Detenido en Alicante el presunto administrador de KillSec tras 1.000 ciberataques en todo el mundo

Por
4 minutos de lectura
Foto: Guardia Civil

ALICANTE — La Guardia Civil y los Mossos d’Esquadra han detenido en Alicante a un menor de 16 años, de nacionalidad rumana, considerado presunto principal administrador de KillSec, un grupo de ransomware vinculado por los investigadores a alrededor de 1.000 ciberataques en todo el mundo. La operación internacional KillSwitch, coordinada por Europol y Eurojust y con participación del FBI, se ha saldado con tres detenidos y ocho registros en España, Grecia, Reino Unido y Rumanía.

La investigación de la Guardia Civil, denominada Operación ROTOMA, comenzó en 2025 a partir de la colaboración con el FBI de San Juan de Puerto Rico para identificar a personas relacionadas con KillSec que pudieran residir en España. Los especialistas de la UCO lograron identificar a uno de los presuntos administradores del grupo partiendo únicamente de una imagen de perfil y localizaron al sospechoso en la provincia de Alicante.

El FBI colaboró en la investigación que llevó hasta Alicante

En paralelo, los Mossos d’Esquadra investigaban un ciberataque atribuido presuntamente a KillSec contra una entidad catalana a principios de 2025. Los atacantes habrían accedido a sus sistemas, sustraído información sensible e intentado extorsionarla. Los daños se estiman en cerca de un millón de euros.

La creación de un Equipo Conjunto de Investigación entre la Guardia Civil y los Mossos permitió unir ambas líneas y determinar tanto el presunto papel del menor como principal administrador de KillSec como su posible participación en el ataque de Cataluña. En España se realizaron dos registros, en un domicilio y en una oficina de un establecimiento hotelero de Alicante, y una mujer quedó investigada.

Más de 1.000 ciberataques y 110 terabytes de datos asegurados

KillSec, activo desde aproximadamente 2024, habría lanzado más de 1.000 ciberataques. Unos 500 habrían tenido éxito y se contabilizan más de 280 víctimas. Algunas habrían pagado rescates de alrededor de 500.000 euros en criptomonedas.

La operación permitió tomar el control de la infraestructura del grupo, incluida su página de filtraciones, asegurar al menos 110 terabytes de datos y poner bajo control policial cinco servidores centrales y varios dominios. En los registros españoles se intervinieron equipos informáticos, teléfonos, carteras de criptoactivos y herramientas de anonimización y cifrado. Un primer análisis ha detectado transacciones correspondientes a rescates pagados por víctimas.

KillSec robaba datos y amenazaba con publicarlos

El grupo explotaba vulnerabilidades y accesos deficientemente protegidos, especialmente en servicios de almacenamiento en la nube. Tras copiar información sensible, identificaba a las víctimas en un sitio de filtraciones de la internet oscura y amenazaba con publicar los archivos si no abonaban el rescate.

La investigación continúa sobre los dispositivos, los activos y los datos intervenidos. Las autoridades buscan identificar nuevas víctimas, otros ataques y posibles integrantes de KillSec.

Compartir este artículo
Seguir
ON DESK es la firma colectiva de la redacción de OLA NEXT. Identifica los contenidos elaborados, actualizados o coordinados por el equipo editorial del medio a partir de fuentes propias, institucionales, empresariales y documentales. OLA NEXT cubre la actualidad económica, empresarial, política e institucional, con especial atención a Cataluña, Occitania, Aragón, Baleares, Andorra y a las dinámicas transfronterizas de la Eurorregión. Los contenidos publicados bajo la firma ON DESK son revisados conforme a los criterios editoriales y periodísticos de OLA NEXT.