Durante más de un año, un grupo de ransomware llamado KillSec extorsionó a empresas en todo el mundo: les robaba datos, cifraba sus sistemas y amenazaba con publicarlo todo si no pagaban. Hablamos de cerca de mil ataques y más de cien terabytes de información robada. Lo que nadie imaginaba es que, cuando la policía finalmente logró identificar a la persona que dirigía toda la operación, resultó ser un chico de 16 años que vivía en Alicante.

Imagen del artículo

🔍 ¿Dudas de un mensaje recibido?

Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.

Analizar ahora

Un imperio de extorsión digital dirigido desde Alicante

La Guardia Civil y los Mossos d'Esquadra, dentro de una operación internacional bautizada como "Operation KillSwitch", detuvieron el 30 de septiembre a un menor de 16 años en Alicante al que identificaron como administrador y operador principal de KillSec. No era un colaborador menor ni un simple afiliado: según las autoridades, era quien llevaba las riendas del grupo.

La investigación también llevó a la detención de un hombre de 24 años en Rumanía, a cargo de la policía antimafia rumana (DIICOT), y a la identificación de una persona en el Reino Unido reclamada en extradición por fiscales de Puerto Rico. Un presunto desarrollador del grupo, que cumplió 18 años el pasado agosto, fue identificado pero no llegó a ser arrestado porque era menor de edad cuando se cometieron los hechos que se le atribuyen.

Cómo operaba KillSec: de la nube mal protegida al secuestro de datos

KillSec funcionaba desde junio de 2024 como un servicio de "ransomware como servicio" (RaaS): el grupo desarrollaba el malware y la infraestructura, y reclutaba afiliados externos que ejecutaban los ataques a cambio de una parte del rescate. Su método preferido no era especialmente sofisticado: aprovechaban vulnerabilidades conocidas sin parchear y puntos de acceso mal configurados, con una atención especial a sistemas de almacenamiento en la nube expuestos sin la protección adecuada.

Una vez dentro, robaban los datos y los publicaban, total o parcialmente, en un sitio de filtración alojado en la red oscura, como forma de presión para que las víctimas pagaran. Cuando las autoridades tomaron el control de ese sitio, aseguraron al menos 110 terabytes de información antes de que quedara accesible para cualquiera.

Inteligencia artificial al servicio del ransomware

Según la policía de Hamburgo, que lideró la investigación, KillSec utilizaba herramientas de inteligencia artificial tanto para construir y mantener su infraestructura técnica como para identificar posibles víctimas. No se trata de un caso aislado: cada vez es más habitual que grupos de cibercrimen usen IA generativa para acelerar tareas que antes requerían más conocimiento técnico, desde la detección de objetivos vulnerables hasta la redacción de mensajes de extorsión.

Una operación sin precedentes en diez países

"Operation KillSwitch" coordinó a autoridades de diez países: España, Alemania, Bélgica, Finlandia, Grecia, Países Bajos, Rumanía, Suiza, Reino Unido y Estados Unidos, con la Policía de Hamburgo al frente y el apoyo de Europol y Eurojust. El FBI de San Juan y la fiscalía de Puerto Rico también participaron, al tratarse de víctimas estadounidenses. En total se realizaron ocho registros en España, Grecia, Rumanía y Reino Unido, con tres detenciones provisionales y la incautación de cinco servidores centrales del grupo. La investigación ha vinculado a KillSec con alrededor de mil ataques sospechosos en todo el mundo, de los que unos quinientos se han confirmado como ataques exitosos hasta el momento.

No hagas esto:

Haz esto:

Quizás lo más inquietante de este caso no sea la cantidad de datos robados ni el número de países implicados, sino lo que revela sobre quién está detrás de este tipo de ataques hoy en día. No hizo falta un estado ni una organización criminal con décadas de experiencia: bastó un adolescente con acceso a las herramientas adecuadas. La lección no es que el cibercrimen se haya vuelto más sofisticado, sino que cada vez hace falta menos sofisticación técnica para causar un daño enorme. Y eso significa que la defensa de cualquier empresa no puede depender de que quien la ataque sepa poco: tiene que depender de que sus propios sistemas estén bien protegidos.