Els Mossos d’Esquadra i la Guàrdia Civil han detingut a Alacant un menor de 16 anys que, segons la investigació, exercia un paper clau en la xarxa internacional de cibercrim KillSec, un grup al qual s’atribueix un atac informàtic contra una empresa catalana a principis de 2025 i uns danys valorats en gairebé un milió d’euros.
Una operació coordinada per Europol i Eurojust
La detenció s’ha produït aquest dimarts en el marc d’una operació internacional coordinada per Europol i Eurojust, en què també hi han participat investigadors de la Policia Federal Belga, l’Oficina Federal de Policia Criminal d’Alemanya i l’FBI. L’actuació a Espanya ha estat executada pels especialistes en cibercrim de la Divisió d’Investigació Criminal (DIC) dels Mossos, en coordinació amb la Guàrdia Civil.
Durant l’operatiu desplegat a Alacant, els agents han fet dues entrades i escorcolls en un domicili i en una oficina situada en un establiment hoteler. A més del menor detingut, hi ha una dona investigada per la seva presumpta relació amb la xarxa, i les autoritats atribueixen al jove la condició d’un dels administradors principals del grup.
L’origen de la investigació a Catalunya
La recerca dels Mossos es va obrir arran del ciberatac sofert per una entitat catalana a començaments del 2025. Segons els investigadors, els autors haurien accedit als sistemes de l’empresa, haurien sostret informació sensible i haurien intentat extorsionar-la posteriorment. Els danys causats per aquesta intrusió s’acosten al milió d’euros.
Paral·lelament, la Guàrdia Civil va activar una altra línia d’investigació després d’una petició de col·laboració de l’FBI de San Juan de Puerto Rico, orientada a localitzar persones vinculades amb KillSec que poguessin residir a Espanya. A partir d’una imatge associada a un perfil, els agents van identificar un dels administradors del grup, resident a la província d’Alacant.
La constitució d’un Equip Conjunt d’Investigació (ECI) entre la DIC dels Mossos i la UCO de la Guàrdia Civil va permetre creuar dades, coordinar les diligències i situar el sospitós en el centre de l’operació. La investigació el vincula no només amb l’administració de la xarxa, sinó també amb la participació en l’atac comès a Catalunya.
Material informàtic, criptoactius i servidors sota control policial
En els registres practicats a Alacant s’ha intervingut material informàtic, telèfons mòbils, carteres de criptoactius i diversos serveis d’anonimització i xifratge relacionats amb la presumpta activitat delictiva del grup. En una primera anàlisi, els investigadors han detectat transaccions que corresponen a pagaments de rescat abonats per algunes víctimes.
L’operatiu també ha permès desmantellar la infraestructura de KillSec, inclosa la seva pàgina de filtracions. A més, s’han assegurat com a mínim 1.100 terabytes de dades i s’han posat sota control policial cinc servidors centrals, alhora que s’han intervingut diversos dominis d’internet.
Un grup actiu des de 2024 i amb més de 1.000 atacs
Segons la investigació, KillSec hauria estat actiu des de 2024 i operava mitjançant l’explotació de vulnerabilitats i de punts d’accés deficientment protegits, especialment en entorns d’emmagatzematge. Un cop dins dels sistemes, els integrants copiaven informació interna sensible i la traslladaven a infraestructures sota el seu control.
Després, les víctimes rebien amenaces de publicació de les dades si no abonaven el rescat exigit. Quan no hi havia pagament, els arxius podien ser posats a disposició per a la descàrrega gratuïta, segons detallen els investigadors.
Les autoritats calculen que la xarxa i els seus tentacles criminals han dut a terme més de 1.000 ciberatacs a tot el món, amb uns 500 atacs reeixits i més de 280 víctimes. En alguns casos, els pagaments exigits haurien arribat a sumar prop de 500.000 euros en criptomonedes.
Juntament amb el menor detingut a Alacant, l’operació internacional ha deixat dos arrestos més i sis entrades i escorcolls a Grècia, el Regne Unit i Holanda. Els investigadors atribueixen als sospitosos diferents funcions dins l’entramat, entre les quals hi ha les d’administrador, desenvolupador, negociador i afiliat.
Les diligències continuen obertes per analitzar els dispositius i les dades confiscades, així com per rastrejar els beneficis obtinguts amb l’activitat criminal, inclosos els actius en criptomonedes, amb l’objectiu d’identificar noves víctimes, altres ciberatacs i possibles implicats.
Afegir La Ciutat com a font preferida de Google de forma gratuïta
Estigues informat amb les últimes notícies d'actualitat
