıldı.
- Grubun ana sunucusu ve çalıntı veri depolama sunucuları dahil 5 sunucu ele geçirildi.
- Yaklaşık 110 TB çalıntı veri kurtarıldı.
- BleepingComputer'a göre 3 şüpheli hakkında geçici tutuklama kararı verildi.
Şüpheliler kimler?
The Record'un aktardığına göre grubun lideri olduğundan şüphelenilen 16 yaşındaki Romanya vatandaşı İspanya'nın Alicante kentinde yakalandı. Hollanda vatandaşı olduğu belirtilen ve "Archduke" takma adını kullanan Fouad Eltibrizi ise Birleşik Krallık'ta gözaltına alındı. The Record, iki ek gözaltı yapıldığını ve soruşturmacıların en az dört şüpheli üyeyi tespit ettiğini yazıyor. BleepingComputer ise operatörün yanı sıra bir yazılım geliştirici, bir pazarlıkçı (negotiator) ve bir iş ortağının (affiliate) da tespit edildiğini aktarıyor. Geliştirici şüphelinin iddia edilen suçların işlendiği dönemde reşit olmadığı ve Ağustos ayında 18 yaşına girdiği belirtiliyor.
Toplam gözaltı sayısı iki kaynakta farklı ifade edildiği için yetkililerin resmî açıklamalarının takip edilmesi gerekiyor.
Hamburg polisinin üniforma arması. Fotoğraf: Henning Schlottmann (User:H-stt), Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.
KillSec nasıl çalışıyordu?
KillSec, yaklaşık 2024'ten bu yana aktifti; soruşturma 2025'te başladı. The Record, KillSec'i fidye yazılımı ekosistemindeki en ucuz RaaS platformlarından biri olarak tanımlıyor. Grup, Tor üzerinden erişilen ve sohbet ile özel fidye yazılımı araçları sunan bir kontrol paneli işletiyordu; bu yapı, teknik becerisi düşük suçluların da saldırı düzenleyebilmesini sağlıyordu.
BleepingComputer'a göre grup, yazılım açıklarını ve yetersiz korunan uç cihazları ve platformları kullanarak sistemlere sızdı, veri çaldı ve kurbanlardan gasp yoluyla para talep etti. Yetkililer, grup üyelerinin fidye yazılımı altyapısını geliştirmek ve potansiyel kurbanları belirlemek için yapay zekâdan yararlandığını da açıkladı. Grubun "önemli miktarda" fidye ödemesi aldığı belirtiliyor.
Saldırıların boyutu
| Gösterge | Değer |
|---|---|
| Soruşturulan şüpheli saldırı | Yaklaşık 1.000 |
| Şu ana kadar doğrulanan başarılı saldırı | Yaklaşık 500 |
| Almanya'daki kurumlara yönelik saldırı | En az 70 |
| Bunlardan Hamburg'dakiler | 18 |
| Ele geçirilen sunucu | 5 |
| Kurtarılan çalıntı veri | Yaklaşık 110 TB |
The Record'a göre hedef alınan sektörler arasında sağlık, kamu kurumları ve finansal hizmetler bulunuyor.
Kurumlar için çıkarımlar
KillSec örneği, ucuz ve kolay kullanılan RaaS platformlarının fidye saldırılarının giriş eşiğini ne kadar düşürdüğünü gösteriyor. Grubun başlıca giriş yolu olarak yamasız yazılımlar ve zayıf korunan uç cihazlar öne çıktığı için kurumların şu adımlara öncelik vermesi önerilir:
- İnternete açık VPN, güvenlik duvarı, e-posta ağ geçidi gibi uç cihazların envanterini çıkarın ve güvenlik güncellemelerini gecikmeden uygulayın.
- Yönetim arayüzlerini internete kapatın, erişimi güvenilir ağlarla sınırlayın.
- Büyük hacimli veri çıkışlarını izleyin; veri hırsızlığına dayalı gaspta şifreleme olmadan da zarar oluşabilir.
- Gasp mesajı alınırsa kanıtları saklayın ve kolluk birimleriyle iletişime geçin.
Kapak fotoğrafı: Lahey'deki Europol genel merkezi binası. Fotoğraf: OSeveno, Wikimedia Commons, CC BY-SA 3.0. Olayın kendisine ait bir kare değildir.
Kaynaklar
- BleepingComputer: https://www.bleepingcomputer.com/news/security/police-dismantle-killsec-ransomware-gang-allegedly-led-by-16-year-old/
- The Record: https://therecord.media/killsec-ransomware-raas-arrests-europe
TR Siber Ekibi