Una operación internacional dirigida por autoridades alemanas, con la participación de Europol, Eurojust y Estados Unidos, incautó los dominios web, la infraestructura y los cinco servidores desde los que operaba KillSec, grupo cibercriminal especializado en ransomware detrás de cerca de mil ataques en todo el mundo.
La banda inició operaciones en 2024. Usaba malware para encriptar los equipos de sus víctimas y robar la información que almacenaban, con la que luego extorsionaba a empresas y organismos públicos. Para acceder, explotaba vulnerabilidades de software y puntos de acceso poco seguros, copiaba los datos internos y los mantenía bajo resguardo en una infraestructura propia. También empleaba inteligencia artificial para sostener esa infraestructura e identificar objetivos.
La Operación KillSwitch
El dispositivo se enmarca en la Operación KillSwitch, que investigaba cerca de mil ataques registrados en el mundo, de los cuales 500 fueron constatados como exitosos. Además de los dominios y servidores, las autoridades protegieron 110 terabytes de datos robados.
La investigación incluyó ocho registros domiciliarios en España, Grecia, Rumanía y el Reino Unido, que terminaron con la detención provisional de tres personas, además de la incautación de pruebas y bienes.
Los operativos identificaron a un adolescente de 16 años como presunto administrador y operador principal del grupo, y a un desarrollador de 18 años, que era menor de edad cuando se cometieron algunos de los delitos.
La ofensiva fue coordinada por la Oficina Estatal de Policía Criminal de Hamburgo y la Fiscalía de esa ciudad alemana. Participaron autoridades de Bélgica, Finlandia, Grecia, Países Bajos, Rumanía, España, Suiza, Reino Unido y Estados Unidos, junto con Europol y Eurojust, y contó con el apoyo de las compañías privadas de ciberseguridad Bitdefender y Group-IB.