La Guardia Civil ha detenido en Alicante a un menor rumano por su supuesta participación en el grupo de ransomware KillSec, tras una operación internacional coordinada con Europol y otras autoridades. La investigación, iniciada en 2025, reveló que el grupo ha llevado a cabo más de 1.000 ciberataques, con alrededor de 500 exitosos, causando pérdidas significativas a las víctimas. Durante la operación se realizaron registros en varios lugares y se incautaron dispositivos informáticos, criptomonedas y datos relevantes para el caso. La acción también permitió controlar la infraestructura del grupo criminal y redirigir sus dominios a avisos oficiales. Las investigaciones continúan para identificar más implicados y víctimas.
La Guardia Civil, en colaboración con el Departamento de Cibercrimen de la Unidad Central Operativa (UCO) y los Mossos d’Esquadra de la DIC, ha llevado a cabo la detención de un menor de edad de nacionalidad rumana en Alicante. Este arresto se enmarca en una operación contra el grupo de ransomware conocido como KillSec. Durante esta acción, se realizaron dos registros: uno en un domicilio particular y otro en una oficina dentro de un establecimiento hotelero ubicado en la provincia.
Además del menor detenido, una mujer ha sido identificada como investigada por su posible implicación en estos delitos. En los registros se confiscaron dispositivos informáticos, teléfonos móviles, carteras de criptoactivos y herramientas para la anonimización y cifrado de datos, todos relacionados con las actividades ilícitas del grupo. Un análisis preliminar ha permitido a los investigadores detectar transacciones que corresponden a pagos de rescate realizados por algunas víctimas.
La investigación, denominada Operación ROTOMA, comenzó en 2025 gracias a la cooperación policial con el FBI en San Juan de Puerto Rico. Su objetivo era identificar a individuos vinculados a KillSec que pudieran estar residenciados en España. A partir de una simple imagen de perfil, los investigadores lograron identificar a uno de los administradores del grupo criminal que vivía en Alicante.
Por su parte, los Mossos d’Esquadra iniciaron su investigación tras un ciberataque atribuido al grupo KILLSEC contra una entidad catalana a principios de 2025. Según las indagaciones, los atacantes accedieron a los sistemas informáticos de la empresa, sustrajeron información sensible e intentaron extorsionarla. Los daños causados por este ataque se estiman cercanos al millón de euros.
La formación de un Equipo Conjunto de Investigación entre ambos cuerpos permitió coordinar esfuerzos para identificar al sospechoso que reside en España y determinar su rol como principal administrador del grupo, así como su posible participación en el ataque contra la entidad catalana.
La operación también contó con el apoyo especializado de Europol y agentes provenientes de Bélgica, Alemania y Estados Unidos. Esta actuación española forma parte de la operación internacional KillSwitch, diseñada para desmantelar las actividades del grupo KillSec y coordinada con Europol y Eurojust. En esta investigación han participado autoridades de varios países europeos y Estados Unidos, además del respaldo proporcionado por empresas líderes en ciberseguridad como Bitdefender y Group-IB.
KillSec ha sido responsable de más de 1.000 ciberataques alrededor del mundo, con aproximadamente 500 ataques exitosos que han afectado a más de 280 víctimas. Algunas han pagado rescates que alcanzan hasta 500.000 euros en criptomonedas.
La operación realizada recientemente permitió a las autoridades tomar control sobre la infraestructura del grupo criminal, incluyendo su página web destinada a filtraciones. Se aseguraron al menos 110 terabytes de datos y se intervinieron cinco servidores centrales utilizados por el grupo para gestionar sus actividades ilegales.
KillSec ha estado activo desde aproximadamente 2024, utilizando vulnerabilidades para acceder a sistemas organizacionales mal protegidos, especialmente aquellos relacionados con almacenamiento en la nube. Una vez dentro, copiaban información interna sensible y la trasladaban a sus propios servidores.
Las víctimas eran amenazadas mediante un sitio web oscuro donde se filtraban datos robados; si no pagaban el rescate exigido, sus archivos podían ser publicados para descarga gratuita. Los investigadores han identificado distintos roles dentro del grupo: administradores, desarrolladores y negociadores.
Las acciones coordinadas han incluido no solo detenciones sino también intervenciones directas sobre los sistemas utilizados por KillSec para llevar a cabo sus delitos. Hasta ahora se han realizado ocho registros domiciliarios en varios países europeos y se han confiscado pruebas relevantes junto con activos asociados al crimen organizado.
A medida que avanza la investigación, las autoridades continúan analizando dispositivos incautados y rastreando beneficios derivados de las actividades ilícitas del grupo. Las evidencias obtenidas podrían ayudar a identificar nuevas víctimas y posibles nuevos ataques perpetrados por otros integrantes del mismo entramado criminal.
El ransomware es un tipo específico de malware que bloquea equipos o impide el acceso a información mediante cifrado, exigiendo un rescate para restaurar el acceso o evitar la destrucción o divulgación de datos sensibles. En ocasiones emplea tácticas conocidas como doble extorsión: no solo bloquea datos sino que también amenaza con publicarlos si no se cumple con el pago exigido.
Dicha amenaza puede aprovecharse mediante vulnerabilidades o accesos inadecuadamente protegidos e incluso propagarse utilizando técnicas engañosas como enlaces o archivos adjuntos maliciosos. Su impacto puede comprometer seriamente información crítica y afectar gravemente las operaciones comerciales.
A nivel policial, las actuaciones están siendo coordinadas por la Joint Cybercrime Action Taskforce (J-CAT) con el respaldo del Centro Europeo contra la Ciberdelincuencia (Europol). Judicialmente, Eurojust está supervisando las investigaciones que buscan asestar un golpe significativo contra uno de los grupos más activos dentro del cibercrimen organizado.
Dada la magnitud de información incautada durante estas operaciones conjuntas, se sigue trabajando para analizar dispositivos intervenidos mientras se investiga acerca del origen potencialmente ilícito derivado del trabajo criminal realizado por este grupo.
| Cifra | Descripción |
|---|---|
| 1,000+ | Número total de ciberataques realizados por KillSec |
| 500+ | Número de ciberataques exitosos |
| 280+ | Número total de víctimas |
| 500,000 € | Rescate promedio pagado por algunas víctimas en criptomonedas |
| 1,000,000 € | Daños ocasionados por un ciberataque específico |