top of page

Tiene 16 años. Al parecer, dirigía una red internacional de ransomware. Detenido en Alicante.

hace 7 minutos
4 min de lectura

La operación internacional contra KillSec ha permitido tomar el control de cinco servidores y proteger 110 terabytes de datos. La investigación examina cientos de ciberataques y continúa buscando a otros posibles implicados.


Un adolescente de 16 años y nacionalidad rumana ha sido detenido en la provincia de Alicante por su presunto papel como administrador principal del grupo internacional KillSec. Según la investigación, la red se dedicaba a los ciberataques y la extorsión: sus integrantes robaban información confidencial de organizaciones y amenazaban con publicarla si las víctimas no pagaban un rescate.

La detención se produjo el 30 de septiembre de 2026 en el marco de la operación internacional KillSwitch, coordinada por Europol y Eurojust. En total, fueron detenidas tres personas y se practicaron ocho registros en España, Grecia, Rumanía y Reino Unido. La investigación española fue desarrollada por la Guardia Civil y los Mossos d’Esquadra, en colaboración con el FBI estadounidense.


Mil ataques y más de 280 posibles víctimas

Según Europol, los investigadores relacionan KillSec con alrededor de 1.000 ciberataques sospechosos en todo el mundo. Aproximadamente 500 habrían conseguido acceder con éxito a los sistemas de las víctimas. Más de 280 organizaciones podrían haberse visto afectadas. Estas cifras pueden cambiar a medida que avance el análisis de las pruebas incautadas.

El grupo estaría activo desde aproximadamente 2024. Sus integrantes explotaban vulnerabilidades de software y puntos de acceso insuficientemente protegidos, incluidos los relacionados con el almacenamiento en la nube. Una vez dentro de los sistemas, copiaban documentos internos y otros datos confidenciales a servidores bajo su control.

Posteriormente, publicaban los nombres de las organizaciones en una página de filtraciones de la dark web. Amenazaban con divulgar los archivos robados si no recibían un rescate. Cuando la víctima se negaba a pagar, los datos podían quedar disponibles para su descarga.


110 terabytes de datos y cinco servidores

Durante la operación, las autoridades tomaron el control de la página de filtraciones de KillSec y protegieron al menos 110 terabytes de datos frente a nuevos accesos no autorizados. También quedaron bajo control policial cinco servidores centrales y varios dominios utilizados por el grupo.

En la provincia de Alicante se practicaron dos registros: uno en una vivienda y otro en una oficina situada en un establecimiento hotelero. Los investigadores incautaron equipos informáticos, teléfonos móviles, carteras de criptomonedas y herramientas de cifrado y anonimización.

Un primer análisis detectó transacciones compatibles con pagos de rescates realizados por algunas víctimas. Según informaciones periodísticas basadas en la investigación, determinados pagos podrían haber alcanzado aproximadamente los 500.000 euros en criptomonedas.

Europol también señala que el grupo utilizaba inteligencia artificial para desarrollar y mantener su infraestructura de ransomware e identificar posibles víctimas. Los detalles técnicos de esta utilización todavía no se han divulgado por completo.


Cómo llegaron hasta el sospechoso

La investigación española, denominada operación ROTOMA, comenzó en 2025 a partir de la colaboración entre la Guardia Civil y el FBI en San Juan, Puerto Rico. Los Mossos d’Esquadra abrieron una línea de investigación propia tras un ciberataque contra una entidad catalana a principios de 2025.

Según la Guardia Civil, los especialistas de la Unidad Central Operativa (UCO) lograron identificar a uno de los presuntos administradores de KillSec a partir de una imagen de perfil. Las pesquisas posteriores permitieron localizarlo en la provincia de Alicante.

El ataque investigado en Cataluña habría incluido el acceso a sistemas informáticos, el robo de información confidencial y un intento de extorsión. Los daños se estimaron inicialmente en cerca de un millón de euros.

Los investigadores sospechan que la red distribuía sus tareas entre distintos perfiles: administrador, desarrollador, negociador y colaborador en ataques concretos. Las pesquisas sobre otros posibles integrantes continúan abiertas.


España: la ciberdelincuencia se ha multiplicado por más de cinco en diez años

El caso de KillSec forma parte de un problema más amplio. Según el Ministerio del Interior, España registró 92.716 ciberdelitos en 2016. En 2025, la cifra alcanzó los 488.426, aproximadamente 5,3 veces más.

En 2025, los ciberdelitos representaron el 19,8% de toda la criminalidad registrada en España. De ellos, 429.677 fueron fraudes informáticos. Esta precisión es importante: las estadísticas generales incluyen numerosos delitos cometidos mediante tecnologías digitales y no significan que todos los casos fueran ataques informáticos o extorsiones con ransomware.

Durante 2025, las fuerzas de seguridad detuvieron o investigaron a 19.876 personas por distintas categorías de ciberdelincuencia. Este dato tampoco se refiere exclusivamente a los programas de secuestro de datos.

Dos ejemplos que muestran la dimensión del problema


El ataque al Hospital Clínic de Barcelona en 2023. En marzo, un ataque de ransomware alteró los sistemas informáticos del hospital y de unidades vinculadas. Se tuvieron que cancelar unas 150 operaciones no urgentes y hasta 3.000 consultas. El caso demostró que la extorsión digital puede afectar no solo a las finanzas y los datos, sino también a la prestación de asistencia sanitaria.


La operación internacional contra LockBit en 2024. Europol y las fuerzas policiales de varios países interrumpieron la infraestructura de uno de los grupos internacionales de ransomware más activos. La operación se dirigió contra servidores, recursos técnicos y herramientas utilizadas por los delincuentes. Demostró que combatir la extorsión digital requiere no solo detener a sospechosos, sino también impedir que sigan utilizando la infraestructura necesaria para atacar.

Estos casos no son idénticos al de KillSec, pero ayudan a comprender la dimensión de la amenaza y las consecuencias de los ataques contra organizaciones y servicios esenciales.


La investigación continúa abierta

La operación internacional se dirigió tanto contra los presuntos integrantes de KillSec como contra la infraestructura que permitía desarrollar sus actividades. Los investigadores siguen analizando los dispositivos y datos incautados, rastreando posibles beneficios delictivos —incluidos activos en criptomonedas— e identificando a nuevas posibles víctimas.


La principal incógnita es qué revelará el análisis de los 110 terabytes de datos. La información podría permitir descubrir nuevos ataques, organizaciones afectadas y otros posibles integrantes de la red.

La detención no equivale a una condena. El papel del adolescente y la responsabilidad de los demás investigados deberán establecerse durante la investigación y el procedimiento judicial.


Fuentes

 
 
 

Comentarios

Obtuvo 0 de 5 estrellas.
Aún no hay calificaciones

Agrega una calificación
bottom of page