Em 30 de setembro de 2026, as autoridades assumiram o controlo do site de vazamento de dados do KillSec, protegendo pelo menos 110 terabytes de informações contra novos acessos não autorizados. O grupo de cibercriminosos utilizava o site para ameaçar organizações com a publicação de arquivos roubados, a menos que pagassem um resgate.
A ação fez parte da Operação KillSwitch, uma investigação internacional liderada pelas autoridades alemãs sobre cerca de 1.000 ataques suspeitos em todo o mundo. Os investigadores identificaram um jovem de 16 anos como o principal operador do grupo. Três suspeitos foram presos preventivamente e oito propriedades foram revistadas na Grécia, Roménia, Espanha e Reino Unido. As autoridades também visaram os lucros ilícitos do grupo.
O grupo KillSec roubou dados sensíveis explorando vulnerabilidades e pontos de acesso mal protegidos em sistemas de organizações. Cerca de 500 dos ataques suspeitos foram identificados como bem-sucedidos até o momento. Esse número pode mudar à medida que os investigadores examinam as evidências apreendidas durante a operação.
A operação foi liderada pela Polícia Criminal do Estado de Hamburgo e pela Procuradoria Pública de Hamburgo. Autoridades da Bélgica, Finlândia, Alemanha, Grécia, Holanda, Roménia, Espanha, Suíça, Reino Unido e Estados Unidos participaram da investigação, juntamente com a Europol e a Eurojust. A investigação também contou com o apoio das empresas privadas de cibersegurança Bitdefender e Group-IB.
Dados roubados são usados para pressionar as vítimas.
O KillSec está ativo desde aproximadamente 2024. O grupo explorava vulnerabilidades de software e pontos de acesso mal protegidos, principalmente em armazenamento em nuvem, para obter acesso aos sistemas das organizações. Seus membros, então, copiavam dados internos confidenciais para infraestruturas sob seu controle.
As vítimas eram identificadas no site de vazamentos da dark web do grupo e ameaçadas de ter seus dados publicados caso não recebessem pagamento. Quando a vítima não pagava, os arquivos roubados podiam ser disponibilizados para download gratuito. Em alguns casos, o grupo obteve pagamentos de resgate substanciais.
Os investigadores também descobriram como o grupo usou IA para construir e manter sua infraestrutura de ransomware e identificar potenciais vítimas.
Adolescentes no centro da investigação
Autoridades de diversos países iniciaram investigações sobre ataques atribuídos ao KillSec no início de 2025. A investigação internacional identificou suspeitos que teriam desempenhado diferentes funções dentro do grupo, incluindo um administrador, um desenvolvedor, um negociador e um afiliado.
O suposto administrador e principal operador tem 16 anos. Um suspeito de ser o desenvolvedor completou 18 anos em agosto de 2026 e era menor de idade quando alguns dos crimes foram cometidos. Os investigadores também identificaram uma pessoa que se acredita estar atuando como negociadora e outra como afiliada. As investigações sobre outros possíveis membros continuam.
Servidores e activos criminosos são alvos.
A ação coordenada teve como alvo tanto as pessoas por trás da KillSec quanto os sistemas dos quais dependiam. As autoridades realizaram oito buscas domiciliares em Espanha, Grécia, Roménia e Reino Unido, efectuaram três prisões provisórias e apreenderam provas e bens.
Ao longo da investigação, cinco servidores centrais foram colocados sob controle policial, incluindo a infraestrutura usada para gerenciar as actividades do grupo e armazenar dados obtidos das vítimas. As autoridades também assumiram o controlo de domínios operados pela KillSec e redireccionaram os visitantes para um aviso de apreensão realizado pelas autoridades.
Os investigadores estão examinando os dispositivos e dados apreendidos e rastreando os lucros ilícitos do grupo, incluindo criptomoedas. As provas podem ajudar a identificar outras vítimas, ataques e pessoas envolvidas.
À medida que as investigações sobre a KillSec se desenrolavam em vários países, a Europol ajudou a reunir as informações. O seu Centro Europeu de Cibercrime elaborou relatórios sobre as actividades do grupo, conectou investigadores com parceiros do setor privado e prestou apoio especializado para rastrear criptomoedas e examinar provas digitais.
A Força-Tarefa Conjunta de Combate ao Cibercrime (J-CAT), sediada na Europol, também apoiou os esforços de coordenação, ligação e resolução de conflitos com as autoridades nacionais.
Graças à coordenação da Eurojust, as autoridades judiciais trabalharam em conjunto para identificar suspeitos, localizar a infraestrutura do grupo e rastrear os seus recursos financeiros. A Agência apoiou o planeamento da operação e coordenou um centro de coordenação para garantir que as medidas fossem executadas simultaneamente em todo o mundo.
As seguintes autoridades participaram da investigação:
Bélgica : Ministério Público de Bruxelas; Polícia Federal (Federale Politie/Polícia Federal)
Finlândia : Gabinete Nacional de Investigação (Keskusrikospoliisi)
Alemanha : Ministério Público de Hamburgo; Delegacia Federal de Polícia Criminal (Bundeskriminalamt); Delegacia de Polícia Criminal do Estado de Hamburgo (Landeskriminalamt Hamburgo)
Grécia : Polícia Helênica (Ελληνική Αστυνομία)
Países Baixos : Centro de Assistência Jurídica Internacional em Matéria Penal – Amsterdã
Roménia : Polícia Nacional (Poliția Română)
Espanha : Tribunal de Instrução número 20 de Barcelona; Ministério Público de Barcelona; Mossos d’Esquadra; Guarda Civil
Suíça : Departamento Federal de Polícia (Fedpol), Gabinete do Procurador-Geral da Suíça (OAG)
Reino Unido : Unidade de Operações Especiais da Região Leste (ERSOU)
Estados Unidos : Procuradoria dos Estados Unidos para o Distrito de Porto Rico; Escritório de Campo do FBI em San Juan









