Démantèlement du gang de ransomware KillSec : arrestations et saisies en Europe
Un adolescent de 16 ans présenté comme l'administrateur du groupe a été interpellé en Espagne lors d'une opération internationale coordonnée par Europol.
Quick Look
- La police espagnole a interpellé à Alicante un adolescent de 16 ans soupçonné d'être l'administrateur du groupe de ransomware KillSec.
- L'opération internationale, menée avec Europol, a permis des arrestations au Royaume-Uni et en Roumanie ainsi que la saisie de serveurs.
AI-generated summary
Why It Matters
Apparu fin 2023, le groupe KillSec a développé un modèle de ransomware-as-a-service ciblant notamment les services de santé et les administrations.
Seize ans, 500 attaques et 110 téraoctets de données volées. La police espagnole a interpellé à Alicante un adolescent présenté par Europol comme l’administrateur de KillSec, l’un des gangs de ransomware les plus actifs du moment. Ses serveurs sont passés sous contrôle policier.
Deux autres suspects ont été arrêtés au Royaume-Uni et en Roumanie. Les rançons étaient réclamées en cryptomonnaies et les spécialistes du traçage d’Europol remontent déjà la piste des fonds. Voici ce que l’on sait.
Points clés
Un Roumain de 16 ans interpellé à Alicante, présenté par Europol comme l’administrateur du groupe
Quatre suspects identifiés dans quatre pays, huit perquisitions et cinq serveurs placés sous contrôle policier
Un Néerlandais poursuivi à Porto Rico après la publication de 180 Go de dossiers médicaux
Les paiements en cryptomonnaies suivis par les traceurs d’Europol, alors que les rançons encaissées mondialement reculent
KillSec : Un gang de ransomware administré depuis Alicante
Tout commence sur la côte espagnole, où la police a interpellé un adolescent de nationalité roumaine. Il a 16 ans. Les enquêteurs le présentent comme l’administrateur du groupe, d’après un porte-parole d’Europol cité par Reuters. Deux autres suspects d’une vingtaine d’années ont été arrêtés le même jour au Royaume-Uni et en Roumanie. Un quatrième homme a été identifié sans être arrêté. Développeur présumé du groupe, il a eu 18 ans en août et était encore mineur au moment d’une partie des faits reprochés.
L’enquête, baptisée opération KillSwitch, est pilotée par la police criminelle de Hambourg et le parquet de la ville allemande. Près d’un millier d’attaques ont été recensées dans le monde, dont environ 500 déjà confirmées comme réussies. Huit perquisitions ont été menées en Espagne, en Grèce, en Roumanie et au Royaume-Uni. Cinq serveurs centraux sont passés sous contrôle policier et les noms de domaine du groupe redirigent désormais vers un avis de saisie, pendant que les enquêteurs sécurisaient au moins 110 téraoctets de données volées.
Apparu fin 2023 dans la mouvance hacktiviste, KillSec a vite troqué les proclamations politiques contre un modèle commercial. Le groupe a ouvert en juin 2024 un service de ransomware-as-a-service (dont on rappellera qu’il transforme le rançongiciel en produit clé en main, louable par des attaquants dépourvus de compétences techniques), avec une commission de 12 % sur les rançons encaissées par ses affiliés, d’après les chercheurs de SentinelOne. Les attaques ont surtout visé des établissements de santé et des administrations locales en Asie du Sud et en Amérique latine.
Des données de patients mises aux enchères, un négociateur arrêté à Manchester
Mais le volet le plus avancé judiciairement se joue à Porto Rico. Fouad Eltibrizi, ressortissant néerlandais installé au Royaume-Uni et connu en ligne sous le pseudonyme Archduke, a été inculpé par un grand jury fédéral pour entente en vue d’accéder sans autorisation à des systèmes informatiques dans un but lucratif. L’acte d’accusation vise aussi la dégradation de systèmes protégés et la transmission de menaces d’extorsion. Il encourt dix ans de prison et attend son extradition vers les États-Unis.
Le dossier américain décrit une mécanique rodée. En mars 2025, le nom d’une entreprise portoricaine apparaît sur le site de fuite du groupe, accompagné d’échantillons de données de patients et d’un compte à rebours de sept jours. L’entreprise ne répond pas. Environ 180 Go de fichiers sont alors publiés en libre accès. Des intrusions comparables sont décrites en Californie, dans l’État de Washington et en Louisiane.
Au Royaume-Uni, 28 entreprises victimes ont été identifiées. L’arrestation britannique a eu lieu à Levenshulme, dans la banlieue de Manchester, où les policiers de l’Eastern Region Special Operations Unit (ERSOU) ont interpellé un homme de 25 ans soupçonné d’avoir négocié les rançons avec les victimes. Pour les autorités, ces attaques sont un véritable fléau :
« Les ransomwares provoquent des pertes financières importantes, des perturbations opérationnelles et une atteinte à la confiance du public. »
John Collinson, sergent-détective de l’équipe cybercriminalité de l’ERSOU – Source : Europol
Rançons en crypto : Les traces que KillSec n’a pas effacées
Or l’argent du groupe transitait par des cryptomonnaies, et c’est sur ce terrain que l’enquête continue. La police fédérale suisse décrit une méthode de double extorsion. Les serveurs de la victime sont chiffrés, puis le groupe menace de publier les données volées lorsque l’entreprise refuse de payer parce qu’elle dispose de sauvegardes. Les autorités helvétiques enquêtent depuis juillet 2025 sur des attaques ayant visé des entreprises suisses entre octobre 2023 et juin 2025.
Les enquêteurs ont aussi découvert que le groupe utilisait l’intelligence artificielle pour construire et maintenir son infrastructure, et pour repérer ses futures cibles. Le Centre européen de lutte contre la cybercriminalité d’Europol a apporté son appui en traçage de cryptomonnaies et en analyse numérique légale.
What to Watch
AI outlook — possibilities, not facts
Extradition de Fouad Eltibrizi vers les États-Unis
Likely · Within months
Open Questions
- Quelles seront les peines prononcées contre les suspects ?
- L'intégralité des fonds en cryptomonnaies sera-t-elle récupérée ?







