Una operación internacional contra el grupo de ransomware KillSec ha llevado a la detención en la provincia de Alicante de un menor de 16 años al que los investigadores señalan como presunto administrador y principal operador de la organización. Europol vincula al grupo con alrededor de 1.000 ciberataques sospechosos en todo el mundo desde 2024. La actuación ha permitido además asegurar al menos 110 terabytes de datos y tomar el control de infraestructura utilizada por la red.
Una investigación internacional contra el cibercrimen ha terminado con una de sus principales actuaciones en la provincia de Alicante.
Un menor de 16 años ha sido detenido como presunto principal operador de KillSec, un grupo dedicado al robo de información y a la extorsión digital mediante ransomware.
La operación, denominada KillSwitch, se ha desarrollado de forma coordinada en varios países europeos.
Según Europol, las autoridades investigan alrededor de:
1.000 ataques sospechosos en todo el mundo.
De ellos, aproximadamente 500 han sido identificados hasta ahora como ataques exitosos, aunque la cifra podría cambiar a medida que se analice todo el material intervenido.
Un menor de 16 años detenido en la provincia de Alicante
Los investigadores consideran al adolescente arrestado en Alicante como el supuesto administrador y principal operador de KillSec.
La investigación internacional ha identificado diferentes funciones dentro de la estructura.
Además del administrador, aparecen perfiles relacionados con:
- desarrollo de herramientas;
- negociación;
- afiliados;
- gestión de la infraestructura utilizada por el grupo.
Las pesquisas continúan abiertas y podrían permitir identificar a más personas relacionadas con la organización.
1.000 ciberataques bajo investigación
KillSec habría comenzado a operar alrededor de 2024.
La investigación internacional analiza aproximadamente un millar de ataques sospechosos atribuidos al grupo.
Europol señala que unos:
500 ataques
han podido ser identificados hasta el momento como exitosos.
Esto no significa que todos los casos estén completamente esclarecidos.
El análisis de los dispositivos, servidores y datos intervenidos podría revelar nuevas víctimas, nuevos ataques y otros posibles implicados.
La operación se desarrolló en cuatro países
La actuación coordinada se llevó a cabo el 30 de septiembre de 2026.
Las autoridades realizaron:
8 registros.
Se practicaron actuaciones en:
- España;
- Grecia;
- Rumanía;
- Reino Unido.
La operación terminó además con tres arrestos provisionales.
Uno de ellos es el menor localizado en la provincia de Alicante.
Intervenidos al menos 110 terabytes de datos
La cantidad de información asegurada durante la operación da una idea de la dimensión del caso.
Las autoridades consiguieron proteger:
al menos 110 terabytes de datos.
También tomaron el control de infraestructura informática utilizada por KillSec.
Entre ella figuran cinco servidores centrales empleados para gestionar las actividades del grupo y almacenar información obtenida de las víctimas.
Los investigadores continúan examinando todo ese material.
La Policía tomó el control de la web utilizada para amenazar a las víctimas
KillSec utilizaba un sitio en la llamada dark web para aumentar la presión sobre las organizaciones atacadas.
Según Europol, las víctimas eran identificadas públicamente en esa página y recibían amenazas relacionadas con la difusión de la información sustraída.
El mensaje era básicamente:
pagar o exponerse a que los archivos robados fueran publicados.
Durante la operación, las fuerzas de seguridad consiguieron hacerse con el control de esa infraestructura.
Los dominios utilizados por KillSec fueron intervenidos y redirigidos hacia un aviso policial.
Cómo actuaba presuntamente KillSec
El grupo buscaba vulnerabilidades y accesos deficientemente protegidos en los sistemas informáticos de empresas y organizaciones.
Los investigadores destacan especialmente los accesos relacionados con almacenamiento en la nube.
Una vez dentro, los atacantes podían copiar información interna sensible y trasladarla a infraestructura bajo su control.
Después llegaba la extorsión.
La organización amenazaba con hacer públicos los archivos si la víctima no pagaba.
En algunos casos investigados se habrían producido pagos importantes para intentar evitar la filtración.
También utilizaban inteligencia artificial
La investigación ha revelado otro elemento especialmente relevante.
Según Europol, KillSec utilizó inteligencia artificial para desarrollar y mantener parte de su infraestructura de ransomware y para localizar posibles víctimas.
Esto demuestra cómo herramientas que tienen usos completamente legítimos pueden ser aprovechadas también en actividades delictivas.
La inteligencia artificial no sustituía necesariamente a los integrantes del grupo, sino que habría servido como herramienta para facilitar determinadas tareas.
La investigación comenzó a tomar forma en 2025
Las autoridades de varios países comenzaron a investigar ataques relacionados con KillSec a principios de 2025.
Al comprobar que diferentes investigaciones nacionales apuntaban hacia la misma estructura, comenzó la coordinación internacional.
Europol desempeñó un papel importante conectando la información disponible en los distintos países.
Su Centro Europeo de Ciberdelincuencia también proporcionó apoyo especializado en ámbitos como:
- análisis de información;
- coordinación entre investigadores;
- seguimiento de criptomonedas;
- análisis de evidencias digitales.
Guardia Civil y Mossos participaron en España
La parte española de la operación ha contado con participación de la Guardia Civil y los Mossos d’Esquadra.
También figuran en la investigación el Juzgado de Instrucción número 20 de Barcelona y la Fiscalía de Barcelona.
El dispositivo internacional ha reunido autoridades de numerosos países.
Entre ellos aparecen:
Bélgica, Finlandia, Alemania, Grecia, Países Bajos, Rumanía, España, Suiza, Reino Unido y Estados Unidos.
También han participado Europol y Eurojust.
El FBI participa en la investigación internacional
Estados Unidos forma parte igualmente del dispositivo.
Entre los organismos participantes figuran la Fiscalía Federal del Distrito de Puerto Rico y la oficina del FBI en San Juan.
La cooperación internacional resulta especialmente importante en este tipo de delitos.
Un atacante puede encontrarse físicamente en un país, utilizar servidores situados en otro y dirigir sus ataques contra víctimas ubicadas a miles de kilómetros.
Por eso las investigaciones de ransomware suelen superar rápidamente las fronteras nacionales.
Qué es KillSec
KillSec es el nombre utilizado por un grupo vinculado a actividades de ransomware y extorsión digital.
En términos sencillos, este tipo de organizaciones busca acceder ilegalmente a sistemas informáticos para conseguir información o bloquear recursos.
Después puede exigir dinero a cambio de:
- recuperar el acceso;
- no publicar información;
- no vender los datos;
- no continuar con la extorsión.
En el caso investigado, una parte fundamental de la presión consistía en amenazar con publicar los documentos robados.
¿Qué significa ransomware?
El ransomware es un tipo de actividad maliciosa relacionada con el secuestro o bloqueo de información y sistemas.
Tradicionalmente, muchos ataques cifraban los archivos de una empresa y exigían un rescate para recuperarlos.
Con el tiempo, los grupos criminales han añadido otras formas de presión.
Una de ellas es la denominada doble extorsión:
primero se roba información y después se amenaza con publicarla si la víctima no paga.
Así, aunque la empresa tenga copias de seguridad y pueda recuperar sus sistemas, continúa existiendo el riesgo de filtración de información confidencial.
Las criptomonedas también están bajo investigación
Las autoridades no se han limitado a intervenir ordenadores y servidores.
La operación incluye el rastreo de los beneficios presuntamente obtenidos mediante la actividad criminal, incluidos criptoactivos.
Europol ha proporcionado apoyo especializado para seguir estas operaciones.
El objetivo es reconstruir los movimientos económicos relacionados con los ataques y determinar dónde acabó el dinero procedente de posibles rescates.
El análisis de los 110 terabytes puede revelar nuevas víctimas
Aunque ya se hayan producido detenciones, la investigación está lejos de darse por terminada.
El volumen de información asegurado es enorme.
Los investigadores tendrán que analizar dispositivos, servidores, comunicaciones y datos almacenados.
Ese trabajo podría servir para identificar:
- ataques todavía desconocidos;
- organizaciones afectadas;
- otras personas vinculadas a KillSec;
- movimientos de criptomonedas;
- herramientas utilizadas;
- infraestructura adicional.
Por eso Europol advierte de que incluso la cifra actual de aproximadamente 500 ataques exitosos podría modificarse.
Qué pueden hacer empresas y particulares frente al ransomware
Este tipo de investigaciones vuelve a poner sobre la mesa la importancia de proteger correctamente los sistemas.
Entre las medidas básicas de prevención se encuentran:
Actualizar sistemas y aplicaciones.
Muchas intrusiones comienzan aprovechando vulnerabilidades conocidas que ya disponen de una actualización de seguridad.
Utilizar autenticación multifactor.
Una contraseña robada no debería ser suficiente para entrar en los servicios más sensibles.
Mantener copias de seguridad separadas.
Las copias deben estar protegidas para evitar que un atacante pueda cifrarlas o eliminarlas junto con los sistemas principales.
Revisar los accesos a servicios en la nube.
Europol señala precisamente los accesos mal protegidos como uno de los vectores aprovechados por KillSec.
Limitar privilegios.
No todos los usuarios necesitan acceso a toda la información de una organización.
Alicante, escenario de una operación internacional
La detención del menor convierte a la provincia de Alicante en uno de los escenarios de una investigación que abarca varios países.
Pero la dimensión real del caso es internacional.
Los presuntos ataques investigados afectan a organizaciones de diferentes lugares y la infraestructura intervenida estaba distribuida entre distintas jurisdicciones.
La actuación del 30 de septiembre ha permitido desactivar parte de esa infraestructura y asegurar una cantidad extraordinaria de información.
Ahora comienza otra fase igualmente importante:
analizarla.
La investigación continúa abierta
El hecho de que se hayan producido arrestos no significa que el caso esté cerrado.
Las autoridades siguen examinando las pruebas y buscando posibles integrantes adicionales.
También se trabaja para determinar el número definitivo de víctimas.
Por el momento, Europol habla de aproximadamente:
1.000 ataques sospechosos.
Alrededor de:
500 identificados como exitosos.
Y al menos:
110 terabytes de información asegurada.
En el centro de la investigación aparece un menor de solo 16 años detenido en la provincia de Alicante, señalado por los investigadores como el presunto principal operador de KillSec.
Las responsabilidades concretas deberán determinarse dentro del correspondiente procedimiento judicial y, dada la edad del investigado, conforme al régimen legal aplicable a menores.












