🛡 CIBERCRIMEN 🛡

Operación KillSwitch: Policía desmantela el grupo de ransomware KillSec.

🛡CyberObservatorio
Operación KillSwitch: Policía desmantela el grupo de ransomware KillSec.
Idioma

Operación KillSwitch: Policía desmantela el grupo de ransomware KillSec.

Fuente: Security Affairs

**Operación KillSwitch: La Caída de KillSec y el Auge del Cibercrimen Juvenil**

La ciberseguridad se enfrenta a un nuevo y alarmante desafío, visibilizado en la reciente Operación KillSwitch, una operación internacional que culminó con la intervención de las fuerzas del orden sobre el sitio de filtraciones de KillSec, un grupo de cibercriminales que amenazaba a sus víctimas con la publicación de datos robados a menos que se les pagara un rescate. Este golpe a la infraestructura del grupo no solo resultó en la incautación de más de 110 terabytes de datos robados, sino que también subraya una tendencia preocupante: el creciente involucramiento de jóvenes en actividades delictivas en línea.

La implicación de esta operación es significativa, ya que afecta a una variedad de sectores, desde empresas privadas hasta individuos cuyos datos personales pueden haber sido comprometidos. Con el auge del cibercrimen, es esencial que las organizaciones y los usuarios comprendan los riesgos y las medidas a tomar para protegerse en un entorno digital cada vez más hostil.

La Operación KillSwitch fue liderada por autoridades alemanas y coordinada por Europol, que reveló que los investigadores están examinando cerca de 1,000 ataques sospechosos a nivel mundial, de los cuales alrededor de 500 han sido confirmados como exitosos. Los detalles de esta operación se hicieron públicos el 30 de septiembre de 2026, cuando se anunció que las fuerzas del orden habían tomado el control del sitio de filtraciones de KillSec, bloqueando así el acceso no autorizado a una vasta cantidad de datos robados. La investigación ha puesto de relieve que el grupo explotó vulnerabilidades en los sistemas de las organizaciones, particularmente en puntos de acceso mal asegurados, para sustraer información sensible.

La actividad del grupo KillSec se remonta aproximadamente a 2024, y su modus operandi se centraba en infiltraciones a través de fallos de software y una seguridad deficiente, con un enfoque particular en el almacenamiento en la nube. Tras el robo de datos, el grupo publicaba las identidades de las víctimas en su sitio, exigiendo pagos para mantener la confidencialidad de la información. En algunos casos, las víctimas cedieron a las demandas de rescate.

Uno de los aspectos más sorprendentes de esta investigación es el uso de inteligencia artificial por parte de KillSec, que empleó estas herramientas para construir y mantener su infraestructura de ransomware, así como para identificar posibles víctimas. Aunque la utilización de IA por parte de grupos de ransomware no es un desarrollo inesperado, la confirmación de su uso en una operación policial resalta la evolución de las tácticas en el cibercrimen.

Lo que también ha llamado la atención es la juventud de los sospechosos involucrados. Se cree que el operador principal del grupo tiene apenas 16 años. Otro de los sospechosos, que se cree es un desarrollador, cumplió 18 años en agosto de 2026, pero era menor de edad cuando ocurrieron algunos de los delitos. Investigadores también han identificado a personas que podrían haber actuado como negociadores o afiliados del grupo. La investigación sigue en progreso, lo que sugiere que pueden surgir más detalles en el futuro.

El caso de KillSec es un reflejo de una tendencia creciente en el cibercrimen, donde operaciones de ransomware complejas están siendo ejecutadas por individuos muy jóvenes. Esta situación plantea preguntas inquietantes sobre la accesibilidad y el atractivo del cibercrimen para las nuevas generaciones, así como sobre la responsabilidad de las plataformas tecnológicas en la protección de sus usuarios.

La operación fue un esfuerzo coordinado que implicó la ejecución de ocho registros en propiedades ubicadas en España, Grecia, Rumanía y el Reino Unido, resultando en tres arrestos provisionales y la incautación de pruebas y activos relacionados con las actividades delictivas del grupo. Durante la investigación, las fuerzas del orden lograron tomar el control de cinco servidores centrales utilizados por KillSec para gestionar sus operaciones y almacenar datos robados. Además, se confiscaron los dominios del grupo, redirigiendo a los visitantes a un aviso de las autoridades.

Diez países participaron en esta operación multijurisdiccional, incluyendo Bélgica, Finlandia, Alemania, Grecia, Países Bajos, Rumanía, España, Suiza, Reino Unido y Estados Unidos. Europol y Eurojust desempeñaron un papel crucial en la colaboración internacional, facilitando el intercambio de inteligencia y la coordinación judicial necesaria para llevar a cabo acciones simultáneas en múltiples países. La labor de Eurojust fue especialmente importante para alinear a las autoridades en la identificación de sospechosos y en el seguimiento de los rastros financieros.

El éxito de la Operación KillSwitch resalta la importancia de una respuesta coordinada y efectiva ante el cibercrimen. Las fuerzas del orden continúan trabajando para analizar los dispositivos confiscados, rastrear criptomonedas y seguir la pista de pruebas que podrían revelar más víctimas y personas implicadas en este entorno delictivo. A medida que la tecnología avanza, también lo hacen las tácticas de los cibercriminales, lo que hace esencial que tanto individuos como organizaciones se mantengan alerta y adopten medidas proactivas para protegerse de futuros ataques.

La historia de KillSec y su desarticulación es un recordatorio de que la lucha contra el cibercrimen no solo es una cuestión de tecnología, sino también de educación y prevención. Es vital que las empresas implementen medidas de seguridad robustas y que los usuarios sean conscientes de los riesgos asociados con la exposición de sus datos en un mundo digital cada vez más interconectado.

Operation KillSwitch: Police Dismantle KillSec Ransomware Group

Source: Security Affairs

Law enforcement seized control ofKillSec‘sdark webleak site, the Tor website the group used to threaten victims with publishing stolen files unless they paid up. That single action locked down more than 110 terabytes of stolen data, cutting off further unauthorized access. Full details are inEuropol’s release. The takedown was part of Operation KillSwitch, led by German authorities. Investigators are looking into around 1,000 suspected attacks worldwide and believe the group’s main operator is just 16 years old. Three suspects were arrested and police searched eight properties in Greece, Romania, Spain, and the UK. “On 30 September 2026, law enforcement took control of KillSec’s leak site, securing at least 110 terabytes of data against further unauthorised access.” reads thepress releasepublished by EUROPOL. “KillSec stole sensitive data by exploiting vulnerabilities and poorly secured access points to organisations’ systems. Around 500 of the suspected attacks have so far been identified as successful. This figure may change as investigators examine the evidence seized during the operation.” KillSec has been active since around 2024. The group broke into systems by exploiting software flaws and weak security, often targeting cloud storage. After stealing sensitive data, they posted victims on their leak site and demanded payment to keep the data private. Investigators are looking into around 1,000 suspected attacks, with about 500 already confirmed. The number could change as police examine the seized evidence. In some cases, the group received ransom payments. What stands out is the tooling: investigators found the group used AI to build and maintain its ransomware infrastructure and to help pick out potential victims. Ransomware crews adopting AI for target selection isn’t exactly a plot twist at this point, but seeing it confirmed in a law enforcement operation is still worth noting. The suspected main operator is 16 years old. Another suspect, believed to be a developer, turned 18 in August 2026 and was under 18 when some of the alleged crimes happened. Investigators also found people who may have worked as a negotiator and an affiliate. The investigation is still ongoing. The case also shows a growing trend in cybercrime: some complex ransomware operations are being run by very young people. “The coordinated action targeted both the people behind KillSec and the systems they relied on. Authorities carried out eight house searches in Spain, Greece, Romania, and the United Kingdom, made three provisional arrests, and seized evidence and assets.” continues the press release. Police brought five central servers under their control over the course of the investigation, including the systems used to manage KillSec’s operations and store stolen victim data. They also seized the group’s domains and redirected visitors to a law enforcement notice instead. Authorities are now working through seized devices, tracing cryptocurrency, and following up on evidence that could surface more victims and more people involved. Ten countries took part in the operation: Belgium, Finland, Germany, Greece, the Netherlands, Romania, Spain, Switzerland, the UK, and the US. Europol and Eurojust also supported the investigation. Europol shared intelligence and helped investigators work together, while Eurojust helped coordinate the legal side. Europol also helped organize the action across countries. In total, police made three arrests and searched eight properties in four countries at the same time. Eurojust’s role was judicial coordination, getting authorities across jurisdictions to align on identifying suspects and tracking financial trails. Europol also ran a coordination center to make sure the action happened simultaneously across every country involved. Pulling off three arrests and eight searches at the same time, across four countries, isn’t a small logistics problem. Follow me on Twitter:@securityaffairsandFacebookandMastodon Pierluigi Paganini (SecurityAffairs– hacking, KillSec Ransomware)

Operación KillSwitch: Policía desmantela el grupo de ransomware KillSec. | Ciberseguridad - NarcoObservatorio