En resumen

  • La policía española arrestó a un ciudadano rumano de 16 años en Alicante, sospechoso de ser el administrador y operador principal de KillSec.
  • Un ciudadano neerlandés que vive en el Reino Unido ha sido acusado en Puerto Rico y arrestado a la espera de extradición.
  • Los investigadores están rastreando las ganancias criminales del grupo, incluida la criptomoneda.

La policía española ha arrestado a un joven de 16 años sospechoso de ser el principal operador del grupo de ransomware KillSec, mientras las fuerzas del orden de toda Europa incautaron sus servidores y su sitio de filtraciones y aseguraron al menos 110 terabytes de datos robados, según informó Europol.

El adolescente, un ciudadano rumano detenido en Alicante, es sospechoso de actuar como administrador del grupo, según declaró un portavoz de Europol a Reuters. Otras dos personas de veintitantos años fueron arrestadas, una en Gran Bretaña y otra en Rumanía. Un cuarto sospechoso, un desarrollador que cumplió 18 años en agosto y era menor de edad cuando se cometieron algunos de los delitos, ha sido identificado pero no arrestado.

Myriad: ¿Hasta dónde llegará Bitcoin? Haz clic para hacer tu predicción.
Myriad: ¿Hasta dónde llegará Bitcoin? Haz clic para hacer tu predicción.

La acción del 30 de septiembre fue parte de la Operación KillSwitch, una investigación dirigida por la Oficina Estatal de Policía Criminal de Hamburgo y el fiscal de la ciudad sobre alrededor de 1.000 presuntos ataques en todo el mundo, de los cuales hasta ahora unos 500 se han identificado como exitosos. Se registraron ocho propiedades en España, Grecia, Rumanía y el Reino Unido.

El hombre detenido en Gran Bretaña enfrenta cargos en Estados Unidos. Fouad Eltibrizi, un ciudadano neerlandés residente en el Reino Unido que usaba el alias Archduke, fue acusado por un gran jurado federal en Puerto Rico el 16 de septiembre por conspiración para acceder a computadoras sin autorización con fines de lucro financiero, dañar computadoras protegidas y transmitir amenazas de extorsión. Fue arrestado quince días después y enfrenta extradición, con una pena máxima de 10 años.

Los fiscales estadounidenses dicen que KillSec publicó una brecha en Puerto Rico en su sitio de filtraciones en marzo de 2025 con muestras de datos de pacientes robados y una cuenta regresiva de siete días. Cuando la empresa no respondió, se publicaron aproximadamente 180 GB. La acusación describe brechas similares en California, el estado de Washington y Luisiana.

KillSec y las criptomonedas

KillSec ha estado activo desde alrededor de 2024, explotando vulnerabilidades de software y puntos de acceso mal protegidos, en particular al almacenamiento en la nube, para llegar a los sistemas de las organizaciones y copiar datos internos a la infraestructura que controlaba, dijo Europol en un comunicado. Las víctimas eran nombradas en su sitio de filtraciones de la dark web y amenazadas con la publicación a menos que pagaran, con archivos publicados para descarga gratuita cuando no se producía ningún pago.

El grupo utilizó la doble extorsión, cifrando servidores y luego amenazando con publicar los datos si una empresa se negaba a pagar porque tenía copias de seguridad, dijo la policía federal suiza. Los rescates a menudo se exigían en criptomonedas. Los fiscales suizos han estado investigando desde julio de 2025 por ataques contra empresas suizas entre octubre de 2023 y junio de 2025.

Los investigadores también descubrieron que el grupo había utilizado IA para construir y mantener su infraestructura de ransomware y para identificar posibles víctimas.

Cinco servidores centrales están ahora bajo control policial, junto con dominios redirigidos a un aviso de incautación. Los investigadores están examinando los dispositivos incautados y rastreando las ganancias del grupo, incluidas las criptomonedas, trabajo que el Centro Europeo de Ciberdelincuencia de Europol apoyó con rastreo especializado de criptomonedas y forense digital.

En el Reino Unido, donde se han identificado 28 empresas víctimas, agentes de la Unidad de Operaciones Especiales de la Región Este arrestaron a un hombre de 25 años sospechoso de negociar con las víctimas en una dirección en Levenshulme, Mánchester. El ransomware causa "pérdidas financieras significativas, interrupción operativa y daño a la confianza pública", dijo el sargento detective John Collinson, del equipo de ciberdelincuencia de la unidad.