Smantellata una rete del gruppo ransomware KillSec: tre arresti

Tre persone sono state arrestate e almeno 110 terabyte di dati rubati sono stati recuperati nell'ambito di un'operazione internazionale che ha smantellato una struttura informatica utilizzata dal gruppo ransomware KillSec. All'operazione ha partecipato anche la Svizzera, con fedpol e il Ministero pubblico della Confederazione (MPC) impegnati nelle indagini.
L'operazione internazionale
L'operazione di smantellamento si è svolta il 30 settembre 2026 nell'ambito di un'inchiesta coordinata a livello internazionale da Europol ed Eurojust, alla quale hanno partecipato complessivamente otto Paesi, si legge in una nota della Fedpol. Le autorità hanno effettuato otto perquisizioni in Spagna, Grecia, Regno Unito e Romania, procedendo all'arresto di tre persone e al sequestro di prove e beni. Sono inoltre stati sequestrati cinque server utilizzati dal gruppo per archiviare i dati sottratti alle vittime. Complessivamente, gli investigatori hanno recuperato almeno 110 terabyte di dati rubati.
Indagine avviata dopo gli attacchi in Svizzera
Dal 31 luglio 2025 il MPC conduce un procedimento penale contro ignoti in relazione a una serie di attacchi ransomware attribuiti a KillSec, o «KillSecurity», ai danni di diverse società svizzere tra ottobre 2023 e giugno 2025. L'inchiesta riguarda, tra gli altri, i reati di sottrazione di dati, accesso abusivo a un sistema informatico, danneggiamento di dati ed estorsione.
Il modus operandi
Gli attacchi ransomware prevedono generalmente l'accesso illecito ai sistemi informatici delle vittime, il furto dei dati e la successiva cifratura dei server. Gli autori chiedono quindi un riscatto, spesso in criptovaluta, in cambio della chiave necessaria per recuperare i dati.
KillSec avrebbe inoltre utilizzato la cosiddetta «doppia estorsione»: oltre a bloccare i sistemi, i criminali minacciano di pubblicare i dati sottratti sul darknet qualora la vittima non accetti di pagare il riscatto.
Il ruolo della Svizzera
Nell'ambito dell'inchiesta, fedpol e il MPC hanno partecipato alle indagini internazionali. Gli investigatori di fedpol, sotto la direzione del MPC e in collaborazione con le polizie cantonali e con l'Ufficio federale della cibersicurezza (UFCS), hanno raccolto e analizzato informazioni sul modus operandi della rete. Fedpol e i magistrati federali hanno inoltre coordinato gli scambi di informazioni con i partner esteri, contribuendo alla preparazione dell'operazione.
La lotta alla criminalità informatica, sottolineano le autorità, non mira solo a identificare e far condannare gli autori, ma anche a ostacolare le loro attività e a smantellare le loro infrastrutture. "Interrompendo il funzionamento della rete, il sequestro di server e dati consente di limitare la capacità degli autori di proseguire le loro attività criminali, raccogliendo al contempo nuovi elementi di prova che potrebbero contribuire all’identificazione dei criminali informatici e a comprendere meglio il ruolo e il grado di coinvolgimento dei diversi attori", sottolinea Fedpol.
Le indagini proseguono
Nonostante l'operazione abbia colpito l'infrastruttura utilizzata da KillSec, le indagini condotte dal MPC e da fedpol continuano. Le autorità intendono identificare gli autori degli attacchi e, qualora si trovino all'estero e le condizioni lo permettano, ottenerne l'estradizione in Svizzera.
Il MPC precisa inoltre che la presunzione di innocenza si applica a tutte le persone coinvolte nel procedimento e che, per il momento, non saranno fornite ulteriori informazioni sull'inchiesta in corso.
Le autorità ricordano infine l'importanza di segnalare gli attacchi informatici e sporgere denuncia. Potenziali vittime non sono infatti soltanto le grandi aziende o le organizzazioni strategiche: anche enti pubblici, imprese e privati possono essere presi di mira dai criminali informatici.
