🛡 CIBERCRIMEN 🛡

Desmantelado el grupo de ransomware KillSec, arrestado un administrador sospechoso de 16 años.

🛡CyberObservatorio
Desmantelado el grupo de ransomware KillSec, arrestado un administrador sospechoso de 16 años.
Idioma

Desmantelado el grupo de ransomware KillSec, arrestado un administrador sospechoso de 16 años.

Fuente: HackRead

Una reciente operación policial internacional ha desarticulado al grupo de ransomware KillSec, resultando en la detención de tres sospechosos, la incautación de cinco servidores y el control de al menos 110 terabytes de datos robados. Lo más alarmante es que se ha identificado al presunto administrador y principal operador del grupo como un adolescente de apenas 16 años.

La operación, que se llevó a cabo el 30 de septiembre como parte de la denominada Operación KillSwitch, fue encabezada por las autoridades alemanas y se desarrolló en el contexto de una investigación que abarca aproximadamente 1,000 ataques sospechosos a nivel mundial. Eurojust y Europol coordinaron esfuerzos entre fuerzas de seguridad de Bélgica, Finlandia, Alemania, Grecia, Rumanía, España, Suiza, el Reino Unido y los Estados Unidos.

Los visitantes del sitio de filtraciones de KillSec en la dark web ahora se encuentran con un aviso de confiscación que indica que el dominio, los servidores y los datos asociados han sido puestos bajo el control de la Oficina de Policía Criminal del Estado de Hamburgo y agencias de aplicación de la ley internacionales. Además, el sitio web de la Operación KillSwitch confirma la acción coordinada contra el grupo.

Imagen del articulo

Los investigadores han identificado a varias personas sospechosas de haber desempeñado diferentes roles dentro de KillSec, que incluyen un administrador, un desarrollador, un negociador y un afiliado. Según el comunicado de prensa de Eurojust, el adolescente que se sospecha que actuaba como administrador también es considerado el principal operador del grupo. Otro sospechoso, un desarrollador que cumplió 18 años en agosto de 2026, aún era menor de edad cuando ocurrieron algunos de los delitos presuntamente cometidos.

Las autoridades españolas arrestaron al joven de 16 años en Alicante, de acuerdo con información adicional divulgada el jueves. Se trata de un nacional rumano. Otros dos sospechosos en sus veintes fueron arrestados en el Reino Unido y Rumanía, mientras que el desarrollador de 18 años ha sido identificado, aunque no se ha reportado su detención.

Uno de los detenidos en el Reino Unido es un hombre de 25 años, sospechoso de haber negociado con las víctimas de KillSec. La Unidad de Operaciones Especiales de la Región Este informó que fue arrestado en Manchester y debía comparecer ante el Juzgado de Instrucción de Westminster el 1 de octubre para una audiencia de extradición.

KillSec, activo desde aproximadamente 2024, logró acceder a organizaciones mediante la explotación de vulnerabilidades en software y puntos de entrada mal asegurados, especialmente en sistemas conectados a almacenamiento en la nube. La información robada se copiaba a una infraestructura controlada por el grupo y se utilizaba para presionar a las víctimas a pagar rescates.

Las víctimas eran nombradas en el sitio de filtraciones de KillSec y recibían muestras de la información robada como prueba de que los atacantes tenían sus archivos. Las organizaciones que se negaban a pagar podían ver sus datos publicados de forma gratuita. Las autoridades han afirmado que el grupo recibió pagos de rescate sustanciales en algunos casos.

Hasta el momento, los investigadores han identificado alrededor de 500 ataques exitosos, aunque se espera que ese número cambie a medida que se examine la evidencia confiscada. Europol también informó que los miembros de KillSec utilizaron inteligencia artificial para ayudar en la construcción y mantenimiento de su infraestructura de ransomware, así como para identificar objetivos.

Durante la acción coordinada, la policía registró ocho propiedades en Grecia, Rumanía, España y el Reino Unido. Se incautaron cinco servidores utilizados por KillSec, incluyendo infraestructura que contenía información robada de las víctimas, y las autoridades también tomaron control de los dominios operados por el grupo.

Al menos 110 terabytes de datos robados fueron asegurados para evitar accesos no autorizados adicionales. Esta cantidad proporciona a los investigadores un cuerpo sustancial de evidencia para examinar mientras trabajan en la identificación de víctimas adicionales y personas sospechosas de participar en KillSec.

Las autoridades también están rastreando la actividad financiera del grupo. Europol proporcionó asistencia especializada para la trazabilidad de criptomonedas y el examen de evidencia digital, mientras que los investigadores analizan ahora dispositivos, servidores y otros materiales incautados en busca de vínculos con ataques adicionales.

La operación sigue activa. Las fuerzas del orden no han comunicado que todos los sospechosos de KillSec hayan sido arrestados, y Eurojust ha indicado que la evidencia incautada podría identificar a víctimas adicionales, ataques y personas involucradas con el grupo.

Este no es el primer caso en el que Alicante está involucrado en un asunto relacionado con hackers adolescentes. En 2012, Hackread.com reportó que la policía arrestó a un joven de 16 años en Alicante, acusado de infectar computadoras con un troyano y robar datos bancarios, contraseñas de redes sociales, correos electrónicos, direcciones y otra información personal.

El adolescente también fue acusado de extorsionar a las víctimas y supuestamente había utilizado la conexión a Internet de un vecino sin permiso, lo que inicialmente llevó a la policía a confundirlo con otra persona.

Otro caso surgió en febrero de 2025, cuando un joven de 18 años conocido en línea como “Natohub” fue arrestado en Calpe, Alicante. Las autoridades españolas lo sospechaban de haber realizado más de 40 ataques contra organizaciones públicas y privadas, con objetivos vinculados a la OTAN, el Ejército de EE. UU., las Naciones Unidas y la Guardia Civil y ministerios del gobierno español. La policía incautó equipos informáticos, un iPhone y acceso a alrededor de 50 cuentas de criptomonedas durante la investigación.

Alicante también fue el lugar donde se realizó un importante arresto por cibercrimen en diciembre de 2023, aunque ese caso no involucró a un adolescente. La policía española detuvo a un nacional venezolano acusado de liderar las operaciones financieras del grupo de hackers Kelvin Security.

Las autoridades vincularon al grupo con más de 300 ataques contra organizaciones en más de 90 países y acusaron al sospechoso de blanquear los ingresos a través de intercambios de criptomonedas.

KillSec Ransomware Group Dismantled, 16-Year-Old Suspected Admin Arrested

Source: HackRead

An international police operation has disrupted the KillSec ransomware group, with three suspects arrested, five servers seized and at least 110 terabytes of stolen data placed under law enforcement control. Investigators say the suspected administrator and main operator is only 16 years old. The operation took place on September 30 as part of Operation KillSwitch, an investigation led by German authorities into roughly 1,000 suspected attacks worldwide. Eurojust and Europol coordinated authorities from Belgium, Finland, Germany, Greece, Romania, Spain, Switzerland, the United Kingdom and the United States. Visitors to KillSec’s dark web leak site now see a seizure notice stating that the domain, servers and associated data have been taken under the control of the State Criminal Police Office of Hamburg and international law enforcement agencies. The separateOperation KillSwitch websitealso confirms the coordinated action against the group. Investigators identified several people suspected of performing different jobs for KillSec, including an administrator, developer, negotiator and affiliate. According to Eurojust’spress release, the teenager suspected of serving as administrator was also considered the group’s main operator. Another suspected developer turned 18 in August 2026 and was still a minor when some of the alleged offences took place. Spanish authorities arrested the 16-year-old in Alicante, according to additional information released Thursday. He is a Romanian national. Two other suspects in their twenties were arrested in Britain and Romania, while the suspected 18-year-old developer has been identified but was not reported as arrested. One of those detained in Britain is a 25-year-old man suspected of negotiating with KillSec victims. The Eastern Region Special Operations Unitsaidhe was arrested in Manchester and was due to appear at Westminster Magistrates’ Court on October 1 for an extradition hearing. Active since around 2024, KillSec gained access to organisations by exploiting software vulnerabilities and poorly secured entry points, particularly systems connected to cloud storage. Stolen information was copied to infrastructure controlled by the group and used to pressure victims into paying ransoms. Victims were named on KillSec’s leak site and sent samples of stolen information as proof that the attackers had their files. Organisations that refused to pay could have their information published for free. Authorities said the group received substantial ransom payments in some cases. Investigators have so far identified around 500 attacks that were successful, although that number could change as seized evidence is examined. Europolalso saidinvestigators found that KillSec members used artificial intelligence to help build and maintain their ransomware infrastructure and identify targets. Police searched eight properties in Greece, Romania, Spain and the UK during the coordinated action. Five servers used by KillSec were seized, including infrastructure holding information stolen from victims, while authorities also took control of domains operated by the group. At least 110TB of stolen data was secured against further unauthorised access. The amount gives investigators a substantial body of evidence to examine as they work to identify additional victims and people suspected of participating in KillSec. Authorities are also following the group’s financial activity. Europol provided specialist assistance for cryptocurrency tracing and examination of digital evidence, while investigators are now analysing seized devices, servers and other material for links to further attacks. The operation remains active. Law enforcement has not said that every suspected KillSec member has been arrested, and Eurojust said the seized evidence could identify additional victims, attacks and people involved with the group. This is not the first time Alicante has appeared in a case involving an alleged teenage hacker. Back in 2012, Hackread.comreportedthat police arrested a 16-year-old in Alicante accused of infecting computers with a Trojan and stealing bank details, social media passwords, emails, addresses and other personal information. The teenager was also accused of blackmailing victims and had allegedly used a neighbour’s internet connection without permission, initially leading police to the wrong person. Another case surfaced in February 2025, when an 18-year-old known online as “Natohub” wasarrested in Calpe, Alicante. Spanish authorities suspected him of more than 40 attacks against public and private organisations, with targets linked to NATO, the US Army, the United Nations and Spain’s Civil Guard and government ministries. Police seized computer equipment, an iPhone and access to around 50 cryptocurrency accounts during the investigation. Alicante was also the location of a major cybercrime arrest in December 2023, although that case did not involve a teenager. Spanish policearrested a Venezuelan nationalaccused of leading the financial operations of the Kelvin Security hacker group. Authorities linked the group to more than 300 attacks against organisations in over 90 countries and accused the suspect of laundering proceeds through cryptocurrency exchanges.

Desmantelado el grupo de ransomware KillSec, arrestado un administrador sospechoso de 16 años. | Ciberseguridad - NarcoObservatorio