Ce que l’opération Killswitch change vraiment
L’affaire ne se résume pas à une arrestation spectaculaire. Elle ferme, au moins temporairement, une vitrine. Les noms de domaine du groupe redirigent vers un avis de saisie. Cinq serveurs centraux sont passés sous contrôle policier. Les enquêteurs allemands, qui pilotent le dossier depuis Hambourg, épluchent désormais machines, journaux et portefeuilles. Le nom de code choisi par les autorités, Killswitch, dit l’intention : couper l’alimentation plutôt que seulement arrêter des personnes.
Près d’un millier d’attaques ont été recensées dans le monde, dont environ cinq cents déjà confirmées comme abouties. Huit perquisitions ont eu lieu en Espagne, en Grèce, en Roumanie et au Royaume-Uni. Le volume saisi, au moins 110 téraoctets de données volées, donne une idée de l’entrepôt. Ce n’est pas une clé USB oubliée. C’est une archive capable de contenir des dossiers médicaux, des fichiers administratifs, des sauvegardes d’entreprises et des échanges internes.
Le volet financier n’est pas clos. Les rançons étaient réclamées en cryptomonnaies. Les spécialistes du traçage d’Europol remontent la piste des fonds. Chaque versement laisse une empreinte sur un registre public. Cette empreinte ne dit pas toujours le nom du bénéficiaire. Elle dit en revanche par où l’argent est passé, quand, et parfois vers quel service d’échange il a fini par sortir.
Ce que l’on sait déjà, et ce qui reste ouvert.
- Un Roumain de 16 ans interpellé à Alicante, présenté comme l’administrateur du groupe.
- Deux suspects d’une vingtaine d’années arrêtés au Royaume-Uni et en Roumanie.
- Un quatrième homme identifié, développeur présumé, majeur depuis août, mineur au moment d’une partie des faits.
- Quatre pays concernés par les perquisitions, cinq serveurs sous contrôle, domaines redirigés vers un avis de saisie.
- Un dossier américain distinct vise un ressortissant néerlandais inculpé après la mise en ligne d’environ 180 gigaoctets de dossiers médicaux.
Alicante, Hambourg, Manchester : une carte, pas un repaire
Tout commence, dans le récit public, sur la côte espagnole. L’adolescent interpellé n’est pas décrit comme un simple affilié. Un porte-parole d’Europol, cité par Reuters, le présente comme l’administrateur. Le mot compte. Dans un gang de ransomware-as-a-service, l’administrateur n’est pas celui qui clique sur une pièce jointe. C’est celui qui tient l’infrastructure, les panneaux d’affiliés, les sites de fuite, parfois la répartition des commissions.
L’enquête est pilotée par la police criminelle de Hambourg et le parquet de la ville. Le choix d’un ancrage allemand n’est pas un détail de protocole. Il signale un dossier construit sur la durée, avec une autorité judiciaire capable de centraliser des commissions rogatoires. Les arrestations simultanées évitent le classique effet domino : prévenir un comparse, vider un serveur, faire disparaître une clé.
Au Royaume-Uni, l’interpellation a eu lieu à Levenshulme, dans la banlieue de Manchester. Les policiers de l’Eastern Region Special Operations Unit y ont arrêté un homme de 25 ans, soupçonné d’avoir négocié les rançons avec les victimes. Vingt-huit entreprises britanniques ont été identifiées. Le rôle du négociateur est souvent sous-estimé. C’est lui qui transforme une intrusion technique en discussion tarifaire, qui fixe les délais, qui menace de publier.
Les ransomwares provoquent des pertes financières importantes, des perturbations opérationnelles et une atteinte à la confiance du public.
John Collinson, sergent-détective de l’équipe cybercriminalité de l’ERSOU, cité par Europol
La phrase est banale à force d’être répétée. Elle décrit pourtant le trio réel du dommage. L’argent versé n’est qu’une ligne. L’arrêt d’un bloc opératoire, d’une mairie ou d’une caisse de sécurité sociale en est une autre. La troisième, plus lente, est la défiance : patients qui hésitent à confier un dossier, agents qui contournent les outils, élus qui découvrent que la continuité n’était pas un slogan.
Un quatrième nom, et la frontière de la majorité
Le quatrième suspect, identifié sans être arrêté au moment des annonces, est présenté comme le développeur présumé du groupe. Il a eu 18 ans en août. Une partie des faits qui lui sont reprochés daterait donc de sa minorité. Ce détail va peser sur la qualification, sur la publicité des débats et sur la peine encourue, selon les droits nationaux saisis.
La minorité n’efface pas le dommage. Elle change la manière dont la justice le traite. Plusieurs pays européens disposent de régimes spécifiques pour les infractions informatiques commises avant 18 ans : huis clos, peines plafonnées, priorité donnée à la réinsertion. Les victimes, elles, voient surtout des fichiers partis, des semaines d’arrêt et une facture qui ne distingue pas l’âge de l’auteur.
L’âge du présumé cerveau a déjà provoqué des réactions vives sur les réseaux. Elles mélangent stupeur, moquerie et inquiétude. Le fait utile est plus sec. Des compétences techniques rares, un accès à des outils d’intelligence artificielle et un modèle d’affiliation abaissent l’âge auquel une personne peut tenir un rôle central. Le mythe du génie solitaire masque souvent une chaîne : panels loués, tutoriels, affiliés plus âgés, négociateurs, blanchiment.
De l’hacktivisme affiché au tarif de 12 %
KillSec apparaît fin 2023 dans une mouvance qui se réclame de l’hacktivisme. Les proclamations politiques servent alors de façade. Le glissement est rapide. En juin 2024, le groupe ouvre un service de ransomware-as-a-service. Le rançongiciel devient un produit clé en main, louable par des attaquants qui n’ont pas les compétences pour l’écrire eux-mêmes.
D’après les chercheurs de SentinelOne, la commission prélevée sur les rançons encaissées par les affiliés s’établissait à 12 %. Le chiffre structure l’économie du gang. L’opérateur central n’a pas besoin de mener chaque intrusion. Il fournit le logiciel, le site de fuite, parfois le support de négociation, et prélève une part. Les affiliés prennent le risque opérationnel et gardent le reste.
Ce modèle explique le volume. Près d’un millier d’attaques recensées ne suppose pas un millier de nuits blanches pour un seul adolescent. Il suppose une place de marché. La saisie des serveurs centraux vise précisément cette place. Sans panel, sans domaine, sans canal de publication, les affiliés perdent leur vitrine et une partie de leur levier de chantage.
Les cibles privilégiées, selon les éléments publics, se concentrent sur des établissements de santé et des administrations locales en Asie du Sud et en Amérique latine. Le choix n’est pas idéologique. Il est opportuniste. Un hôpital qui ne peut pas arrêter un service paie plus souvent, ou du moins négocie plus vite. Une mairie de taille moyenne dispose rarement d’une équipe de réponse à incident disponible un dimanche soir.
Porto Rico : 180 gigaoctets et un compte à rebours
Le volet le plus avancé sur le plan judiciaire américain se joue à Porto Rico. Fouad Eltibrizi, ressortissant néerlandais installé au Royaume-Uni, connu en ligne sous le pseudonyme Archduke, a été inculpé par un grand jury fédéral. Les chefs visent une entente en vue d’accéder sans autorisation à des systèmes dans un but lucratif, la dégradation de systèmes protégés et la transmission de menaces d’extorsion. Il encourt dix ans de prison et attend son extradition vers les États-Unis.
Le dossier décrit une mécanique déjà rodée. En mars 2025, le nom d’une entreprise portoricaine apparaît sur le site de fuite du groupe. Des échantillons de données de patients accompagnent la mise en demeure. Un compte à rebours de sept jours est affiché. L’entreprise ne répond pas. Environ 180 gigaoctets de fichiers sont alors publiés en libre accès.
Des intrusions comparables sont décrites en Californie, dans l’État de Washington et en Louisiane. La géographie américaine n’est pas un hasard de carte. Elle offre aux procureurs fédéraux un ancrage, des victimes identifiables et une procédure d’extradition déjà balisée. Pour les patients, la conséquence est plus intime. Un dossier médical publié n’est pas une ligne de bilan. C’est un diagnostic, une adresse, parfois le nom d’un mineur pris en charge.
La mécanique décrite dans le dossier portoricain.
- Intrusion, puis copie des fichiers avant ou pendant le chiffrement.
- Publication du nom de la victime sur un site de fuite, avec échantillons.
- Compte à rebours de sept jours pour forcer la négociation.
- Mise en ligne massive si l’entreprise ne répond pas, ici environ 180 Go.
- Inculpation fédérale distincte, extradition en attente, peine encourue de dix ans.
La double extorsion, telle que la décrit la police suisse
La police fédérale suisse décrit une méthode de double extorsion. Les serveurs de la victime sont chiffrés. Si l’entreprise refuse de payer parce qu’elle dispose de sauvegardes, le groupe menace de publier les données volées. Les autorités helvétiques enquêtent depuis juillet 2025 sur des attaques ayant visé des entreprises suisses entre octobre 2023 et juin 2025.
La sauvegarde, longtemps présentée comme la parade suffisante, ne coupe plus le chantage. Elle coupe seulement l’arrêt technique. Le second levier, la honte et le risque réglementaire, reste intact. Une clinique peut restaurer ses dossiers en quarante-huit heures et rester exposée à une amende, à une plainte collective et à une une de presse.
Cette période suisse, d’octobre 2023 à juin 2025, recouvre presque toute la vie publique connue du groupe. Elle montre aussi que la bascule commerciale n’a pas attendu le lancement officiel du service d’affiliation en juin 2024. Les premiers mois, encore habillés de rhétorique hacktiviste, contenaient déjà une logique de prélèvement.
L’intelligence artificielle comme outil d’atelier, pas comme alibi
Les enquêteurs ont découvert que le groupe utilisait l’intelligence artificielle pour construire et maintenir son infrastructure, et pour repérer de futures cibles. Le point mérite d’être posé sans mythologie. Un modèle de langage n’ouvre pas une porte réseau à lui seul. Il accélère en revanche la rédaction de scripts, la traduction de notes de rançon, le tri de fichiers volés et la veille sur des organisations mal protégées.
Pour un administrateur très jeune, cet appui change l’échelle. Il compense une partie de l’expérience qui manquait aux gangs des années 2010. Il n’efface pas le besoin d’un serveur, d’un nom de domaine, d’un affilié et d’un canal de paiement. Ce sont précisément ces points que l’opération a frappés.
Le Centre européen de lutte contre la cybercriminalité d’Europol a apporté un appui en traçage de cryptomonnaies et en analyse numérique légale. La combinaison est devenue le standard des dossiers de ce type. Le disque dur dit qui a écrit quoi. Le registre public dit où l’argent est allé. Aucun des deux ne suffit seul lorsque les suspects se répartissent entre quatre pays.
Pourquoi la crypto reste la caisse, et pourquoi elle laisse des traces
Les rançons de KillSec transitaient par des cryptomonnaies. Le choix est ancien dans ce milieu. Un virement bancaire international se heurte à des banques, à des déclarations, à des gels. Une adresse de réception, elle, peut être créée en quelques secondes. La contrepartie, souvent négligée par les opérateurs pressés, est la permanence du registre.
Chaque rançon versée laisse une empreinte que des équipes spécialisées peuvent remonter des mois après les faits. Les enquêteurs allemands cherchent désormais, dans les cinq serveurs saisis et dans les appareils des suspects, les portefeuilles qui auraient encaissé les rançons des quelque cinq cents attaques confirmées. Le travail n’est pas instantané. Il consiste à relier une adresse citée dans une note, un journal de panel, une capture d’écran de négociation.
Selon Chainalysis, les montants encaissés par les gangs de ransomware sont tombés à 813 millions de dollars en 2024, soit 35 % de moins que le record de 1,25 milliard enregistré l’année précédente. Les victimes paient de moins en moins. La baisse ne signifie pas que les attaques disparaissent. Elle signifie que le levier du paiement faiblit, sous l’effet des sauvegardes, des interdictions de payer dans certains secteurs et d’une meilleure capacité à restaurer.
KillSec illustre le décalage. Un gang peut multiplier les victimes tout en encaissant moins par dossier, ou échouer plus souvent à convertir une intrusion en virement. La publication des données devient alors moins une option de dernier recours qu’une punition destinée à convaincre la suivante. Le cas portoricain, avec ses 180 gigaoctets mis en ligne après un silence, entre dans cette logique.
Ce que la baisse des paiements ne règle pas
Un recul de 35 % des sommes encaissées est une bonne nouvelle pour les assureurs et pour les trésoreries. Ce n’est pas une bonne nouvelle automatique pour les personnes dont le dossier a déjà fuité. L’extorsion réussie et l’extorsion ratée laissent parfois le même résidu : des fichiers hors de contrôle, copiés, revendus, ou simplement abandonnés sur un forum.
La saisie de 110 téraoctets change cette équation pour une partie des victimes de KillSec. Des données qui étaient sur les serveurs du groupe peuvent, en théorie, être identifiées, notifiées, et ne plus être publiées depuis ces machines. Elle ne récupère pas les copies déjà téléchargées par des tiers avant l’opération. Elle ne répare pas non plus les semaines d’arrêt déjà subies.
C’est pourquoi les autorités insistent autant sur les serveurs que sur les personnes. Arrêter un administrateur sans prendre l’infrastructure laisse le site de fuite en ligne. Prendre l’infrastructure sans identifier les portefeuilles laisse l’argent circuler. L’opération Killswitch tente les deux. Le second volet, le traçage, est explicitement présenté comme encore en cours.
Hôpitaux et mairies, cibles parce qu’elles tiennent mal la panne
Les établissements de santé et les administrations locales reviennent dans presque tous les descriptifs du groupe. La raison est économique avant d’être technique. Un attaquant qui cherche un paiement rapide privilégie celui qui ne peut pas attendre. Un bloc opératoire, une permanence de soins, un état civil, une paie d’agents : ces services ont une tolérance à l’arrêt mesurée en heures, pas en semaines.
L’Asie du Sud et l’Amérique latine concentrent, dans les éléments publics, une large part des frappes. Cela ne dessine pas une géographie exclusive. Le dossier britannique compte déjà vingt-huit entreprises. Le dossier suisse couvre une fenêtre de près de deux ans. Le dossier américain traverse plusieurs États et un territoire. KillSec n’était pas un gang régional. C’était une enseigne capable d’accepter des affiliés là où une porte était ouverte.
Pour une victime publique, le coût caché dépasse la rançon éventuelle. Il faut reconstruire des annuaires, prévenir des personnes concernées, répondre à une autorité de protection des données, expliquer à des élus pourquoi une sauvegarde hors ligne n’avait pas été testée. Ces lignes n’apparaissent pas dans les 813 millions de dollars de Chainalysis. Elles apparaissent dans les budgets locaux de l’année suivante.
Le négociateur de Manchester et la division du travail
L’arrestation de Levenshulme éclaire une fonction que les organigrammes oublient. Le négociateur parle aux victimes. Il traduit la pression technique en calendrier. Il sait quelles pièces montrer pour prouver le vol, quelles menaces formuler, quand relâcher. Dans le dossier britannique, un homme de 25 ans est soupçonné d’avoir tenu ce rôle.
Cette division du travail complique la défense classique du « simple utilisateur ». L’administrateur tient les serveurs. Le développeur tient le code. Le négociateur tient la relation. L’affilié tient l’intrusion. Chacun peut prétendre que l’essentiel se passait ailleurs. Les perquisitions simultanées servent à empêcher que les versions s’alignent après coup.
Vingt-huit entreprises identifiées au Royaume-Uni ne donnent pas le montant encaissé. Elles donnent une densité. Un négociateur actif sur un seul pays, avec plusieurs dizaines de dossiers, n’est pas un figurant. Il est un maillon dont la messagerie, si elle a été saisie, peut relier des adresses de paiement à des noms de victimes.
Ce que les domaines saisis disent aux affiliés
Rediriger les noms de domaine vers un avis de saisie est un geste autant technique que symbolique. Les affiliés qui se connectent au panel découvrent que la boutique a changé de propriétaire. Les victimes qui surveillaient le site de fuite voient l’avis à la place du compte à rebours. Les journalistes et les chercheurs perdent la vitrine, mais gagnent une confirmation : l’infrastructure n’est plus entre les mains du groupe.
Ce geste ne dissout pas les copies déjà faites. Il coupe en revanche le canal officiel de pression. Un affilié isolé peut encore écrire à une victime depuis une messagerie chiffrée. Il ne peut plus, depuis ces domaines, publier un échantillon devant un public. Le levier collectif faiblit. C’est souvent à ce moment que les négociations sauvages s’effondrent, faute de menace crédible.
Les cinq serveurs centraux deviennent, pour les enquêteurs, une carte. Journaux de connexion, fichiers de configuration, bases d’affiliés, brouillons de notes de rançon : tout cela peut recouper les 110 téraoctets de données volées. Le volume est aussi un problème. Trier une archive de cette taille prend des mois. Les notifications aux victimes, lorsqu’elles viendront, arriveront par vagues, pas en une soirée.
Mineurs, peines et effet d’exemple
L’âge du présumé administrateur va dominer les commentaires. Il ne doit pas dominer l’analyse du dommage. Un panel qui prélève 12 % sur des rançons visant des hôpitaux produit le même chiffre, que l’opérateur ait 16 ou 36 ans. Ce qui change, c’est la suite judiciaire, la capacité à être jugé publiquement, et le signal envoyé à d’autres adolescents qui voient dans ces gangs une économie parallèle.
Les réactions en ligne, déjà visibles au moment de l’annonce, oscillent entre incrédulité et fascination. Cette fascination est un risque. Elle transforme une interpellation en récit de prodige. Le récit utile est plus plat. Une infrastructure louée, une commission, des affiliés, des négociateurs, des serveurs dans plusieurs pays, et une erreur de persistance : des domaines, des machines, des portefeuilles que l’on peut saisir.
Le développeur présumé, majeur depuis août seulement, ajoute une seconde ligne d’âge. Les faits antérieurs à sa majorité seront lus autrement que les faits postérieurs. Les victimes n’ont pas cette ligne. Une fuite de mars 2025 ne devient pas moins grave parce que l’auteur avait encore 17 ans au moment du code.
Quatre pays, une procédure, des temps différents
Espagne, Royaume-Uni, Roumanie, Grèce pour les perquisitions. Allemagne pour le pilotage. États-Unis pour l’inculpation d’Archduke. Suisse pour une enquête ouverte en juillet 2025. Cette dispersion est la norme des dossiers de ransomware. Elle est aussi leur faiblesse si la coordination rate, et leur force si elle tient.
Europol sert ici de chambre de passage. Le traçage crypto et l’analyse légale ne remplacent pas les procureurs nationaux. Ils évitent que chaque pays reconstitue seul la même blockchain et les mêmes images disque. Le temps judiciaire, lui, restera national. Une extradition vers les États-Unis n’avance pas au rythme d’une garde à vue à Alicante.
Pour les victimes, cette mosaïque est frustrante. Une entreprise portoricaine, une clinique suisse et une mairie britannique ne verront pas le même calendrier. Certaines recevront une notification de fuite. D’autres apprendront par la presse que leur nom figurait sur un serveur saisi. La clarté viendra des communiqués, pas d’un jugement unique.
Ce que les chiffres de Chainalysis éclairent, sans conclure
Le passage de 1,25 milliard de dollars encaissés en 2023 à 813 millions en 2024 est le contexte dans lequel KillSec a grossi. Le groupe est né dans une année record, puis a industrialisé son offre alors que les paiements reculaient. Cette chronologie suggère une course. Plus de volume, une commission fixe, des cibles moins défendues, pour compenser un taux de paiement en baisse.
On ne connaît pas, à ce stade, la part de KillSec dans ces 813 millions. Les enquêteurs cherchent précisément les portefeuilles des cinq cents attaques confirmées. Tant que ce total n’est pas publié, toute estimation serait un récit, pas une mesure. Le seul ordre de grandeur solide reste celui des autorités : le nombre d’attaques, le volume saisi, le nombre de serveurs, le nombre de pays.
La baisse globale n’a pas empêché des publications massives. Elle a peut-être même poussé certains opérateurs à punir plus visiblement les refus, pour maintenir la crédibilité du chantage. Le compte à rebours de sept jours, suivi d’une mise en ligne, est l’outil de cette crédibilité. Le couper, via les domaines, vaut parfois plus qu’une arrestation isolée.
Patients, échantillons et chantage à la publication
Les échantillons de données de patients sont l’arme la plus sale du dossier. Ils prouvent l’intrusion sans livrer toute l’archive. Ils créent une pression personnelle sur des dirigeants qui, jusque-là, pouvaient croire à un incident technique. Une fois l’échantillon crédible, le refus de payer devient un choix assumé devant des personnes réelles.
La mise en ligne de 180 gigaoctets à Porto Rico montre la suite lorsque ce choix est fait. Le libre accès ne signifie pas que tout le monde télécharge. Il signifie que le contrôle est perdu. Des copies peuvent circuler des mois plus tard, hors du site d’origine, hors de portée d’un avis de saisie européen.
C’est le point que les sauvegardes ne traitent pas. Restaurer un système rend le soin possible. Cela ne retire pas un fichier déjà copié. D’où l’insistance, dans les enquêtes suisses comme dans le dossier américain, sur le vol préalable au chiffrement. La double extorsion n’est pas une variante. C’est le modèle par défaut de cette génération de gangs.
Une commission de 12 % et ce qu’elle révèle
Douze pour cent, ce n’est pas un tarif de boutique anecdotique. C’est un partage. L’affilié garde l’essentiel, l’opérateur prélève assez pour financer serveurs, support et site de fuite, sans supporter chaque intrusion. Plus le nombre d’affiliés grandit, plus la commission centrale devient une rente, même si chaque dossier paie moins.
Ce partage explique aussi les arrestations multiples. Frapper seulement l’administrateur laisse les affiliés avec le logiciel déjà déployé. Frapper seulement un négociateur laisse le panel ouvert. L’opération vise le centre et au moins un maillon de discussion. Le développeur identifié, même non arrêté dans l’immédiat, indique que le code lui-même est dans le viseur.
Pour les chercheurs qui suivaient KillSec depuis la mue de 2024, la commission était un indice de maturité. Un groupe qui affiche un pourcentage a cessé de jouer les justiciers. Il tient une comptabilité. Cette comptabilité, si elle se trouve sur les serveurs saisis, sera plus parlante que n’importe quel communiqué.
Ce que les victimes peuvent attendre, sans promesse de calendrier
Aucune autorité n’a publié, au moment de l’annonce, la liste des cinq cents attaques confirmées. Les entreprises qui se savaient visées peuvent espérer une confirmation, parfois une récupération d’éléments utiles à leur notification. Celles qui l’ignoraient découvriront peut-être leur nom dans un journal de serveur. Le délai dépend du tri des 110 téraoctets.
Payer ou ne pas payer ne se tranche pas dans un article. Les faits publics montrent seulement que le refus n’arrête pas toujours la publication, et que le paiement n’efface pas les copies. La tendance chiffrée par Chainalysis va vers moins de paiements. Elle ne va pas vers zéro incident.
Le geste le plus concret, pour une organisation qui se reconnaîtrait dans les secteurs visés, reste interne : sauvegardes isolées, comptes à privilèges limités, capacité à restaurer sans rappeler le gang. Rien de tout cela n’annule une fuite déjà faite. Tout cela réduit la valeur du premier levier, le chiffrement, et force l’attaquant à dépendre du second, plus visible, donc plus risqué pour lui.
Le registre public, allié tardif des enquêteurs
Les cryptomonnaies utilisées pour les rançons ne sont pas un brouillard total. Ce sont des écritures. Une adresse receveuse citée dans une note, un montant, une heure : ces trois éléments suffisent souvent à ouvrir une piste. Les mois qui suivent servent à voir si les fonds ont été découpés, regroupés, envoyés vers un service d’échange ou simplement laissés en attente.
Europol le dit sans détour. Les traceurs remontent déjà la piste. Les enquêteurs allemands cherchent les portefeuilles dans le matériel saisi. La rencontre des deux sources, registre et disque, est le moment où un pseudonyme devient une personne, ou du moins un flux relié à une personne déjà interpellée.
Cette remontée n’est pas une garantie de restitution. Les victimes qui ont payé ne doivent pas attendre un virement automatique. Elles peuvent, en revanche, voir des adresses citées dans une procédure, et parfois des gels lorsque les fonds touchent un intermédiaire régulé. Le reste demeure une affaire de saisie pénale, lente, inégale selon les pays.
Hacktivisme de façade, commerce de structure
La mue de KillSec, entre fin 2023 et juin 2024, est un classique du secteur. Le vocabulaire politique attire une audience, justifie des fuites, recrute. Le tarif arrive ensuite. Douze pour cent ne se réclament d’aucune cause. Ils se réclament d’un panel.
Les cibles de santé et d’administration locale achèvent de vider le récit. Un hôpital en Asie du Sud ou une mairie en Amérique latine ne sont pas des symboles cohérents d’une campagne. Ce sont des organisations dont l’arrêt coûte cher et dont la défense est inégale. Le groupe a choisi la rente, pas le manifeste.
L’opération Killswitch referme cette vitrine au moment où elle était devenue lisible. Le nom de code policier répond, presque terme à terme, au nom du gang. Couper l’interrupteur. Les domaines qui affichent un avis de saisie sont la version publique de ce geste.
Ce qui peut encore bouger dans les prochaines semaines
Plusieurs fronts restent ouverts. L’extradition du ressortissant néerlandais inculpé aux États-Unis. La suite donnée au développeur identifié, majeur depuis août. Le tri des serveurs à Hambourg. Les notifications aux victimes britanniques, suisses, portoricaines et au-delà. Le traçage des rançons, qui peut produire des gels sans produire immédiatement un procès.
Des affiliés non arrêtés peuvent tenter de relancer une enseigne sous un autre nom. C’est le risque habituel après une saisie de panel. Le code circule. Les habitudes aussi. Ce qui ne circule pas facilement, c’est la réputation d’un site de fuite déjà connu des victimes et des journalistes. Reconstruire cette réputation prend du temps, et expose à nouveau.
Le chiffre de seize ans continuera d’attirer les titres. Le chiffre qui comptera pour les dossiers médicaux déjà publiés est ailleurs : 180 gigaoctets mis en ligne, 110 téraoctets saisis, cinq cents attaques confirmées. L’âge explique la stupeur. Il n’explique pas le modèle. Le modèle, lui, tenait dans une commission, des serveurs et des paiements en cryptomonnaies. Trois points que l’opération a commencé à retirer.
Reste une scène simple, presque administrative. À Alicante, un adolescent de nationalité roumaine est interpellé. À Manchester, un négociateur présumé de 25 ans. En Roumanie, un troisième suspect. En ligne, des domaines qui ne menacent plus. Dans les labos, des disques et des graphes de transactions. KillSec n’a pas disparu de l’histoire des rançongiciels. Il a perdu, en une journée coordonnée, la pièce d’où il envoyait ses comptes à rebours.
]]>