La policía de España arresta a un adolescente de 16 años sospechoso de liderar el grupo de ransomware KillSec
Puntos clave
- •La policía española detuvo en Alicante a un ciudadano rumano de 16 años sospechoso de actuar como administrador del grupo de ransomware KillSec, vinculado a aproximadamente 1,000 ataques en todo el mundo.
- •La operación coordinada abarcó España, Grecia, Rumania y el Reino Unido, y resultó en tres arrestos y ocho registros.
- •Se alega que KillSec utilizaba doble extorsión: copiaba datos confidenciales de las víctimas y exigía pagos en criptomonedas mientras amenazaba con publicar la información robada si las víctimas se negaban a pagar.
- •Los investigadores incautaron billeteras de criptomonedas e identificaron transacciones que coinciden con pagos de rescate, usando los registros permanentes de blockchain para rastrear el movimiento de los fondos tras el pago.
- •Las autoridades tomaron control de la infraestructura de KillSec, incluidos servidores con unos 110 terabytes de datos, mientras siguen pendientes una solicitud de extradición desde Puerto Rico y cargos separados en EE. UU. contra un nacional neerlandés.

Las autoridades españolas han arrestado a un ciudadano rumano de 16 años acusado de actuar como el principal operador de KillSec, un grupo de ransomware vinculado a aproximadamente 1,000 ataques en todo el mundo, como parte de una investigación internacional que abarca varios países europeos.
Según los investigadores, KillSec comprometía a las organizaciones objetivo aprovechando vulnerabilidades de software y puntos de acceso mal protegidos, siendo el almacenamiento en la nube un punto especialmente débil. Se alega que el grupo copiaba datos confidenciales antes de exigir pagos en criptomonedas, amenazando con publicar la información robada si las víctimas se negaban a cumplir — una táctica de presión conocida como doble extorsión que se ha convertido en un pilar de las operaciones de ransomware, porque los datos robados mantienen la presión incluso cuando las víctimas pueden restaurar los sistemas cifrados desde copias de seguridad.
Rastrear el dinero se ha convertido en un eje central de la investigación. La policía española declaró que los agentes incautaron billeteras de criptomonedas durante los registros e identificaron transacciones que parecen coincidir con pagos de rescate realizados por algunas víctimas. Dado que la mayoría de los pagos en criptomonedas dejan registros permanentes en ledgers públicos, las billeteras incautadas y las coincidencias de transacciones pueden mostrar a los investigadores hacia dónde se movieron los fondos del rescate después del pago.
Operativo coordinado en cuatro países
La operación produjo tres arrestos y ocho registros en España, Grecia, Rumania y el Reino Unido. Un segundo sospechoso, arrestado en Gran Bretaña, enfrenta una solicitud de extradición desde Puerto Rico, donde las autoridades de EE. UU. han acusado por separado a un nacional neerlandés por presuntos ciberataques relacionados con KillSec. Un tercer sospechoso fue detenido en Rumania. Esos pasos legales transfronterizos — la solicitud de extradición y los cargos separados en EE. UU. — siguen pendientes y podrían determinar dónde los presuntos miembros de KillSec enfrentarán finalmente un proceso judicial.
Los investigadores también han identificado a un desarrollador que cumplió 18 años en agosto, pero que presuntamente era menor de edad cuando ocurrieron algunos de los delitos sospechados. Esa persona no ha sido arrestada.
Reuters informó que el joven de 16 años fue detenido en Alicante y se sospecha que actuaba como administrador de KillSec. Las autoridades no han identificado públicamente al adolescente.
Las ganancias en criptomonedas siguen bajo escrutinio
Los investigadores españoles incautaron equipos informáticos, teléfonos móviles, billeteras de criptomonedas y herramientas diseñadas para ocultar la actividad. Las pruebas podrían ayudar a las autoridades a rastrear cómo se movieron los pagos de rescate a través de billeteras de criptomonedas e identificar a participantes o activos adicionales vinculados a la presunta operación.
Europol declaró que KillSec obtuvo pagos de rescate sustanciales de las víctimas y que también operaba un sitio de filtraciones donde amenaba con publicar información robada cuando las organizaciones se negaban a pagar.
Las autoridades han tomado control de la infraestructura de KillSec, incluidos servidores que contienen unos 110 terabytes de datos. La investigación sigue en curso mientras los organismos policiales examinan los presuntos ataques del grupo, sus ganancias y su red más amplia, según CryptoMeter io.