Detenido en Alicante un menor de 16 años señalado como presunto operador principal de una red vinculada a 1.000 ciberataques

Una operación internacional contra el grupo de ransomware KillSec ha llevado a la detención en la provincia de Alicante de un menor de 16 años al que los investigadores señalan como presunto administrador y principal operador de la organización. Europol vincula al grupo con alrededor de 1.000 ciberataques sospechosos en todo el mundo desde 2024. La actuación ha permitido además asegurar al menos 110 terabytes de datos y tomar el control de infraestructura utilizada por la red.

Una investigación internacional contra el cibercrimen ha terminado con una de sus principales actuaciones en la provincia de Alicante.

Un menor de 16 años ha sido detenido como presunto principal operador de KillSec, un grupo dedicado al robo de información y a la extorsión digital mediante ransomware.

La operación, denominada KillSwitch, se ha desarrollado de forma coordinada en varios países europeos.

Según Europol, las autoridades investigan alrededor de:

1.000 ataques sospechosos en todo el mundo.

De ellos, aproximadamente 500 han sido identificados hasta ahora como ataques exitosos, aunque la cifra podría cambiar a medida que se analice todo el material intervenido.

Un menor de 16 años detenido en la provincia de Alicante

Los investigadores consideran al adolescente arrestado en Alicante como el supuesto administrador y principal operador de KillSec.

La investigación internacional ha identificado diferentes funciones dentro de la estructura.

Además del administrador, aparecen perfiles relacionados con:

  • desarrollo de herramientas;
  • negociación;
  • afiliados;
  • gestión de la infraestructura utilizada por el grupo.

Las pesquisas continúan abiertas y podrían permitir identificar a más personas relacionadas con la organización.

1.000 ciberataques bajo investigación

KillSec habría comenzado a operar alrededor de 2024.

La investigación internacional analiza aproximadamente un millar de ataques sospechosos atribuidos al grupo.

Europol señala que unos:

500 ataques

han podido ser identificados hasta el momento como exitosos.

Esto no significa que todos los casos estén completamente esclarecidos.

El análisis de los dispositivos, servidores y datos intervenidos podría revelar nuevas víctimas, nuevos ataques y otros posibles implicados.

La operación se desarrolló en cuatro países

La actuación coordinada se llevó a cabo el 30 de septiembre de 2026.

Las autoridades realizaron:

8 registros.

Se practicaron actuaciones en:

  • España;
  • Grecia;
  • Rumanía;
  • Reino Unido.

La operación terminó además con tres arrestos provisionales.

Uno de ellos es el menor localizado en la provincia de Alicante.

Intervenidos al menos 110 terabytes de datos

La cantidad de información asegurada durante la operación da una idea de la dimensión del caso.

Las autoridades consiguieron proteger:

al menos 110 terabytes de datos.

También tomaron el control de infraestructura informática utilizada por KillSec.

Entre ella figuran cinco servidores centrales empleados para gestionar las actividades del grupo y almacenar información obtenida de las víctimas.

Los investigadores continúan examinando todo ese material.

La Policía tomó el control de la web utilizada para amenazar a las víctimas

KillSec utilizaba un sitio en la llamada dark web para aumentar la presión sobre las organizaciones atacadas.

Según Europol, las víctimas eran identificadas públicamente en esa página y recibían amenazas relacionadas con la difusión de la información sustraída.

El mensaje era básicamente:

pagar o exponerse a que los archivos robados fueran publicados.

Durante la operación, las fuerzas de seguridad consiguieron hacerse con el control de esa infraestructura.

Los dominios utilizados por KillSec fueron intervenidos y redirigidos hacia un aviso policial.

Cómo actuaba presuntamente KillSec

El grupo buscaba vulnerabilidades y accesos deficientemente protegidos en los sistemas informáticos de empresas y organizaciones.

Los investigadores destacan especialmente los accesos relacionados con almacenamiento en la nube.

Una vez dentro, los atacantes podían copiar información interna sensible y trasladarla a infraestructura bajo su control.

Después llegaba la extorsión.

La organización amenazaba con hacer públicos los archivos si la víctima no pagaba.

En algunos casos investigados se habrían producido pagos importantes para intentar evitar la filtración.

También utilizaban inteligencia artificial

La investigación ha revelado otro elemento especialmente relevante.

Según Europol, KillSec utilizó inteligencia artificial para desarrollar y mantener parte de su infraestructura de ransomware y para localizar posibles víctimas.

Esto demuestra cómo herramientas que tienen usos completamente legítimos pueden ser aprovechadas también en actividades delictivas.

La inteligencia artificial no sustituía necesariamente a los integrantes del grupo, sino que habría servido como herramienta para facilitar determinadas tareas.

La investigación comenzó a tomar forma en 2025

Las autoridades de varios países comenzaron a investigar ataques relacionados con KillSec a principios de 2025.

Al comprobar que diferentes investigaciones nacionales apuntaban hacia la misma estructura, comenzó la coordinación internacional.

Europol desempeñó un papel importante conectando la información disponible en los distintos países.

Su Centro Europeo de Ciberdelincuencia también proporcionó apoyo especializado en ámbitos como:

  • análisis de información;
  • coordinación entre investigadores;
  • seguimiento de criptomonedas;
  • análisis de evidencias digitales.

Guardia Civil y Mossos participaron en España

La parte española de la operación ha contado con participación de la Guardia Civil y los Mossos d’Esquadra.

También figuran en la investigación el Juzgado de Instrucción número 20 de Barcelona y la Fiscalía de Barcelona.

El dispositivo internacional ha reunido autoridades de numerosos países.

Entre ellos aparecen:

Bélgica, Finlandia, Alemania, Grecia, Países Bajos, Rumanía, España, Suiza, Reino Unido y Estados Unidos.

También han participado Europol y Eurojust.

El FBI participa en la investigación internacional

Estados Unidos forma parte igualmente del dispositivo.

Entre los organismos participantes figuran la Fiscalía Federal del Distrito de Puerto Rico y la oficina del FBI en San Juan.

La cooperación internacional resulta especialmente importante en este tipo de delitos.

Un atacante puede encontrarse físicamente en un país, utilizar servidores situados en otro y dirigir sus ataques contra víctimas ubicadas a miles de kilómetros.

Por eso las investigaciones de ransomware suelen superar rápidamente las fronteras nacionales.

Qué es KillSec

KillSec es el nombre utilizado por un grupo vinculado a actividades de ransomware y extorsión digital.

En términos sencillos, este tipo de organizaciones busca acceder ilegalmente a sistemas informáticos para conseguir información o bloquear recursos.

Después puede exigir dinero a cambio de:

  • recuperar el acceso;
  • no publicar información;
  • no vender los datos;
  • no continuar con la extorsión.

En el caso investigado, una parte fundamental de la presión consistía en amenazar con publicar los documentos robados.

¿Qué significa ransomware?

El ransomware es un tipo de actividad maliciosa relacionada con el secuestro o bloqueo de información y sistemas.

Tradicionalmente, muchos ataques cifraban los archivos de una empresa y exigían un rescate para recuperarlos.

Con el tiempo, los grupos criminales han añadido otras formas de presión.

Una de ellas es la denominada doble extorsión:

primero se roba información y después se amenaza con publicarla si la víctima no paga.

Así, aunque la empresa tenga copias de seguridad y pueda recuperar sus sistemas, continúa existiendo el riesgo de filtración de información confidencial.

Las criptomonedas también están bajo investigación

Las autoridades no se han limitado a intervenir ordenadores y servidores.

La operación incluye el rastreo de los beneficios presuntamente obtenidos mediante la actividad criminal, incluidos criptoactivos.

Europol ha proporcionado apoyo especializado para seguir estas operaciones.

El objetivo es reconstruir los movimientos económicos relacionados con los ataques y determinar dónde acabó el dinero procedente de posibles rescates.

El análisis de los 110 terabytes puede revelar nuevas víctimas

Aunque ya se hayan producido detenciones, la investigación está lejos de darse por terminada.

El volumen de información asegurado es enorme.

Los investigadores tendrán que analizar dispositivos, servidores, comunicaciones y datos almacenados.

Ese trabajo podría servir para identificar:

  • ataques todavía desconocidos;
  • organizaciones afectadas;
  • otras personas vinculadas a KillSec;
  • movimientos de criptomonedas;
  • herramientas utilizadas;
  • infraestructura adicional.

Por eso Europol advierte de que incluso la cifra actual de aproximadamente 500 ataques exitosos podría modificarse.

Qué pueden hacer empresas y particulares frente al ransomware

Este tipo de investigaciones vuelve a poner sobre la mesa la importancia de proteger correctamente los sistemas.

Entre las medidas básicas de prevención se encuentran:

Actualizar sistemas y aplicaciones.
Muchas intrusiones comienzan aprovechando vulnerabilidades conocidas que ya disponen de una actualización de seguridad.

Utilizar autenticación multifactor.
Una contraseña robada no debería ser suficiente para entrar en los servicios más sensibles.

Mantener copias de seguridad separadas.
Las copias deben estar protegidas para evitar que un atacante pueda cifrarlas o eliminarlas junto con los sistemas principales.

Revisar los accesos a servicios en la nube.
Europol señala precisamente los accesos mal protegidos como uno de los vectores aprovechados por KillSec.

Limitar privilegios.
No todos los usuarios necesitan acceso a toda la información de una organización.

Alicante, escenario de una operación internacional

La detención del menor convierte a la provincia de Alicante en uno de los escenarios de una investigación que abarca varios países.

Pero la dimensión real del caso es internacional.

Los presuntos ataques investigados afectan a organizaciones de diferentes lugares y la infraestructura intervenida estaba distribuida entre distintas jurisdicciones.

La actuación del 30 de septiembre ha permitido desactivar parte de esa infraestructura y asegurar una cantidad extraordinaria de información.

Ahora comienza otra fase igualmente importante:

analizarla.

La investigación continúa abierta

El hecho de que se hayan producido arrestos no significa que el caso esté cerrado.

Las autoridades siguen examinando las pruebas y buscando posibles integrantes adicionales.

También se trabaja para determinar el número definitivo de víctimas.

Por el momento, Europol habla de aproximadamente:

1.000 ataques sospechosos.

Alrededor de:

500 identificados como exitosos.

Y al menos:

110 terabytes de información asegurada.

En el centro de la investigación aparece un menor de solo 16 años detenido en la provincia de Alicante, señalado por los investigadores como el presunto principal operador de KillSec.

Las responsabilidades concretas deberán determinarse dentro del correspondiente procedimiento judicial y, dada la edad del investigado, conforme al régimen legal aplicable a menores.

Author

  • Redacción de DSAlicante, medio digital especializado en noticias de Alicante y provincia. Información actualizada sobre sucesos, política, economía y actualidad local.

Ayúdanos a mejorar¿Has visto algo que deberíamos revisar?
Reportar un problema

Avísanos si has detectado un error, un dato incorrecto o un problema de lectura.

Enviar una sugerencia

Ayúdanos a mejorar DSAlicante con una sugerencia sobre esta noticia o su presentación.

Boletín informativo

La actualidad de Alicante, directamente en tu correo

Suscríbete gratis al boletín de DSAlicante y recibe una selección editorial de las noticias más relevantes.

Newsletter DSAlicante

Crea tu cuenta de lector para entrar a Mi panel, guardar favoritos y gestionar tu alta o baja de la newsletter.

¿Qué es Mi panel?

Al registrarte tendrás acceso a tu panel de lector, donde podrás ver noticias, guardar favoritos, gestionar el alta o baja del boletín y usar las funciones privadas disponibles para lectores.

Al suscribirte se creará tu acceso a Mi panel. Tu alta en la newsletter quedará pendiente de aprobación editorial.
Redacción DSAlicante13.061 artículos publicados

Redacción de DSAlicante, medio digital especializado en noticias de Alicante y provincia. Información actualizada sobre sucesos, política, economía y actualidad local.

Ver todos sus artículos

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Información básica sobre protección de datos Ver más

  • Responsable: DSAlicante.com.
  • Finalidad:  Moderar los comentarios.
  • Legitimación:  Por consentimiento del interesado.
  • Destinatarios y encargados de tratamiento: No se ceden o comunican datos a terceros para prestar este servicio.
  • Derechos: Acceder, rectificar y suprimir los datos.
  • Información Adicional: Puede consultar la información detallada en la Política de Privacidad.

【 dsalicante.com 】» Este sitio web utiliza cookies para asegurarse de obtener la mejor experiencia en nuestro sitio web    Más información
Privacidad