Una operación internacional de fuerzas de seguridad, denominada “Operation KillSwitch”, incautó el sitio de filtraciones y varios servidores de KillSec el 30 de septiembre de 2026. La investigación, liderada por autoridades alemanas, contó con la participación de organismos de Bélgica, Estados Unidos, Finlandia, Alemania, Grecia, Países Bajos, Rumanía, España, Suiza y Reino Unido, además de Europol, Eurojust, Bitdefender y Group-IB.
Las autoridades detuvieron provisionalmente a tres sospechosos y registraron ocho propiedades en Grecia, Rumanía, España y Reino Unido. Los investigadores identificaron a un joven de 16 años como presunto administrador y principal operador de KillSec. También localizaron a sospechosos relacionados con las funciones de desarrollador, negociador y afiliado; el presunto desarrollador cumplió 18 años en agosto de 2026.
La policía de Hamburgo identificó y clausuró cinco servidores, incluido el principal de KillSec y otros supuestamente utilizados para almacenar datos robados. El sitio de filtraciones de la banda muestra ahora un aviso de incautación de las autoridades. Durante la operación también se confiscaron al menos 110 terabytes de información sustraída para impedir nuevos accesos no autorizados.
La investigación comenzó en 2025 y, hasta ahora, ha vinculado a KillSec con alrededor de 1.000 ataques sospechosos, de los que unos 500 habrían tenido éxito. Al menos 70 afectaron a organizaciones de Alemania, incluidos 18 casos relacionados con Hamburgo. Las autoridades advierten de que estas cifras pueden cambiar tras analizar las pruebas incautadas.
KillSec opera desde aproximadamente 2024 y está acusada de explotar vulnerabilidades de software y dispositivos perimetrales y plataformas mal protegidos para acceder a sistemas corporativos y robar información sensible. El grupo utilizaba los datos para extorsionar a las víctimas mediante su sitio de filtraciones en la dark web y habría recibido pagos de rescate sustanciales. Los investigadores también descubrieron que sus integrantes empleaban inteligencia artificial para construir y mantener la infraestructura de ransomware e identificar posibles víctimas.
Las autoridades analizan ahora los ordenadores, servidores y demás evidencias incautadas, además de rastrear los presuntos beneficios delictivos, incluidas criptomonedas. La investigación podría revelar nuevas víctimas, ataques y personas vinculadas a la operación. Fuente: BleepingComputer.