Operación internacional contra grupo de ransomware KillSec: detenido un menor en Alicante

bitycuanto

octubre 3, 2026

Agentes de la policía española analizan datos cifrados en un centro de mando moderno durante una operación internacional...

Un menor de 16 años fue detenido en Alicante por su presunta vinculación con el grupo de ransomware KillSec, en el marco de una operación internacional denominada KillSwitch. La acción ha involucrado a múltiples países y ha permitido intervenir más de 110 terabytes de datos. Se atribuyen al grupo más de 1.000 ciberataques en todo el mundo, con al menos 280 víctimas.

La Guardia Civil y los Mossos d’Esquadra han dado un importante golpe contra uno de los grupos de cibercrimen organizado más activos del momento. En Alicante, se ha detenido a un menor de nacionalidad rumana por su presunta participación como uno de los principales administradores del grupo internacional KillSec, responsable de ataques de ransomware en todo el mundo.

Este caso forma parte de una operación coordinada con Europol, Eurojust y autoridades internacionales, incluyendo Estados Unidos, Bélgica, Alemania y otros países. La detención se produce tras un ciberataque sufrido por una empresa catalana a principios del 2025, que según las investigaciones, ha causado daños de alrededor de un millón de euros.

El grupo KillSec opera desde aproximadamente el año 2024 y se especializa en atacar sistemas informáticos mediante la explotación de vulnerabilidades y puntos de acceso mal protegidos. Sus métodos incluyen no solo el cifrado de datos, sino también la doble extorsión, donde los atacantes amenazan con publicar información sensible si las víctimas no pagan un rescate en criptomonedas.

¿Qué significa esto para ti?

Si trabajas en una empresa, gestionas información sensible o incluso eres un usuario común de internet, esta noticia puede afectarte. KillSec ha atacado a más de 280 organizaciones, muchas de las cuales han tenido que pagar hasta 500.000 euros en criptomonedas para evitar la divulgación de datos privados.

Los ciberataques no son solo un problema para grandes corporaciones: también afectan a pequeñas empresas, hospitales, escuelas y hasta gobiernos. La doble extorsión añade una capa adicional de presión, ya que incluso si la víctima paga el rescate, su información puede acabar en la internet oscura.

El modus operandi del grupo

Según las fuentes, KillSec se enfoca especialmente en entornos de almacenamiento en la nube y puntos de acceso con defensas débiles. Una vez que acceden a los sistemas, copian información interna sensible y la trasladan a infraestructuras controladas por el grupo.

Las víctimas son identificadas en sitios de filtraciones de la internet oscura, donde reciben amenazas: si no pagan el rescate exigido, sus datos pueden ser publicados libremente. En algunos casos, incluso los archivos se ponen disponibles para su descarga gratuita si la víctima no paga.

La operación internacional ha permitido a las autoridades intervenir cinco servidores centrales y asegurar al menos 110 terabytes de datos relacionados con el grupo. Además, han controlado dominios utilizados por KillSec y redirigido los visitantes a un aviso oficial sobre la intervención policial.

¿Qué más se sabe del caso?

En la operación internacional KillSwitch, se han practicado ocho registros domiciliarios en España, Grecia, Reino Unido y Rumanía. En total, se han efectuado tres detenciones, entre ellas la de un menor en Alicante, y una mujer ha quedado investigada por su posible vinculación con el grupo.

Los investigadores han intervenido material informático, teléfonos móviles, carteras de criptoactivos y servicios relacionados con el cifrado y la anonimización de información. En un primer análisis, se han encontrado transacciones correspondientes a pagos en forma de rescate por parte de algunas víctimas.

La investigación ha sido coordinada por Europol y Eurojust, además de contado con el apoyo de las empresas de ciberseguridad BitDefender y Group-IB, que han contribuido al análisis de datos, la identificación de patrones de ataque y el desarrollo de estrategias para neutralizar a KillSec.

La operación se denominó Operación Rotoma por parte de la Guardia Civil, mientras que los Mossos d’Esquadra la iniciaron tras un ciberataque sufrido por una entidad catalana. Según las fuentes, el grupo ha llevado a cabo más de 1.000 ataques en todo el mundo, de los cuales alrededor de 500 han tenido éxito.

Análisis: ¿qué implica para el sector IT?

Riesgo para organizaciones: La operación contra KillSec demuestra que incluso grupos de ciberdelincuencia pueden estar liderados por menores o tener estructuras descentralizadas. Esto complica las investigaciones y requiere una mayor vigilancia en la seguridad informática. Necesidad de defensas robustas: Las empresas deben reforzar sus sistemas, implementar actualizaciones frecuentes, usar soluciones de detección de amenazas avanzadas y formar a su personal sobre técnicas de ingeniería social. Los ataques por vulnerabilidades no protegidas son un riesgo real. Impacto en la ciberseguridad pública: La colaboración internacional, como la llevada a cabo por Europol, Eurojust y las unidades de cibercrimen de distintos países, es clave para combatir este tipo de amenazas. Sin embargo, el volumen de información intervenida indica que aún queda mucho por investigar. ¿Qué hay de las criptomonedas?: El uso de criptomonedas en estos ataques facilita la anónimidad y dificulta las investigaciones. La Guardia Civil ha intervenido carteras de criptoactivos, lo cual sugiere que el grupo tenía acceso a plataformas virtuales para recibir los rescates.

¿Por qué se detuvo a un menor?

Según las fuentes, el menor fue identificado como uno de los principales administradores del grupo. La investigación empezó con una imagen de perfil utilizada por KillSec, lo que permitió localizar a un sospechoso en España.

¿Qué papel tienen las empresas de ciberseguridad en esta operación?

Empresas como BitDefender y Group-IB han participado activamente en la investigación. Su colaboración con las autoridades ha sido clave para identificar patrones, rastrear ataques y desarrollar estrategias de defensa contra el grupo.

¿Qué pasará ahora con los datos intervenidos?

Las autoridades continúan analizando dispositivos y 110 terabytes de información. Estos datos podrían ayudar a identificar nuevas víctimas, otros integrantes del grupo o incluso nuevos ataques futuros.

💬 ¿Y tú qué opinas?

¿Crees que la colaboración internacional es suficiente para combatir grupos como KillSec?

¿Qué medidas tomarías si trabajaras en una empresa que sufriera un ataque similar?

¿Consideras que los ciberataques de ransomware son una amenaza demasiado grande para ser ignorada?

Tu opinión puede ayudar a otros lectores a entender mejor el impacto de estos ataques y cómo podemos defendernos. ¡Deja tu comentario!

Fuentes consultadas

Deja un comentario