Ransomware : la vitrine de KillSec saisie

L’opération emmenée par les autorités de Hambourg, outre-Rhin, a été baptisée, non sans une pointe d’humour potache, KillSwitch.

L’enseigne de rançongiciel KillSec, c’est près de 300 victimes revendiquées depuis début 2024, avec un niveau d’activité observable relativement modeste. Au cours des douze derniers mois, c’est le mois d’octobre 2025 qui a été le plus intense pour l’enseigne, avec un petit total de 9 victimes revendiquées. Quelques mois plus tôt, tout début avril 2025, elle avait revendiqué une victime originaire de Hambourg, en Allemagne, 747 Studios, un spécialiste de production de contenus visuels.

Et ce sont justement les autorités de Hambourg qui ont mené l’offensive contre l’enseigne : une opération baptisée… KillSwitch a débouché sur la saisie de ses infrastructures.

L’agence fédérale allemande de lutte contre la criminalité (BKA) a également été impliquée, de même que les autorités suisses, états-uniennes, néerlandaises, notamment, en coordination avec Eurojust et Europol.

Avant d’être une enseigne de rançongiciel, KillSec fut d’abord un groupe de hacktivistes pratiquant la défiguration de sites Web, les attaques en déni de service distribué (DDoS) ou encore le vol et la divulgation de données.

C’est en 2024 qu’il a lancé son offre de rançongiciel en mode service, avec un ticket d’entrée de seulement 250 dollars, se contentant de demander une commission de 12 % des rançons payées. En 2025, il s’est notamment distingué par l’exploitation coutumière de la vulnérabilité CVE-2025-31161 de CrushFTP, suivant la méthodologie bien rodée de Cl0p.

Pour approfondir sur Cyberdélinquance