El 30 de septiembre, la Policía española detuvo en Alicante a un menor de 16 años al que los investigadores señalan como presunto administrador y principal operador de KillSec. La operación estuvo dirigida por la policía y la fiscalía de Hamburg, con participación de la Guardia Civil y los Mossos d'Esquadra.
Las autoridades también arrestaron a otros dos sospechosos, uno en el Reino Unido y otro en Rumanía. Europol indicó que ambos tienen unos 20 años. En Rumanía, DIICOT detuvo a un hombre de 24 años y registró cuatro domicilios en Bucarest y el condado de Vaslui. El sospechoso está investigado por delitos que incluyen la formación de un grupo criminal organizado, acceso ilícito a sistemas informáticos, transferencia no autorizada de datos, operaciones ilegales con dispositivos o programas y extorsión.
La operación incluyó ocho registros en España, Grecia, el Reino Unido y Rumanía. Los investigadores tomaron el control del sitio de filtraciones de KillSec, aseguraron al menos 110 terabytes de datos y clausuraron cinco servidores, incluido el principal del grupo. También colocaron avisos de incautación policial en cinco dominios.
En España se incautaron equipos informáticos, teléfonos y carteras de criptomonedas. Un análisis inicial identificó transacciones compatibles con pagos de rescates. La investigación comenzó en 2025 con la colaboración de la oficina del FBI en San Juan, Puerto Rico, y se amplió tras un ataque contra una organización catalana cuyo impacto se estimó en cerca de un millón de euros.
Las autoridades investigan alrededor de 1.000 ataques atribuidos presuntamente a KillSec, de los que unos 500 se consideran exitosos por ahora. La policía española cifra en más de 280 sus posibles víctimas. El grupo obtenía acceso mediante vulnerabilidades de software y puntos de acceso mal protegidos, copiaba datos internos y amenazaba con publicarlos o venderlos si no recibía un rescate.
Hamburg police afirmó que los investigadores también han identificado el uso de inteligencia artificial para construir y operar la infraestructura del grupo y localizar posibles víctimas. La pesquisa continúa para identificar a otros integrantes, más ataques y nuevas víctimas, así como para rastrear el dinero y las criptomonedas incautadas. Todos los arrestos fueron descritos como provisionales y los sospechosos se presumen inocentes.
Fuente: The Hacker News.