Una reciente operación policial internacional ha desarticulado al grupo de ransomware KillSec, resultando en la detención de tres sospechosos, la incautación de cinco servidores y el control de al menos 110 terabytes de datos robados. Lo más alarmante es que se ha identificado al presunto administrador y principal operador del grupo como un adolescente de apenas 16 años.
La operación, que se llevó a cabo el 30 de septiembre como parte de la denominada Operación KillSwitch, fue encabezada por las autoridades alemanas y se desarrolló en el contexto de una investigación que abarca aproximadamente 1,000 ataques sospechosos a nivel mundial. Eurojust y Europol coordinaron esfuerzos entre fuerzas de seguridad de Bélgica, Finlandia, Alemania, Grecia, Rumanía, España, Suiza, el Reino Unido y los Estados Unidos.
Los visitantes del sitio de filtraciones de KillSec en la dark web ahora se encuentran con un aviso de confiscación que indica que el dominio, los servidores y los datos asociados han sido puestos bajo el control de la Oficina de Policía Criminal del Estado de Hamburgo y agencias de aplicación de la ley internacionales. Además, el sitio web de la Operación KillSwitch confirma la acción coordinada contra el grupo.
Los investigadores han identificado a varias personas sospechosas de haber desempeñado diferentes roles dentro de KillSec, que incluyen un administrador, un desarrollador, un negociador y un afiliado. Según el comunicado de prensa de Eurojust, el adolescente que se sospecha que actuaba como administrador también es considerado el principal operador del grupo. Otro sospechoso, un desarrollador que cumplió 18 años en agosto de 2026, aún era menor de edad cuando ocurrieron algunos de los delitos presuntamente cometidos.
Las autoridades españolas arrestaron al joven de 16 años en Alicante, de acuerdo con información adicional divulgada el jueves. Se trata de un nacional rumano. Otros dos sospechosos en sus veintes fueron arrestados en el Reino Unido y Rumanía, mientras que el desarrollador de 18 años ha sido identificado, aunque no se ha reportado su detención.
Uno de los detenidos en el Reino Unido es un hombre de 25 años, sospechoso de haber negociado con las víctimas de KillSec. La Unidad de Operaciones Especiales de la Región Este informó que fue arrestado en Manchester y debía comparecer ante el Juzgado de Instrucción de Westminster el 1 de octubre para una audiencia de extradición.
KillSec, activo desde aproximadamente 2024, logró acceder a organizaciones mediante la explotación de vulnerabilidades en software y puntos de entrada mal asegurados, especialmente en sistemas conectados a almacenamiento en la nube. La información robada se copiaba a una infraestructura controlada por el grupo y se utilizaba para presionar a las víctimas a pagar rescates.
Las víctimas eran nombradas en el sitio de filtraciones de KillSec y recibían muestras de la información robada como prueba de que los atacantes tenían sus archivos. Las organizaciones que se negaban a pagar podían ver sus datos publicados de forma gratuita. Las autoridades han afirmado que el grupo recibió pagos de rescate sustanciales en algunos casos.
Hasta el momento, los investigadores han identificado alrededor de 500 ataques exitosos, aunque se espera que ese número cambie a medida que se examine la evidencia confiscada. Europol también informó que los miembros de KillSec utilizaron inteligencia artificial para ayudar en la construcción y mantenimiento de su infraestructura de ransomware, así como para identificar objetivos.
Durante la acción coordinada, la policía registró ocho propiedades en Grecia, Rumanía, España y el Reino Unido. Se incautaron cinco servidores utilizados por KillSec, incluyendo infraestructura que contenía información robada de las víctimas, y las autoridades también tomaron control de los dominios operados por el grupo.
Al menos 110 terabytes de datos robados fueron asegurados para evitar accesos no autorizados adicionales. Esta cantidad proporciona a los investigadores un cuerpo sustancial de evidencia para examinar mientras trabajan en la identificación de víctimas adicionales y personas sospechosas de participar en KillSec.
Las autoridades también están rastreando la actividad financiera del grupo. Europol proporcionó asistencia especializada para la trazabilidad de criptomonedas y el examen de evidencia digital, mientras que los investigadores analizan ahora dispositivos, servidores y otros materiales incautados en busca de vínculos con ataques adicionales.
La operación sigue activa. Las fuerzas del orden no han comunicado que todos los sospechosos de KillSec hayan sido arrestados, y Eurojust ha indicado que la evidencia incautada podría identificar a víctimas adicionales, ataques y personas involucradas con el grupo.
Este no es el primer caso en el que Alicante está involucrado en un asunto relacionado con hackers adolescentes. En 2012, Hackread.com reportó que la policía arrestó a un joven de 16 años en Alicante, acusado de infectar computadoras con un troyano y robar datos bancarios, contraseñas de redes sociales, correos electrónicos, direcciones y otra información personal.
El adolescente también fue acusado de extorsionar a las víctimas y supuestamente había utilizado la conexión a Internet de un vecino sin permiso, lo que inicialmente llevó a la policía a confundirlo con otra persona.
Otro caso surgió en febrero de 2025, cuando un joven de 18 años conocido en línea como “Natohub” fue arrestado en Calpe, Alicante. Las autoridades españolas lo sospechaban de haber realizado más de 40 ataques contra organizaciones públicas y privadas, con objetivos vinculados a la OTAN, el Ejército de EE. UU., las Naciones Unidas y la Guardia Civil y ministerios del gobierno español. La policía incautó equipos informáticos, un iPhone y acceso a alrededor de 50 cuentas de criptomonedas durante la investigación.
Alicante también fue el lugar donde se realizó un importante arresto por cibercrimen en diciembre de 2023, aunque ese caso no involucró a un adolescente. La policía española detuvo a un nacional venezolano acusado de liderar las operaciones financieras del grupo de hackers Kelvin Security.
Las autoridades vincularon al grupo con más de 300 ataques contra organizaciones en más de 90 países y acusaron al sospechoso de blanquear los ingresos a través de intercambios de criptomonedas.
