KillSec démantelé : l'administrateur présumé du gang aurait 16 ans
Une opération policière internationale a saisi le 30 septembre 2026 les serveurs du gang de rançongiciel KillSec et interpellé trois personnes. Celle qui est soupçonnée d'avoir administré le groupe a 16 ans.

Une opération dirigée depuis l’Allemagne
Le 30 septembre 2026, une action coordonnée baptisée « Operation KillSwitch » a visé le groupe de rançongiciel KillSec : site de fuite et serveurs saisis, trois interpellations provisoires, huit perquisitions en Grèce, en Roumanie, en Espagne et au Royaume-Uni. Dix pays y ont pris part — Allemagne, Belgique, Espagne, États-Unis, Finlande, Grèce, Pays-Bas, Roumanie, Royaume-Uni et Suisse — aux côtés d’Europol et d’Eurojust, avec le concours de deux entreprises de sécurité, Bitdefender et Group-IB. L’enquête, ouverte en 2025 et dirigée par les autorités allemandes, porte sur environ un millier d’attaques suspectées dans le monde.
La police de Hambourg indique avoir travaillé sur l’infrastructure serveur du groupe, ce qui a mené à l’identification et à l’extinction de cinq serveurs : le serveur principal, et plusieurs machines qui servaient à stocker les données volées. Le site de fuite, hébergé sur un service caché du réseau Tor, affiche désormais un avis de saisie au nom de l’office de police criminelle du Land de Hambourg et des services partenaires.
Un administrateur présumé de 16 ans
D’après Europol, la personne soupçonnée d’être l’administrateur et l’opérateur principal de KillSec a 16 ans. Un autre membre présumé, décrit comme le développeur du groupe, a eu 18 ans en août 2026 : il était donc mineur au moment d’une partie des faits reprochés. Les enquêteurs ont également identifié des individus soupçonnés d’avoir tenu les rôles de négociateur et d’affilié.
Aucun nom n’est public, et rien n’est jugé : il s’agit de suspects, dont trois sont en interpellation provisoire. Le point qui intéresse les équipes de défense est ailleurs, et il est inconfortable : le modèle du ransomware-as-a-service abaisse assez la barrière technique pour que des adolescents se retrouvent, selon les enquêteurs, aux commandes d’une opération d’extorsion à l’échelle de dix pays.
Environ 500 attaques abouties, 110 téraoctets saisis
Sur le millier d’attaques suspectées, les enquêteurs estiment à ce stade qu’environ 500 ont abouti, en précisant que le chiffre peut encore évoluer à mesure que les preuves saisies sont analysées. Au moins 70 de ces attaques sont rattachées à des organisations allemandes, dont 18 liées à Hambourg. Pendant l’opération, au moins 110 téraoctets de données volées ont été saisis, pour couper l’accès qui subsistait à ces fichiers.
Active depuis 2024 environ, KillSec est accusée d’avoir exploité des vulnérabilités logicielles ainsi que des équipements et plateformes de bordure mal sécurisés pour pénétrer des systèmes d’entreprise et en extraire des données sensibles. L’extorsion suivait : payer, ou voir les données publiées sur le site de fuite. Europol indique que le groupe a perçu des paiements de rançon substantiels, sans chiffrer le montant ; les autorités cherchent maintenant à retracer les gains, cryptomonnaies comprises.
L’IA, côté infrastructure
Les enquêteurs ont aussi constaté que des membres du groupe recouraient à l’intelligence artificielle pour construire et maintenir leur infrastructure de rançongiciel, et pour repérer des victimes potentielles. C’est l’un des rares éléments de l’annonce qui décrit la méthode plutôt que le bilan, et il mérite d’être lu pour ce qu’il est : un usage d’outillage, pas une attaque autonome.
Tous ces éléments proviennent d’une seule source journalistique, l’article de Bleeping Computer publié le 1er octobre 2026, qui s’appuie sur les communications d’Europol et de la police de Hambourg. Tant qu’une seconde source indépendante ne les reprend pas, ils restent à lire au conditionnel.
Les machines, serveurs et supports saisis sont encore en cours d’examen, et les enquêteurs disent y attendre d’autres victimes, d’autres attaques et d’autres participants. D’ici là, les serveurs qui hébergeaient les données volées sont éteints : c’est le seul effet immédiat et vérifiable de l’opération.
Sources (1)
- Police dismantle KillSec ransomware gang allegedly led by 16-year-oldbleepingcomputer.com
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


