La policía se incauta de la infraestructura de extorsión de KillSec e identifica a un presunto operador de 16 años
Policía internacional desmantela KillSec en operación KillSwitch: incauta servidores y 110 TB de datos e identifica a un joven de 16 años como líder.
Imagen ilustrativa generada con IA
La operación KillSwitch toma el control de servidores y datos robados
Una operación policial internacional ha desarticulado la actividad de ransomware y extorsión mediante robo de datos de KillSec. Las autoridades han tomado el control de infraestructura clave e identificado a un adolescente de 16 años como presunto administrador y principal operador del grupo.
BleepingComputer sitúa la operación KillSwitch el 30 de septiembre de 2026. Las autoridades alemanas dirigieron la investigación, en la que participaron Bélgica, Finlandia, Alemania, Grecia, los Países Bajos, Rumanía, España, Suiza, el Reino Unido y Estados Unidos.
Europol y Eurojust también participaron. El Centro Europeo de Ciberdelincuencia de Europol aportó asesoramiento en materia de investigación y asistencia técnica, mientras que las empresas de ciberseguridad Bitdefender y Group-IB colaboraron en la operación.
Las autoridades se incautaron de cinco servidores o asumieron su control. Entre ellos estaban el servidor principal de KillSec y otros sistemas que, presuntamente, se utilizaban para coordinar la actividad del grupo y almacenar información sustraída a las víctimas. La policía también tomó el control del sitio de filtraciones de KillSec en la web oscura y protegió al menos 110 terabytes de datos descritos como robados, impidiendo que se siguiera accediendo a ellos sin autorización a través de la infraestructura incautada.
La dirección del sitio de filtraciones, según la información publicada, era:
https://ks5424y3wpr5zlug5c7i6svvxweinhbdcqcfnptkfcutrncfazzgz5id.onion/
Según la información publicada, tras la toma de control, el sitio mostraba un aviso de incautación por parte de las fuerzas del orden. Otros dominios de KillSec redirigían a los visitantes a un mensaje similar. Por tanto, la dirección onion es un indicador histórico asociado a la operación, no una prueba de que exista actualmente un punto de acceso activo bajo el control de los atacantes.
Entre los sospechosos hay un administrador y un afiliado
Los investigadores identificaron a personas sospechosas de desempeñar cuatro funciones distintas: administrador, desarrollador, negociador y afiliado. Las autoridades creen que el sospechoso de 16 años era tanto el administrador de KillSec como su principal operador.
Según la información publicada por The Record, las autoridades catalanas y la unidad de ciberdelincuencia de la Guardia Civil española detuvieron al adolescente en Alicante. La publicación, que cita a Reuters, lo describió como ciudadano rumano. Esta nacionalidad se atribuye a la información citada y no ha podido confirmarse de forma independiente con el material disponible.
La policía detuvo provisionalmente a tres sospechosos y registró ocho inmuebles en Grecia, Rumanía, España y el Reino Unido. SecurityWeek y BleepingComputer emplean la calificación de detención provisional; The Record informa de la detención del presunto líder y de otras dos personas, pero no utiliza ese término.
Un presunto desarrollador cumplió 18 años en agosto de 2026 y, según la información publicada, todavía era menor de edad cuando se cometieron algunos de los presuntos delitos. Las autoridades siguen investigando a otros posibles participantes.
La investigación más amplia comenzó en 2025. The Record informa de que la policía de Hamburgo empezó a investigar al grupo a principios de ese año, tras varios ataques vinculados a KillSec.
Según la información publicada, la policía británica también detuvo a Fouad Eltibrizi, ciudadano neerlandés acusado de usar el alias «Archduke» en Internet. Una acusación formal presentada en Puerto Rico el 16 de septiembre lo acusa de conspirar para acceder a sistemas informáticos sin autorización; estaba a la espera de ser extraditado a Estados Unidos. La información citada no especifica el año de ese 16 de septiembre.
La información disponible no permite establecer con claridad si Eltibrizi fue una de las otras dos personas detenidas, además del presunto líder adolescente. Por tanto, estos datos por sí solos no permiten contabilizarlo como una cuarta detención.
Las cifras de ataques reflejan distintas facetas de la operación
Las autoridades vinculan a KillSec con unos 1.000 presuntos ataques en todo el mundo. Se calcula que alrededor de 500 tuvieron éxito, aunque esa cifra podría cambiar a medida que los investigadores analicen los dispositivos y registros incautados.
Antes de la toma de control, el sitio de filtraciones de KillSec enumeraba aproximadamente 450 víctimas. Estas tres cifras no deben sumarse ni considerarse intercambiables: un presunto ataque, una intrusión consumada y una organización mencionada en un sitio de extorsión son medidas distintas.
Al menos 70 presuntos ataques afectaron a organizaciones de Alemania, 18 de ellos relacionados con Hamburgo. La información sobre la actividad general de KillSec identifica organizaciones sanitarias, entidades gubernamentales y empresas de servicios financieros entre los sectores afectados.
Europol afirmó que el grupo recibió pagos de rescate «sustanciales» por ataques de robo de datos, pero no proporcionó una cifra. Los investigadores están rastreando presuntos beneficios delictivos, incluidas criptomonedas.
El análisis forense de los ordenadores, servidores y datos almacenados incautados podría permitir identificar a más víctimas, incidentes y sospechosos. Los resultados también ayudarán a determinar si las estimaciones actuales reflejan con exactitud el alcance de la operación.
Los sistemas vulnerables alimentaron un modelo de extorsión basado en el robo de datos
KillSec está activo desde alrededor de 2024. Presuntamente, el grupo obtenía acceso mediante la explotación de vulnerabilidades de software y de sistemas con medidas de seguridad deficientes. La información publicada menciona específicamente almacenamiento en la nube, dispositivos perimetrales y plataformas.
La información disponible no identifica proveedores afectados, productos, versiones, identificadores CVE ni avisos de los fabricantes. Por ello, la operación policial no está vinculada a una instrucción concreta para instalar parches o corregir software.
Tras vulnerar un objetivo, los operadores de KillSec presuntamente transferían información interna o corporativa confidencial a infraestructura bajo su control. Después, el grupo recurría a su sitio de filtraciones para exigir un pago y amenazar con publicar los datos robados si la víctima se negaba. En algunos casos, podían ofrecer como descarga gratuita archivos pertenecientes a organizaciones que no pagaban.
Este método generaba un riesgo de divulgación prolongado. Restaurar los sistemas afectados no revierte el robo de información que ya se ha copiado fuera del entorno de la víctima.
Halcyon describió KillSec como una plataforma de ransomware como servicio comparativamente asequible. Según la información publicada, la oferta incluía un panel de control accesible a través de Tor, funciones de chat y herramientas de ransomware personalizadas, lo que reducía las barreras técnicas para quienes utilizaban el servicio.
BleepingComputer también informa de que los miembros usaban inteligencia artificial para ayudar a crear y mantener la infraestructura de ransomware y encontrar posibles víctimas. La información no identifica los sistemas, modelos ni flujos de trabajo de IA concretos, y este detalle no aparece en todas las fuentes citadas.
La operación limita el acceso, pero no resuelve todas las dudas sobre la exposición
El control del servidor principal de KillSec, de los sistemas que respaldaban sus operaciones y del sitio de filtraciones elimina componentes importantes de su infraestructura de extorsión. Proteger al menos 110 TB de información presuntamente robada también impide que se siga accediendo a ella a través de los sistemas que ahora están bajo control policial.
La incautación no demuestra que se hayan recuperado todas las copias de los datos de las víctimas ni que no existan copias en otros lugares. Por ello, las organizaciones a las que KillSec se puso en contacto deberían considerar la retirada del sitio de filtraciones una interrupción de la actividad del grupo, no una prueba de que la exposición de sus datos haya terminado.
No se han publicado parches, soluciones temporales ni instrucciones de los fabricantes específicas para KillSec, ya que la información disponible no identifica ningún producto vulnerable en concreto. En su lugar, las revisiones defensivas pueden centrarse en las vías de acceso descritas por los investigadores:
- examinar los sistemas y plataformas perimetrales expuestos a Internet para detectar vulnerabilidades conocidas y actualizaciones de seguridad pendientes;
- auditar los permisos de almacenamiento en la nube, el uso compartido externo y los accesos privilegiados;
- investigar accesos masivos inusuales a repositorios confidenciales o grandes transferencias salientes;
- conservar los mensajes de rescate, los registros de transacciones, los logs de acceso y las pruebas forenses;
- buscar referencias históricas a la dirección onion incautada y tener en cuenta que ahora está bajo control de las fuerzas del orden.
Estas son medidas defensivas generales derivadas de las vías de intrusión descritas, no instrucciones de un fabricante para corregir una vulnerabilidad identificada.
Las pruebas incautadas podrían ampliar la investigación
La operación KillSwitch ha eliminado el canal público de KillSec y varios sistemas que contribuían a sus actividades. También ha dado lugar a tres detenciones provisionales y ha sacado a la luz una presunta estructura organizativa que va más allá de un único operador.
La edad del presunto administrador llama la atención, pero las pruebas describen varias funciones especializadas y un servicio ofrecido a otros ciberdelincuentes. Será necesario seguir analizando la información para determinar la participación de cada sospechoso y qué partes de la infraestructura controló, desarrolló, utilizó para negociar o empleó.
Los investigadores están analizando los datos incautados y rastreando los flujos financieros. Este trabajo podría modificar las cifras de ataques, identificar organizaciones que la policía aún desconocía y vincular a más personas con la operación.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




