NoticiasCriptoLa policía española arresta a un adolescente de 16 años acusado de dirigir el grupo de ransomware KillSec

La policía española arresta a un adolescente de 16 años acusado de dirigir el grupo de ransomware KillSec

Autor: Decrypt·

Puntos clave

  • •Un nacional rumano de 16 años arrestado en Alicante, España, es sospechoso de ser el administrador y operador principal del grupo de ransomware KillSec.
  • •La Operación KillSwitch, liderada por la Oficina de Policía Criminal del Estado de Hamburgo y la fiscalía, investiga alrededor de 1.000 ataques sospechosos en todo el mundo, de los cuales unos 500 han sido identificados como exitosos.
  • •Las autoridades han tomado el control de cinco servidores centrales, redirigido los dominios del grupo a un aviso de incautación y asegurado al menos 110 terabytes de datos robados.
  • •Los investigadores descubrieron que KillSec utilizó doble extorsión, exigencias de rescate en criptomonedas e inteligencia artificial para construir y mantener su infraestructura e identificar posibles víctimas.
  • •Un nacional holandés residente en el Reino Unido, imputado por un gran jurado federal en Puerto Rico, enfrenta cargos en EE.UU. con una pena máxima de 10 años y posible extradición.
La policía española arresta a un adolescente de 16 años acusado de dirigir el grupo de ransomware KillSec

La policía española arrestó a un nacional rumano de 16 años en Alicante, sospechoso de ser el administrador y operador principal del grupo de ransomware KillSec, como parte de una operación internacional coordinada en la que las autoridades incautaron los servidores y el sitio de filtraciones de la banda y aseguraron al menos 110 terabytes de datos robados, según Europol.

Se sospecha que el adolescente actuaba como administrador del grupo, informó un portavoz de Europol a Reuters. Otras dos personas de veintipocos años fueron arrestadas, una en Gran Bretaña y otra en Rumania. Un cuarto sospechoso, un desarrollador que cumplió 18 años en agosto y que era menor de edad cuando se cometieron algunos de los delitos, ha sido identificado pero no arrestado. En conjunto, los presuntos roles abarcaron administrador, desarrollador y negociador: una división del trabajo que recorre a los grupos modernos de ransomware, que suelen repartir el desarrollo de malware, la negociación con víctimas y la administración cotidiana entre especialistas.

La acción del 30 de septiembre formó parte de la Operación KillSwitch, una investigación liderada por la Oficina de Policía Criminal del Estado de Hamburgo y la fiscalía de la ciudad sobre alrededor de 1.000 ataques sospechosos en todo el mundo, de los cuales unos 500 han sido identificados hasta ahora como exitosos. Se registraron ocho propiedades en España, Grecia, Rumania y el Reino Unido.

El sospechoso detenido en Gran Bretaña enfrenta cargos en Estados Unidos. Fouad Eltibrizi, un nacional holandés residente en el Reino Unido que usaba el alias Archduke, fue imputado por un gran jurado federal en Puerto Rico el 16 de septiembre por conspiración para acceder a computadoras sin autorización con fines lucrativos, dañar computadoras protegidas y transmitir amenazas de extorsión, según el Departamento de Justicia de EE.UU.. Fue arrestado en las dos semanas siguientes y enfrenta extradición, con una pena máxima de 10 años. Si esa extradición se lleva a cabo, y si el cuarto sospechoso llegará alguna vez a ser detenido, son algunas de las cuestiones que la acción del 30 de septiembre dejó abiertas.

La División Cibernética del FBI anunció la acción en X como una "operación secuenciada conjunta" liderada por su oficina de San Juan contra el grupo de ransomware Kill Security ("KillSec"):

Today we're announcing Operation KillSwitch, a joint sequenced operation led by @FBISanJuan targeting the Kill Security Ransomware Group ("KillSec"). Authorities in the U.S. and Europe took control of KillSec's leak site, securing at least 110 terabytes of data against further… pic.twitter.com/ZYvxosEPyv

— FBI Cyber Division (@FBICyberDiv) October 1, 2026

Los fiscales estadounidenses señalan que KillSec publicó una filtración de Puerto Rico en su sitio de filtraciones en marzo de 2025, con muestras de datos robados de pacientes y una cuenta regresiva de siete días. Cuando la empresa no respondió, se publicaron aproximadamente 180GB de datos. La imputación describe filtraciones similares en California, el estado de Washington y Luisiana.

KillSec y las criptomonedas

KillSec está activo desde alrededor de 2024, explotando vulnerabilidades de software y puntos de acceso mal protegidos, en particular al almacenamiento en la nube, para llegar a los sistemas de las organizaciones y copiar datos internos a infraestructura bajo su control, dijo Europol en un comunicado. Las víctimas eran identificadas en el sitio de filtraciones del grupo en la dark web y amenazadas con la publicación de los datos a menos que pagaran; los archivos se liberaban para descarga gratuita cuando no había pago.

El grupo utilizó doble extorsión, cifrando servidores y luego amenazando con publicar los datos si una empresa se negaba a pagar argumentando que tenía copias de seguridad, informó la policía federal de Suiza. Los rescates a menudo se exigían en criptomonedas. Los fiscales suizos investigan al grupo desde julio de 2025 por ataques contra empresas suizas entre octubre de 2023 y junio de 2025.

Los investigadores también descubrieron que KillSec había utilizado inteligencia artificial para construir y mantener su infraestructura de ransomware e identificar posibles víctimas.

Cinco servidores centrales están ahora bajo control policial, y los dominios vinculados al grupo han sido redirigidos a un aviso de incautación. Los investigadores examinan los dispositivos incautados y rastrean las ganancias criminales del grupo, incluidas las criptomonedas, un trabajo que el Centro Europeo de Ciberdelincuencia de Europol apoyó con trazado especializado de criptoactivos y forense digital. Este rastreo es posible porque los pagos con criptomonedas dejan registros en blockchains públicas, lo que permite a los analistas seguir los fondos a medida que se mueven entre billeteras, una de las razones por las que las criptomonedas siguen siendo un punto focal de las investigaciones de ransomware incluso después de un deselamiento.

En el Reino Unido, donde se han identificado 28 empresas víctimas, agentes de la Unidad de Operaciones Especiales de la Región Este arrestaron a un joven de 25 años sospechoso de negociar con las víctimas en un domicilio de Levenshulme, Mánchester. "El ransomware causa pérdidas financieras significativas, interrupción operativa y daño a la confianza pública", dijo el Detective Sergeant John Collinson del equipo de ciberdelincuencia de la unidad.