La Guardia Civil, a través de su Departamento de Cibercrimen de la Unidad Central Operativa (UCO), junto con los Mossos d’Esquadra de la DIC, ha llevado a cabo la detención de un menor de edad de nacionalidad rumana en Alicante. Este arresto se enmarca en una investigación sobre el grupo de ransomware conocido como KillSec. Durante la operación, se realizaron dos registros: uno en un domicilio particular y otro en una oficina hotelera en la provincia.
Además del menor detenido, una mujer ha sido identificada como investigada por su supuesta vinculación con las actividades delictivas del grupo. En los registros se han confiscado varios dispositivos informáticos, teléfonos móviles, carteras de criptoactivos y herramientas utilizadas para el anonimato y cifrado de información, todos ellos relacionados con las operaciones ilícitas del entramado criminal. Un análisis preliminar ha revelado transacciones que indican pagos por rescates realizados por algunas víctimas.
Operación ROTOMA y su contexto
La investigación, denominada Operación ROTOMA, comenzó en 2025 gracias a la colaboración entre las fuerzas policiales españolas y el FBI de San Juan, Puerto Rico. Su objetivo era identificar a individuos asociados con KillSec que pudieran estar residiendo en España. A partir de una simple imagen de perfil, los investigadores lograron identificar a uno de los administradores del grupo criminal que vivía en Alicante.
Por su parte, los Mossos d’Esquadra iniciaron su propia indagación tras un ciberataque atribuido al grupo KillSec contra una entidad catalana a principios de 2025. Los atacantes accedieron a los sistemas internos de la empresa, robaron información sensible e intentaron extorsionarla. Como resultado, el equipo especializado en cibercrimen abrió una investigación para esclarecer la autoría del ataque y el intento de extorsión, cuyo costo estimado asciende a cerca de un millón de euros.
Colaboración internacional y resultados
La actuación realizada en España forma parte de una operación internacional más amplia conocida como KillSwitch, coordinada con Europol y Eurojust. En esta investigación han participado autoridades policiales de Bélgica, Finlandia, Alemania, Grecia, Rumanía, Suiza, Reino Unido y Estados Unidos, además del apoyo brindado por las empresas de ciberseguridad Bitdefender y Group-IB.
Se estima que este grupo ha llevado a cabo más de 1.000 ciberataques alrededor del mundo; aproximadamente 500 han tenido éxito y más de 280 víctimas habrían pagado rescates que rondan los 500.000 euros en criptomonedas. La operación reciente permitió a las autoridades tomar control sobre la infraestructura del grupo criminal, incluyendo su página web dedicada a filtraciones. Se aseguraron al menos 110 terabytes de datos y se intervinieron cinco servidores centrales utilizados para gestionar sus actividades ilegales.
Métodos operativos del grupo KillSec
KillSec ha estado activo desde aproximadamente 2024. El grupo accedía a los sistemas informáticos mediante la explotación de vulnerabilidades y puntos débiles en entornos mal protegidos, especialmente aquellos relacionados con almacenamiento en la nube. Una vez dentro, copiaban información sensible que luego trasladaban a infraestructuras bajo su control.
Las víctimas eran amenazadas con la publicación de sus datos si no cumplían con el pago del rescate exigido. En caso contrario, los archivos robados podían ser liberados para descarga gratuita. Las investigaciones han identificado diversos roles dentro del grupo criminal: administradores, desarrolladores y negociadores.
Acciones contra activos criminales
La coordinación entre las distintas fuerzas policiales se centró tanto en desmantelar al personal involucrado como en neutralizar los sistemas utilizados para llevar a cabo sus actividades ilegales. Se llevaron a cabo ocho registros domiciliarios en España, Grecia, Reino Unido y Rumanía; se realizaron tres detenciones y se incautaron pruebas cruciales.
A lo largo de esta investigación también se han tomado medidas para controlar diversos dominios operados por KillSec redirigiendo así a los visitantes hacia un aviso oficial sobre la intervención policial.
Definición y consecuencias del ransomware
El ransomware es un tipo específico de malware que bloquea equipos o impide el acceso a información valiosa mediante cifrado, exigiendo un rescate para recuperar los datos o evitar su destrucción o divulgación. En casos más complejos conocidos como doble extorsión, además del bloqueo inicial se roba información sensible que es amenazada con publicación si no se paga el rescate correspondiente.
Dicha amenaza puede aprovecharse mediante vulnerabilidades o accesos inadecuadamente protegidos e incluso propagarse utilizando técnicas engañosas como enlaces o archivos adjuntos maliciosos. El impacto puede comprometer información crítica y afectar gravemente la continuidad operativa de las organizaciones afectadas.
Continuidad en la investigación
A nivel policial, las acciones han sido coordinadas por la Joint Cybercrime Action Taskforce (J-CAT) junto al Centro Europeo contra la Ciberdelincuencia (EC3) de Europol. Judicialmente, Eurojust ha supervisado las investigaciones llevadas a cabo.
Estas acciones han supuesto un duro golpe contra uno de los grupos más activos dentro del cibercrimen organizado. Con el volumen considerable de información incautada aún bajo análisis, se continúa investigando posibles beneficios derivados delictivos e indagando sobre otros integrantes del grupo criminal; nuevas actuaciones no están descartadas.
La noticia en cifras
| Cifra |
Descripción |
| 1 |
Detenido en España (menor de edad) |
| 2 |
Entradas y registros realizados |
| 500 |
Ciberataques exitosos atribuidos a KillSec |
| 280 |
Víctimas del grupo KillSec |
| 110 TB |
Datos asegurados durante la operación |
| 1,000,000 € |
Daños ocasionados por un ciberataque específico en Cataluña |
Preguntas sobre la noticia
¿Qué es el grupo de ransomware KillSec?
KillSec es un grupo criminal que ha realizado más de 1.000 ciberataques en todo el mundo, con aproximadamente 500 ataques exitosos y más de 280 víctimas. Se especializa en extorsionar a organizaciones mediante la sustracción de información sensible y la exigencia de rescates en criptomonedas.
¿Quién fue detenido en la operación contra KillSec?
Un menor de edad de nacionalidad rumana fue detenido en Alicante por su presunta participación en el grupo de ransomware KillSec. Además, una mujer ha quedado como investigada por su relación con los hechos.
¿Cómo operaba el grupo KillSec?
KillSec accedía a los sistemas de las organizaciones explotando vulnerabilidades y puntos de acceso deficientemente protegidos, especialmente en entornos de almacenamiento en la nube. Luego copiaban información sensible y amenazaban a las víctimas con publicar sus datos si no pagaban el rescate.
¿Qué se logró con la operación internacional contra KillSec?
La operación permitió a las autoridades tomar control de la infraestructura del grupo, incluyendo su página de filtraciones, y asegurar al menos 110 terabytes de datos. También se intervinieron cinco servidores centrales y se redirigieron dominios utilizados por el grupo.
¿Qué es el ransomware?
El ransomware es un tipo de malware que bloquea equipos o impide el acceso a la información mediante cifrado, exigiendo un rescate para recuperar los datos. Puede utilizarse también para extorsionar a las víctimas mediante amenazas de publicación de datos sensibles.
¿Cuál fue el impacto del ciberataque atribuido a KillSec en Cataluña?
El ciberataque contra una entidad catalana causó daños cercanos a un millón de euros, donde los atacantes accedieron a sistemas, sustrajeron información sensible e intentaron extorsionar a la organización afectada.