Le 30 septembre 2026, l’opération internationale KillSwitch a abouti à trois arrestations, à huit perquisitions et à la saisie de cinq serveurs liés au groupe de ransomware KillSec. Les autorités ont également récupéré au moins 110 téraoctets de données volées.
Eurojust indique qu’un adolescent de 16 ans a été identifié comme l’administrateur et l’opérateur principal présumé du groupe. Son rôle exact, comme celui d’autres personnes potentiellement impliquées, doit encore être établi par l’analyse des preuves et la procédure judiciaire.
Une enquête coordonnée dans neuf pays
Les autorités de Belgique, de Finlande, d’Allemagne, de Grècede Roumanie, d’Espagne, de Suisse, du Royaume-Uni et des États-Unis ont participé à l’enquête. Eurojust et Europol ont coordonné les échanges entre les enquêteurs, les magistrats et les spécialistes chargés d’examiner les infrastructures numériques et les flux de cryptomonnaies.
La police et le parquet de Hambourg ont piloté l’action du 30 septembre. Les enquêteurs ont pris le contrôle de plusieurs domaines utilisés par KillSec et ont mis hors ligne son site de publication de données volées. Ces adresses redirigent désormais vers un message de saisie policière au lieu d’afficher la liste des organisations ciblées.
Les ordinateurs, les serveurs et les autres éléments saisis sont en cours d’analyse. Ils peuvent aider les enquêteurs à identifier d’autres membres du réseau, à retrouver des victimes supplémentaires et à relier certaines transactions aux rançons versées.
Un adolescent parmi les principaux rôles identifiés
Les enquêteurs ont identifié au moins quatre fonctions au sein de KillSec : l’administrateur principal, le développeur, le négociateur et l’affilié. Cette répartition sépare la gestion du groupe, la conception des outils, les échanges avec les victimes et l’exécution des attaques.
Le rôle présumé de l’administrateur
Eurojust présente l’adolescent de 16 ans comme l’administrateur et l’opérateur principal présumé de KillSec. Son identité n’a pas été rendue publique. Un autre suspect, présenté comme le développeur du groupe, a eu 18 ans en août 2026. Certaines infractions qui lui sont attribuées auraient donc été commises alors qu’il était encore mineur.
Les autorités cherchent encore à déterminer si KillSec comptait d’autres administrateurs, développeurs ou affiliés. Elles examinent aussi les liens entre les personnes arrêtées et les utilisateurs qui auraient employé les outils du groupe contre leurs propres cibles.
Près de 1 000 attaques présumées depuis 2024
Les autorités relient KillSec à près de 1 000 attaques dans le monde depuis 2024. Au moins la moitié auraient abouti. Les organisations visées comprenaient notamment des acteurs de la santé, des services financiers, de la technologie et de l’administration. Des entreprises de taille moyenne comme de grandes organisations figuraient parmi les cibles.
Le groupe exploitait des points d’entrée mal sécurisés, notamment ceux qui donnaient accès à des environnements de stockage dans le cloud. Après l’intrusion, les opérateurs copiaient les données sensibles vers leur propre infrastructure. Ils envoyaient parfois un échantillon des fichiers à la victime pour prouver qu’ils les détenaient, puis exigeaient une rançon.
Cette méthode relève de la double extorsion. Les attaquants pouvaient chiffrer les serveurs et demander une somme en échange d’une clé de déchiffrement, tout en menaçant de publier les données copiées. Une sauvegarde pouvait faciliter la restauration des systèmes, mais elle ne supprimait pas le risque de divulgation. En cas de refus, les fichiers pouvaient être proposés au téléchargement gratuit.
La saisie de l’infrastructure limite les capacités du groupe

Les cinq serveurs saisis ne servaient pas uniquement à stocker des fichiers. Ils permettaient aussi de gérer les opérations de KillSec et de conserver les données récupérées chez les victimes. Leur prise de contrôle prive le groupe d’une partie de ses moyens opérationnels. Le site de fuite n’est plus accessible dans ses conditions habituelles.
Le Ministère public de la Confédération suisse et l’Office fédéral de la police ont participé à l’enquête internationale. La procédure suisse, ouverte depuis le 31 juillet 2025, concerne plusieurs attaques menées contre des entreprises suisses entre octobre 2023 et juin 2025. Elle porte notamment sur la soustraction de données, l’accès indu à un système informatique, la détérioration de données et l’extorsion.
Les données et les appareils récupérés ont donc une double fonction pour les enquêteurs : perturber l’infrastructure encore utilisée par le groupe et documenter les attaques passées. Leur analyse peut aussi permettre à des organisations de découvrir qu’elles ont été compromises sans l’avoir identifié au moment des faits.
L’enquête se poursuit après la saisie
Les enquêteurs analysent les appareils et les données saisis tout en suivant les revenus criminels, notamment ceux transférés en cryptomonnaies. Ils cherchent à relier ces éléments à des attaques, à des victimes et à d’autres suspects. Les trois arrestations et la mise hors ligne du site de fuite constituent donc une étape de l’opération KillSwitch, pas nécessairement la fin du dossier.
Sources et références scientifiques
- Sead Fadilpašić. Police take down dangerous KillSec ransomware gang, and find out it’s being run by a teenager. 2026.
- Teenagers suspected of leading ransomware group arrested during international operation.
- À 16 ans, il est soupçonné d’avoir dirigé un groupe de ransomware responsable de 1 000 attaques. 2026.
- Eduard Kovacs. Police Shut Down KillSec Ransomware, Identify Alleged Teen Leader. 2026.
- Cybercriminalité : Démantèlement d’un réseau informatique utilisé par un groupe de ransomware grâce à une action coordonnée sur le plan international.
- James Reddick. Police disrupt KillSec ransomware, arrest suspected teenage leader. 2026.
- Arnaud Wallon. Operation KillSwitch : la police démantèle le gang ransomware KillSec. 2026.
- Cybercrime: Computer network used by ransomware group dismantled in coordinated international operation.




