Detienen en Alicante al líder de KillSec, una red vinculada a un millar de ciberataques; se trata de un menor de 16 años

La Guardia Civil y los Mossos arrestaron a un adolescente rumano en una operación internacional que ha desmantelado cinco servidores e investiga cientos de ataques en todo el mundo

02 de octubre de 2026 a las 08:23h

La Guardia Civil y los Mossos d’Esquadra han detenido en la provincia de Alicante al presunto administrador y principal operador de KillSec, un grupo de ciberdelincuentes especializado en el robo de datos y la extorsión a empresas e instituciones. El arresto se produjo el 30 de septiembre en el marco de una gran operación europea contra una organización relacionada con cerca de 1.000 ciberataques en todo el mundo.

El detenido es un joven de nacionalidad rumana, según la policía española. Los investigadores registraron una vivienda y una oficina situada en un hotel e intervinieron ordenadores, teléfonos móviles y monederos de criptomonedas.

La operación internacional ha comportado tres detenciones. Aparte del arresto practicado en Alicante, las autoridades también han detenido a dos jóvenes en el Reino Unido y Rumanía. Un cuarto sospechoso, considerado el presunto desarrollador del grupo y que actualmente tiene 18 años, ha sido identificado, pero continúa en libertad.

UNA FOTO DE PERFIL PUSO A LOS INVESTIGADORES SOBRE LA PISTA

La investigación en España se remonta a 2025 y contó con la colaboración de la Guardia Civil y la oficina del FBI en San Juan, en Puerto Rico. Una de las claves para llegar hasta el presunto responsable de KillSec fue una única fotografía de perfil, a partir de la cual los investigadores consiguieron identificarlo.

Paralelamente, los Mossos d’Esquadra habían abierto su propia investigación después de que una entidad catalana sufriera un ciberataque a principios de 2025, que habría provocado perjuicios cercanos al millón de euros.

Los primeros análisis de los dispositivos y monederos intervenidos en Alicante ya habrían permitido detectar movimientos de criptomonedas compatibles con rescates pagados por algunas de las víctimas. Las autoridades españolas relacionan al grupo con más de 280 afectados.

ROBO DE DATOS Y EXTORSIONES A LAS VÍCTIMAS

KillSec accedía a los sistemas de las organizaciones aprovechando vulnerabilidades informáticas y credenciales poco protegidas, especialmente en servicios de almacenamiento en la nube. Una vez en el interior, los atacantes copiaban información confidencial y exigían dinero a cambio de no publicarla.

El grupo, activo al menos desde 2021, evolucionó del hacktivisme al negocio del ransomware a partir de octubre de 2023. Desde junio de 2024 también habría ofrecido sus herramientas a otros ciberdelincuentes a cambio de una parte de los beneficios.

La investigación internacional atribuye al entorno de KillSec unos 1.000 ataques, aproximadamente 500 de los cuales habrían tenido éxito. La operación también ha permitido desactivar cinco servidores y asegurar al menos 110 terabytes de datos.

Las autoridades alemanas, que han liderado el operativo, sostienen además que los investigados utilizaban inteligencia artificial para desarrollar parte de la infraestructura y seleccionar posibles objetivos.

La operación, coordinada con Europol y Eurojust, ha incluido ocho registros en España, Grecia, el Reino Unido y Rumanía. La investigación continúa abierta para identificar a otros posibles integrantes de la organización y seguir el rastro del dinero obtenido mediante criptomonedas.

Añadir La Ciutat como fuente preferida de Google de forma gratuita

Mantente informado con las últimas noticias de actualidad

Activar ahora