Le 30 septembre 2026, une opération coordonnée depuis Hambourg a mis la main sur l’infrastructure de KillSec. Trois personnes ont été interpellées à titre provisoire, huit perquisitions ont été menées en Espagne, en Grèce, au Royaume-Uni et en Roumanie, cinq serveurs ont été saisis. Au moins 110 téraoctets de données volées ont été placés sous contrôle avant de pouvoir être remis en circulation. Le nom donné à l’opération, KillSwitch, résume assez bien l’intention : couper l’interrupteur.

Puis il y a la ligne qui a fait le tour des rédactions. L’opérateur principal présumé du groupe, son administrateur selon Europol, a 16 ans. Il a été arrêté à Alicante, en Espagne, et il est de nationalité roumaine.

J’ai relu cette phrase plusieurs fois. Pas parce qu’un adolescent dans la cybercriminalité serait un phénomène inédit: l’histoire du piratage est remplie de mineurs doués. Ce qui me retient, c’est le rôle. Il ne s’agit pas d’un figurant recruté pour cliquer sur des boutons. C’est la personne qui tenait l’infrastructure d’une organisation active sur plusieurs continents, avec des centaines de victimes.

Ce que l’opération a réellement arrêté

Les chiffres d’Europol donnent la mesure du chantier. Environ 1000 attaques présumées dans le monde, dont quelque 500 ont pour l’instant été qualifiées de réussies. Le mode opératoire ne demande aucune prouesse: exploiter des vulnérabilités connues, viser des points d’accès mal protégés, souvent des espaces de stockage en nuage laissés ouverts, extraire des données sensibles, puis menacer de les publier. L’extorsion remplace le chiffrement. On ne bloque plus les machines, on prend les fichiers en otage et on fait monter la pression publique.

Cinq serveurs ont été saisis, dont le serveur principal du groupe et ceux qui hébergeaient les fuites. Le site de publication, une adresse en .onion, affiche désormais une bannière de saisie signée par la police criminelle de Hambourg. Un site de fuite qui tombe, c’est un moyen de pression qui disparaît.

L’enquête dessine aussi une répartition des rôles qui en dit long sur le niveau d’organisation: un administrateur, un développeur, un négociateur, un affilié. Un développeur présumé a eu 18 ans en août 2026, il était encore mineur au moment d’une partie des faits qui lui sont reprochés. Un homme de 25 ans, suspecté d’avoir négocié avec les victimes, a été arrêté à Manchester et attendait une audience d’extradition. Un suspect de 24 ans a été interpellé en Roumanie. Dix pays ont participé, de la Belgique aux États-Unis, avec Europol et Eurojust en coordination et l’appui technique de deux sociétés privées, Bitdefender et Group-IB.

Le crime informatique est devenu un service

Voilà ce que je retiens de ce dossier. Le ransomware s’est industrialisé. Il se loue. Il existe des offres clés en main avec l’infrastructure, la plateforme de négociation, le support et les tableaux de bord. On n’a plus besoin de comprendre le chiffrement pour extorquer une entreprise. Il suffit de savoir gérer un service.

Cette bascule change la question. Tout l’été, on a débattu des agents d’intelligence artificielle capables de trouver des failles par eux-mêmes. Le débat est légitime, mais il porte sur l’automatisation de la recherche de vulnérabilités. KillSec raconte autre chose: ce qui a changé, c’est le coût d’entrée. Quand faire tomber une entreprise coûte moins cher qu’un abonnement mensuel, la compétence n’est plus le facteur limitant. La logistique et le sang-froid le deviennent.

Un opérateur de 16 ans devient alors possible, dans le sens le plus banal du terme. Pas parce qu’un adolescent serait un génie, mais parce que la place était vide et que le kit était prêt. Le talent précoce existait avant. L’infrastructure louée vient de le rendre exploitable à grande échelle.

La Suisse n’est pas spectatrice

fedpol et le Ministère public de la Confédération ont participé à l’opération. Ce n’est pas un détail protocolaire. Cela veut dire que la Suisse dispose des relais, des contacts et des capacités techniques pour s’inscrire dans une action de cette envergure, aux côtés de dix autres pays.

En même temps, la Suisse est une cible. Hôpitaux, communes, PME industrielles, études d’avocats: le tissu économique compte énormément d’organisations qui ne peuvent pas se payer une équipe de sécurité de vingt personnes, et qui détiennent des données dont la publication coûte cher. C’est exactement le profil qui intéresse un service d’extorsion.

Il y a une tension que je trouve inconfortable, et je préfère la nommer. La Suisse forme remarquablement bien ses informaticiens. Les écoles polytechniques, les hautes écoles spécialisées et le système d’apprentissage produisent chaque année des profils techniques solides, capables de comprendre une infrastructure, d’automatiser une attaque, de gérer un parc de serveurs. Ce savoir-faire est une chance pour l’économie. Il constitue aussi un vivier pour ceux qui cherchent des opérateurs.

L’écart entre le talent et le débouché légal mérite qu’on s’y arrête. Cela ne veut pas dire que la formation technique fabrique des délinquants. Cela veut dire qu’un jeune de 16 ans qui sait administrer des serveurs doit trouver, dans son entourage professionnel, des raisons plus fortes que celles qu’offre un groupe criminel: de l’argent rapide, une communauté, un sentiment de puissance. Sur ce terrain, un stage mal payé ne fait pas le poids.

Ce que je regarde maintenant

Trois points, à mon niveau d’observateur.

D’abord la suite judiciaire. Un suspect de 16 ans pose une difficulté que les polices connaissent mal: selon les pays, la réponse pénale varie, l’extradition d’un mineur est un casse-tête, et l’objectif de réinsertion entre en collision avec la gravité des faits. Un démantèlement réussi peut se transformer en dossier judiciaire qui s’étale sur des années.

Ensuite le remplacement. Une infrastructure tombe, la demande reste. Les affiliés sont ailleurs, les kits se relouent, et il faut quelques semaines pour reconstruire une plateforme. La vraie mesure du succès de KillSwitch ne sera pas le nombre de serveurs sous scellés, elle sera le temps qu’il faut au marché pour se réorganiser.

Enfin la prévention, qui reste le parent pauvre. Les victimes de KillSec ont perdu des données parce qu’un point d’accès était mal protégé. C’est frustrant, et c’est presque toujours la même histoire: une sauvegarde non testée, un accès distant sans second facteur, un espace de stockage public par erreur. Pendant qu’on saisit des serveurs à Hambourg, la prochaine victime est probablement en train d’ouvrir une porte dans son propre réseau, sans le savoir.

L’opération KillSwitch a fait son travail. Elle a coupé l’interrupteur, saisi les machines, arrêté des suspects et rendu visible une réalité que le débat sur les agents autonomes a un peu éclipsée. Une organisation criminelle sophistiquée a été pilotée par un adolescent, avec des outils loués. La question n’est pas de savoir si c’est impressionnant. Elle est de savoir combien de fois cela va se reproduire avant qu’on s’occupe du marché qui rend ces outils disponibles.