Asd
www.elfaro.es
Detenido un menor en España por su vinculación con el grupo de ransomware KillSec
Ampliar

Detenido un menor en España por su vinculación con el grupo de ransomware KillSec

viernes 02 de octubre de 2026, 15:45h

Escucha la noticia

La Guardia Civil ha detenido en Alicante a un menor rumano por su supuesta implicación en el grupo de ransomware KillSec, en una operación internacional coordinada con Europol y otras autoridades. La investigación, que comenzó en 2025 tras un ciberataque a una entidad catalana, ha permitido identificar al sospechoso y realizar registros donde se incautaron dispositivos informáticos y criptomonedas. KillSec es responsable de más de 1.000 ciberataques globales, con víctimas que habrían pagado rescates significativos. La operación también ha incluido la intervención de servidores y dominios utilizados por el grupo criminal. Las autoridades continúan analizando la información obtenida para identificar más víctimas y posibles nuevos ataques.

La Guardia Civil, en colaboración con el Departamento de Cibercrimen de la Unidad Central Operativa (UCO) y los Mossos d’Esquadra de la DIC, ha llevado a cabo una detención en Alicante. Un menor de edad de nacionalidad rumana ha sido arrestado por su supuesta implicación en el grupo de ransomware conocido como KillSec. La operación incluyó dos registros, uno en un domicilio y otro en una oficina hotelera en la provincia.

Además del arresto, se ha investigado a una mujer por su posible conexión con los delitos cometidos. Durante los registros, las autoridades incautaron material informático, teléfonos móviles y carteras de criptoactivos, así como herramientas de anonimización y cifrado que estarían vinculadas a actividades delictivas. Un primer análisis ha revelado transacciones que apuntan a pagos de rescate realizados por algunas víctimas.

Inicio de la investigación

La investigación, denominada Operación ROTOMA, comenzó en 2025 gracias a la colaboración con el FBI de San Juan, Puerto Rico. El objetivo era identificar a personas relacionadas con KillSec que pudieran residir en España. A partir de una imagen de perfil, los investigadores lograron identificar a uno de los administradores del grupo criminal que vivía en Alicante.

Por su parte, los Mossos d’Esquadra iniciaron su propia investigación tras un ciberataque atribuido al grupo KILLSEC contra una entidad catalana a principios de 2025. Los atacantes accedieron a los sistemas informáticos de la empresa, sustrajeron información sensible e intentaron extorsionarla. Este ataque causó daños cercanos al millón de euros.

Coordinación internacional

La cooperación entre ambos cuerpos permitió coordinar las investigaciones y ubicar al sospechoso en España. Se determinó su rol como principal administrador del grupo y su participación en el ataque contra la entidad catalana.

Las operaciones contaron con el apoyo de Europol y agentes internacionales provenientes de Bélgica, Alemania y Estados Unidos. La actuación española forma parte de la operación internacional KillSwitch, desarrollada contra KillSec y coordinada con Europol y Eurojust. En esta investigación han participado autoridades de varios países europeos y Estados Unidos.

Ciberataques globales

El grupo KillSec es responsable de más de 1.000 ciberataques alrededor del mundo, con aproximadamente 500 ataques exitosos que han afectado a más de 280 víctimas. Algunas han pagado rescates que rondan los 500.000 euros en criptomonedas.

La reciente operación permitió a las autoridades tomar control sobre la infraestructura del grupo, incluyendo su página web para filtraciones. Además, se aseguraron al menos 110 terabytes de datos y se intervinieron cinco servidores centrales utilizados para gestionar sus actividades delictivas.

Métodos operativos

KillSec operaba desde aproximadamente 2024, accediendo a sistemas mediante la explotación de vulnerabilidades y puntos débiles en entornos cloud. Una vez dentro, copiaban información sensible que luego trasladaban a sus propias infraestructuras.

Las víctimas eran amenazadas con la publicación pública de sus datos si no cumplían con el pago del rescate exigido; si no pagaban, los archivos podían ser liberados para descarga gratuita. Los investigadores han identificado distintos roles dentro del grupo: administradores, desarrolladores y negociadores.

Acciones contra activos criminales

La actuación coordinada no solo se centró en las personas involucradas sino también en desmantelar los sistemas utilizados para llevar a cabo sus actividades ilegales. Se realizaron ocho registros domiciliarios en varios países europeos y se llevaron a cabo tres detenciones.

A lo largo de la investigación han quedado bajo control policial cinco servidores centrales que gestionaban las actividades del grupo y almacenaban datos robados. Asimismo, se han redirigido dominios operados por KILLSEC hacia un aviso oficial sobre intervención policial.

Riesgos del ransomware

El ransomware es un tipo de malware que bloquea dispositivos o impide el acceso a información mediante cifrado, exigiendo un rescate para recuperar los datos o evitar su difusión. En modalidades más complejas como la doble extorsión, además del bloqueo se roba información que luego se amenaza con publicar.

Dichas amenazas pueden aprovechar vulnerabilidades o accesos mal protegidos e incluir técnicas como ingeniería social para propagarse. Su impacto puede comprometer información crítica y afectar gravemente las operaciones organizacionales.

Continuidad investigativa

A nivel policial, las acciones están coordinadas por la Joint Cybercrime Action Taskforce (J-CAT) junto al Centro Europeo contra la Ciberdelincuencia (Europol). En el ámbito judicial, Eurojust supervisa las investigaciones.

Estas iniciativas han permitido asestar un golpe significativo al cibercrimen organizado más activo actualmente. Con el volumen masivo de información incautada aún bajo análisis, se prevén nuevas actuaciones mientras continúan rastreando beneficios ilícitos asociados al grupo criminal.

La noticia en cifras

Cifra Descripción
1,000 Ciberataques realizados por el grupo KillSec
500 Ciberataques que tuvieron éxito
280 Víctimas identificadas del grupo
500,000 euros Rescates pagados en criptomonedas por algunas víctimas

Preguntas sobre la noticia

¿Quién fue detenido en la operación contra el grupo de ransomware KillSec?

Un menor de edad de nacionalidad rumana fue detenido en Alicante por su presunta participación en el grupo de ransomware KillSec.

¿Qué materiales se intervinieron durante la operación?

Se intervino material informático, teléfonos móviles, carteras de criptoactivos y servicios de anonimización y cifraje de información relacionados con la actividad delictiva del grupo.

¿Cómo se inició la investigación denominada Operación ROTOMA?

La investigación comenzó en 2025 a partir de la colaboración policial con el FBI, orientada a identificar a personas relacionadas con KillSec que pudieran residir en España.

¿Qué tipo de ciberataques realizó el grupo KillSec?

KillSec realizó más de 1.000 ciberataques en todo el mundo, accediendo a sistemas mediante la explotación de vulnerabilidades y robando información sensible para extorsionar a las víctimas.

¿Cuál fue el impacto financiero de los ciberataques del grupo?

Los daños ocasionados por un ciberataque atribuido al grupo ascendieron a cerca de un millón de euros.

¿Qué es el ransomware?

El ransomware es un tipo de malware que bloquea equipos o impide el acceso a la información, exigiendo un rescate para recuperar los datos o evitar su destrucción o difusión.

¿Qué acciones se llevaron a cabo contra los servidores y activos criminales del grupo?

Las autoridades realizaron registros domiciliarios en varios países, detuvieron a sospechosos e intervinieron pruebas y activos relacionados con las actividades del grupo.

¿Qué organismos participaron en la operación internacional contra KillSec?

La operación involucró autoridades de Bélgica, Finlandia, Alemania, Grecia, Rumanía, España, Suiza, Reino Unido y Estados Unidos, así como empresas de ciberseguridad como Bitdefender y Group-IB.

¿Te ha parecido interesante esta noticia?    Si (0)    No(0)

+
0 comentarios