Tres sospechosos fueron detenidos provisionalmente, se llevaron a cabo ocho registros en cuatro países, incluida Rumanía, y las autoridades tomaron el control del sitio utilizado por KillSec para publicar los datos robados. La investigación internacional abarca unos 1.000 ataques sospechosos, de los cuales aproximadamente 500 han sido identificados hasta ahora como exitosos, y ha asegurado al menos 110 TB de datos.
Autoridades de diez países, incluida Rumanía, participaron en la operación internacional KillSwitch contra la infraestructura asociada al grupo cibernético KillSec, investigado por unos 1.000 ataques sospechosos en todo el mundo. El 30 de septiembre, las autoridades tomaron el control del sitio utilizado para publicar los datos robados, aseguraron al menos 110 TB de información y llevaron a cabo ocho registros en Grecia, Rumanía, España y el Reino Unido. Tres sospechosos fueron detenidos provisionalmente.
En resumen
La operación KillSwitch investiga aproximadamente 1.000 ataques sospechosos atribuidos a KillSec, de los cuales unos 500 han sido identificados hasta ahora por los investigadores como exitosos.
Tres sospechosos fueron detenidos provisionalmente y se llevaron a cabo ocho registros en Grecia, Rumanía, España y el Reino Unido.
Las autoridades aseguraron como mínimo 110 TB de datos robados, tomaron el control de los dominios de KillSec y, durante la investigación, de cinco servidores centrales utilizados por el grupo.
El presunto administrador y principal operador tiene 16 años, mientras que un sospechoso considerado desarrollador cumplió 18 años en agosto y era menor en el momento de algunos de los hechos investigados.
Rumanía también formó parte del equipo conjunto de investigación constituido junto con Bélgica, Alemania y Grecia, a través de la DIICOT Estructura Central y la Dirección de Lucha contra la Delincuencia Organizada de la Policía Rumana.KillSec está siendo investigada por ataques llevados a cabo aproximadamente desde 2024 contra organizaciones cuyos datos internos habrían sido copiados y transferidos a la infraestructura controlada por el grupo. Posteriormente, las víctimas eran amenazadas con la publicación de la información si no pagaban un rescate, según Europol y Eurojust.
Si el pago no se efectuaba, los datos podían publicarse para su descarga en el sitio operado por el grupo. Para demostrar a las víctimas que estaban en posesión de la información, los miembros de KillSec habrían enviado en algunos casos muestras de los archivos sustraídos.
La operación internacional culminó el 30 de septiembre con la toma de control del sitio que el grupo utilizaba para estas amenazas. Los visitantes de los dominios controlados anteriormente por KillSec fueron redirigidos a un mensaje de las autoridades.
Europol precisa que al menos 110 TB de datos fueron asegurados para impedir posteriormente el acceso no autorizado. El volumen no representa la cantidad de datos robados en un solo ataque ni el número total definitivo de información comprometida en todos los casos investigados.
Durante la investigación, las autoridades también tomaron el control de cinco servidores centrales asociados a KillSec. Estos se utilizaban para administrar las actividades del grupo y almacenar los datos procedentes de las víctimas.
Los cinco servidores no fueron confiscados todos durante la operación del 30 de septiembre. Los comunicados de Europol y Eurojust precisan que fueron tomados durante el transcurso de la investigación, mientras que la operación coordinada se dirigió adicionalmente contra viviendas, dispositivos, activos e infraestructura en línea.
El balance actual de la investigación también distingue entre los ataques sospechosos y los confirmados hasta ahora por los investigadores. La operación abarca unos 1.000 ataques sospechosos en todo el mundo, pero Europol afirma que aproximadamente 500 han sido identificados por el momento como exitosos.
Esta cifra puede modificarse a medida que se analicen los dispositivos y la información incautados. Las autoridades esperan que los datos recuperados permitan identificar a otras víctimas, ataques que aún no habían sido asociados con el grupo y a otras personas que podrían estar implicadas.
La investigación está dirigida por el Landeskriminalamt de Hamburgo y la Fiscalía de Hamburgo. Europol enumera la participación de las autoridades de Bélgica, Finlandia, Alemania, Grecia, los Países Bajos, Rumanía, España, Suiza, el Reino Unido y Estados Unidos.
Eurojust coordinó a las autoridades judiciales de nueve países y organizó un centro de coordinación para la ejecución simultánea de las medidas. La diferencia entre ambas listas se debe a las funciones operativas y judiciales descritas por las dos agencias y no indica por sí misma una contradicción entre los comunicados.
Rumanía desempeñó un papel directo en la cooperación judicial. Eurojust menciona que se constituyó un equipo conjunto de investigación entre Bélgica, Alemania, Grecia y Rumanía.
Por parte rumana, el comunicado de Eurojust identifica la Dirección de Investigación de los Delitos de Crimen Organizado y Terrorismo, Estructura Central, y la Dirección de Lucha contra la Delincuencia Organizada de la Policía Rumana.
Rumanía también se encuentra entre los cuatro Estados en los que se llevaron a cabo registros en el marco de la acción coordinada, junto con Grecia, España y el Reino Unido. Sin embargo, las fuentes consultadas no precisan cuántos de los ocho registros tuvieron lugar en Rumanía ni si alguna de las tres detenciones provisionales se efectuó en territorio rumano.
Los documentos tampoco indican la nacionalidad de los sospechosos. Esta información no debe deducirse de los países en los que se llevaron a cabo los registros ni de las autoridades implicadas.
Un elemento inusual de la investigación es la edad de algunas personas sospechosas de haber desempeñado funciones importantes en el grupo. Según las autoridades, el presunto administrador y principal operador de KillSec tiene 16 años.
Otro sospechoso, descrito como desarrollador, cumplió 18 años en agosto de 2026 y era menor durante el período en el que supuestamente se cometieron algunos de los hechos investigados. Los investigadores también identificaron a personas sospechosas de haber desempeñado funciones de negociador y afiliado.
La identidad de los menores no se publica en los documentos consultados, y la descripción de sus funciones representa las acusaciones y evaluaciones de los investigadores. Las personas afectadas son sospechosas y se benefician de la presunción de inocencia.
Europol describe el método de KillSec como basado principalmente en la explotación de vulnerabilidades y puntos de acceso insuficientemente protegidos, incluso en sistemas de almacenamiento en la nube. Una vez obtenido el acceso, los datos internos habrían sido copiados a la infraestructura controlada por el grupo.
El comunicado de Europol afirma también que los investigadores identificaron el uso de inteligencia artificial para construir y mantener la infraestructura de ransomware y para identificar posibles víctimas. La fuente no ofrece suficientes detalles técnicos para determinar qué sistemas de inteligencia artificial se utilizaron ni qué proporción de las operaciones de KillSec dependía de ellos.
Por tanto, el uso de la IA constituye un elemento de la investigación, pero no justifica afirmar que los ataques se realizaran de forma automática o que la inteligencia artificial fuera la principal herramienta del grupo.
Además de la infraestructura, los investigadores también siguen los ingresos supuestamente obtenidos mediante rescates. Europol proporcionó asistencia especializada para rastrear criptomonedas y analizar pruebas digitales, y la investigación sobre los flujos financieros continúa.
La agencia también colaboró con las empresas de ciberseguridad Bitdefender y Group-IB, que ofrecieron apoyo a la investigación. El Joint Cybercrime Action Taskforce, acogido por Europol, contribuyó a la coordinación y al intercambio de información entre las autoridades.
La operación del 30 de septiembre no cierra la investigación. Los dispositivos, datos e información financiera incautados todavía están siendo analizados, y las autoridades afirman que las pruebas pueden conducir a la identificación de nuevas víctimas, ataques y sospechosos.
Últimas noticias
13:40
13:30
13:25
13:20
13:08
Ver más noticias