TL;DR

  • 당국이 전 세계에서 약 1,000건의 공격과 연관된 KillSec 랜섬웨어 그룹의 인프라를 압수하고 세 명을 임시 체포했으며, 16세 청소년을 주요 운영자로 의심하지만 체포 여부는 밝히지 않음.
  • 독일 주도의 Operation KillSwitch로 그룹의 유출 사이트가 압수 공지로 대체됐으며, 사이트에 있던 최소 110TB의 데이터는 추가 무단 접근으로부터 보호됨.
  • 당국은 유럽과 미국의 경찰 기관 10곳이 참여한 공조 작전에서 그리스·루마니아·스페인·영국의 부동산 8곳을 급습하고 중앙 서버 5대를 장악함.
  • 수사 당국은 네덜란드 국적의 Fouad Eltibrizi를 공개적으로 지목했으며, 그 밖에 스페인에 거주하는 루마니아 국적 미성년자와 루마니아 내 20대 용의자 등에 관한 정보도 발표됨.
  • KillSec은 피해자 시스템을 암호화하고 데이터를 공개하겠다고 협박하는 이중 갈취를 사용하며, Windows 암호화 도구에서 VMware ESXi 호스트까지 공격하는 도구로 확장함.

용의자와 수사 상황

  • 경찰은 랜섬웨어 그룹 KillSec이 전 세계에서 약 1,000건의 의심 공격과 연관돼 있으며, 16세 청소년이 그룹의 주요 운영자였을 가능성을 수사 중임.
  • Europol은 해당 청소년을 “그룹의 주요 운영자로 의심되는 인물”이라고 밝혔지만, 이 인물이 체포됐다고 명시하지 않음.
  • 스페인 경찰은 스페인에 거주하는 루마니아 국적의 미성년자를 체포했다고 발표했으나, Europol이 언급한 16세 청소년과 동일 인물인지는 공개적으로 확인하지 않음.
  • 미국 법무부(DoJ)는 영국 경찰이 네덜란드 국적의 Fouad Eltibrizi를 체포했다고 밝혔으며, 미국과 푸에르토리코에서의 사이버 범죄 혐의로 기소하고 송환을 요청 중임.
  • Eltibrizi는 당국이 공개적으로 이름을 밝힌 유일한 용의자임. Europol은 그가 KillSec의 협상 담당자 중 한 명으로 의심된다고 The Register에 전함.
  • 루마니아 경찰(Poliția Română)은 24세 인물이 2023년 10월 KillSec 설립을 도왔다고 밝혔으나, 해당 인물이 체포됐는지는 설명하지 않음. 다른 당국은 그룹의 결성 시점을 2024년으로 제시함.
  • 당국은 루마니아에서 20대 루마니아 국적 남성이 KillSec 제휴 조직원으로 활동한 혐의로 체포됐다고 별도로 확인함.
  • Europol은 8월에 18세가 된 것으로 확인된 개발자 한 명도 용의자로 지목했으며, 혐의가 제기된 범행 일부가 이 인물이 미성년자일 때 이뤄짐.
  • 스페인 경찰은 사건과 관련해 계속 수사 중인 여성을 언급했으나, 해당 여성은 체포되지 않음.

Operation KillSwitch와 압수 조치

  • 독일 주도의 국제 작전 Operation KillSwitch는 9월 30일 진행됐으며, 수사는 2025년 초 시작됨.
  • 유럽과 미국의 경찰 기관 10곳이 참여해 그리스·루마니아·스페인·영국의 부동산 8곳을 급습함.
  • 스페인 경찰은 주택 한 곳과 알리칸테 호텔 내 사무실을 수색했다고 밝혔으며, Poliția Română는 주택 네 곳을 수색함.
  • 그리스와 영국은 작전 참여와 관련한 정보를 공개하지 않음.
  • 당국은 KillSec 유출 사이트에 있던 최소 110TB의 데이터를 추가 무단 접근으로부터 보호함. 이는 데이터 압수가 아니라 접근을 차단한 조치임.
  • 수사관들은 피해자와 공격, 용의자를 확인하고 범죄 수익을 추적하기 위해 압수 기기와 데이터를 분석 중임.
  • 경찰은 수사 과정에서 그룹 활동 관리와 피해자 데이터 저장에 사용된 중앙 서버 5대를 장악함.
  • 보안 업체 Bitdefender와 Group-IB도 수사를 지원함.

KillSec의 수법과 활동

  • KillSec은 피해자 시스템을 암호화하고, 몸값을 지불하지 않으면 탈취한 데이터를 공개하겠다고 위협하는 이중 갈취 수법을 사용함.
  • Group-IB는 KillSec을 “Kill Security”와 “k1llsec”이라는 이름으로도 언급하며, 2025년 아시아태평양(APAC)·라틴아메리카(LATAM)·중동에서 활동하는 랜섬웨어 그룹 상위 10곳에 포함함.
  • Group-IB 연구진에 따르면 KillSec은 금융 서비스 및 의료 기관을 가장 자주 표적으로 삼았으며, 정부 기관과 대기업도 공격한 것으로 알려짐.
  • Group-IB는 KillSec이 탈취 데이터를 5,000~500,000달러에 판매하기도 했다고 밝힘.

“서버는 몇 주 안에 교체할 수 있지만, 플랫폼을 만들고 모든 공격을 승인하는 사람들은 그렇지 않음. 이들을 식별하고 법 집행 기관이 사법 처리할 수 있도록 지원하는 일이 단속을 일시 중단에서 종식으로 바꿈.” — Group-IB CEO Dmitry Volkov

  • KillSec은 처음에 Windows 암호화 도구를 제공했으며, 이후 VMware ESXi 호스트를 암호화하고 데이터를 삭제하며 가상 머신(VM)을 종료하고 복구 지점을 제거할 수 있는 버전을 추가함.