Las fuerzas de seguridad de varios países, con la coordinación de la Policía Estatal de Hamburgo y la Fiscalía Pública de Hamburgo, han detenido a tres personas involucradas en la operación de ransomware KillSec, entre las que figura un joven de 16 años. Esta acción conjunta incluyó registros en ocho domicilios ubicados en España, Grecia, Reino Unido y Rumanía, donde se incautaron infraestructuras digitales, pruebas y activos considerados criminales.
En una medida significativa, las autoridades lograron tomar el control del sitio web de filtraciones de KillSec, bloqueando el acceso no autorizado a al menos 110 terabytes de datos comprometidos. Además, cinco servidores clave utilizados para gestionar las operaciones del grupo y almacenar información sustraída a sus víctimas fueron confiscados. Los dominios vinculados a KillSec han sido redirigidos a una página que informa sobre la intervención policial.
El detenido de 16 años, de nacionalidad rumana, es sospechoso de ser la mente maestra de KillSec. Los demás arrestados habrían desempeñado diferentes roles, entre ellos administrador, desarrollador (también menor de edad durante algunos de los delitos), negociador y afiliado dentro de la estructura del grupo.
Daniel Wilcock, analista de inteligencia de amenazas en Talion Cyber Security, destacó lo preocupante que resulta que un menor haya estado al frente: “Esto demuestra que no estamos haciendo lo suficiente para disuadir a los jóvenes de involucrarse en el cibercrimen. Muchos de estos niños poseen habilidades técnicas avanzadas que podrían encaminar hacia usos legítimos y beneficiosos.”
Por otra parte, el holandés Fouad Eltibrizi, considerado otro miembro del grupo, ha sido acusado en Estados Unidos de conspiración para acceder sin autorización a computadoras con fines económicos, daño intencionado a equipos protegidos y amenazas para obtener información con intención extorsiva.
KillSec es considerado un grupo de ransomware como servicio (RaaS) motivado económicamente, vinculado a aproximadamente 1.000 ataques sospechosos a nivel global. Hasta el momento, se ha confirmado que unas 500 incursiones fueron exitosas, aunque esta cifra podría incrementarse conforme avancen las investigaciones con la evidencia incautada.
El grupo fue detectado por primera vez en 2024 cuando comenzó a reclutar afiliados a través de canales públicos en Telegram y un sitio oscuro para realizar ataques usando su plataforma, obteniendo así una parte del rescate de cada operación.
El Informe sobre Tendencias en Delitos Tecnológicos de Group-IB en 2026 situó a KillSec entre los diez grupos de ransomware más activos en regiones como Asia-Pacífico, América Latina y Oriente Medio. Los sectores más atacados fueron los servicios financieros y la salud, afectando también a organismos gubernamentales, aseguradoras importantes, firmas de inversión y aplicaciones de consumo con millones de usuarios.
Actualmente, los investigadores están analizando los dispositivos y datos incautados, además de rastrear los ingresos delictivos del grupo, incluyendo criptomonedas. Europol señala que estas pruebas podrían ayudar a identificar a más víctimas, ataques y personas implicadas.
Dmitry Volkov, CEO de Group-IB, involucrada en la operación, señaló: “Cerrar los vacíos que estos grupos explotan es crucial, pero no basta para acabar con una estructura así. Los servidores se pueden sustituir en cuestión de semanas; en cambio, identificar a quienes construyen la plataforma y autorizan cada ataque es fundamental para transformar esta intervención en un final real.”