Durante más de un año, un grupo de ransomware llamado KillSec extorsionó a empresas en todo el mundo: les robaba datos, cifraba sus sistemas y amenazaba con publicarlo todo si no pagaban. Hablamos de cerca de mil ataques y más de cien terabytes de información robada. Lo que nadie imaginaba es que, cuando la policía finalmente logró identificar a la persona que dirigía toda la operación, resultó ser un chico de 16 años que vivía en Alicante.
🔍 ¿Dudas de un mensaje recibido?
Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.
Un imperio de extorsión digital dirigido desde Alicante
La Guardia Civil y los Mossos d'Esquadra, dentro de una operación internacional bautizada como "Operation KillSwitch", detuvieron el 30 de septiembre a un menor de 16 años en Alicante al que identificaron como administrador y operador principal de KillSec. No era un colaborador menor ni un simple afiliado: según las autoridades, era quien llevaba las riendas del grupo.
La investigación también llevó a la detención de un hombre de 24 años en Rumanía, a cargo de la policía antimafia rumana (DIICOT), y a la identificación de una persona en el Reino Unido reclamada en extradición por fiscales de Puerto Rico. Un presunto desarrollador del grupo, que cumplió 18 años el pasado agosto, fue identificado pero no llegó a ser arrestado porque era menor de edad cuando se cometieron los hechos que se le atribuyen.
Cómo operaba KillSec: de la nube mal protegida al secuestro de datos
KillSec funcionaba desde junio de 2024 como un servicio de "ransomware como servicio" (RaaS): el grupo desarrollaba el malware y la infraestructura, y reclutaba afiliados externos que ejecutaban los ataques a cambio de una parte del rescate. Su método preferido no era especialmente sofisticado: aprovechaban vulnerabilidades conocidas sin parchear y puntos de acceso mal configurados, con una atención especial a sistemas de almacenamiento en la nube expuestos sin la protección adecuada.
Una vez dentro, robaban los datos y los publicaban, total o parcialmente, en un sitio de filtración alojado en la red oscura, como forma de presión para que las víctimas pagaran. Cuando las autoridades tomaron el control de ese sitio, aseguraron al menos 110 terabytes de información antes de que quedara accesible para cualquiera.
Inteligencia artificial al servicio del ransomware
Según la policía de Hamburgo, que lideró la investigación, KillSec utilizaba herramientas de inteligencia artificial tanto para construir y mantener su infraestructura técnica como para identificar posibles víctimas. No se trata de un caso aislado: cada vez es más habitual que grupos de cibercrimen usen IA generativa para acelerar tareas que antes requerían más conocimiento técnico, desde la detección de objetivos vulnerables hasta la redacción de mensajes de extorsión.
Una operación sin precedentes en diez países
"Operation KillSwitch" coordinó a autoridades de diez países: España, Alemania, Bélgica, Finlandia, Grecia, Países Bajos, Rumanía, Suiza, Reino Unido y Estados Unidos, con la Policía de Hamburgo al frente y el apoyo de Europol y Eurojust. El FBI de San Juan y la fiscalía de Puerto Rico también participaron, al tratarse de víctimas estadounidenses. En total se realizaron ocho registros en España, Grecia, Rumanía y Reino Unido, con tres detenciones provisionales y la incautación de cinco servidores centrales del grupo. La investigación ha vinculado a KillSec con alrededor de mil ataques sospechosos en todo el mundo, de los que unos quinientos se han confirmado como ataques exitosos hasta el momento.
No hagas esto:
- No dejes buckets, repositorios compartidos o sistemas NAS en la nube accesibles sin autenticación ni cifrado: fue precisamente ahí donde KillSec encontró a muchas de sus víctimas.
- No retrases la aplicación de parches de seguridad en servidores y aplicaciones expuestas a internet, aunque te parezcan de baja prioridad.
- No pagues el rescate asumiendo que eso garantiza que tus datos robados vayan a borrarse: no hay ninguna garantía de que así sea.
- No ignores alertas de accesos inusuales a tus sistemas de almacenamiento, por pequeñas o rutinarias que parezcan.
Haz esto:
- Haz copias de seguridad periódicas y mantenlas desconectadas de la red (offline), para que un ataque de ransomware no pueda cifrarlas también.
- Revisa y restringe los permisos de acceso a tus repositorios y almacenamiento en la nube: que solo tenga acceso quien realmente lo necesita.
- Si ya has sido víctima de un ataque de este tipo: desconecta los sistemas afectados de la red, no borres nada que pueda servir como evidencia, y pon una denuncia ante la Guardia Civil o la Policía Nacional antes de plantearte negociar con los atacantes.
- Si recibes un aviso de extorsión o una amenaza de filtración de datos, contacta con profesionales especializados en respuesta a incidentes antes de tomar ninguna decisión.
Quizás lo más inquietante de este caso no sea la cantidad de datos robados ni el número de países implicados, sino lo que revela sobre quién está detrás de este tipo de ataques hoy en día. No hizo falta un estado ni una organización criminal con décadas de experiencia: bastó un adolescente con acceso a las herramientas adecuadas. La lección no es que el cibercrimen se haya vuelto más sofisticado, sino que cada vez hace falta menos sofisticación técnica para causar un daño enorme. Y eso significa que la defensa de cualquier empresa no puede depender de que quien la ataque sepa poco: tiene que depender de que sus propios sistemas estén bien protegidos.