Policías de 10 países desmantelan la banda de ransomware KillSec
La Operación KillSwitch dejó tres arrestos, ocho registros, cinco servidores apagados y 110 TB de datos robados incautados. La banda suma unos 500 ataques exitosos.
Una operación internacional coordinada por Europol y Eurojust desmanteló KillSec, un grupo de ransomware activo desde 2024 que robaba datos de empresas y organizaciones y luego exigía pagos bajo amenaza de publicarlos. La acción, bautizada Operación KillSwitch, se ejecutó el 30 de septiembre de 2026 y se dio a conocer el 1 de octubre.
Diez países y dos empresas de seguridad
Participaron autoridades de Bélgica, Estados Unidos, Finlandia, Alemania, Grecia, Países Bajos, Rumania, España, Suiza y Reino Unido, con apoyo técnico de las firmas de ciberseguridad Bitdefender y Group-IB. La investigación comenzó en 2025.
El resultado: tres arrestos provisionales y ocho registros en propiedades de Grecia, Rumania, España y Reino Unido. Según las autoridades, el presunto administrador del grupo tiene 16 años. Otro sospechoso, señalado como desarrollador, cumplió 18 años en agosto de 2026 y era menor de edad durante los hechos investigados. También se identificaron personas que cumplían funciones de negociador y afiliado.
La escala del daño
Los investigadores analizan cerca de 1,000 ataques en todo el mundo, de los cuales han confirmado unos 500 exitosos. Al menos 70 afectaron a organizaciones alemanas, 18 de ellas en Hamburgo. La policía incautó 110 terabytes de datos robados, apagó cinco servidores, incluidos el principal y los de almacenamiento, y tomó control del sitio de filtraciones del grupo en la dark web. Las autoridades describieron los pagos de rescate recibidos como "sustanciales".
Cómo entraban
KillSec accedía a sus víctimas explotando vulnerabilidades de software conocidas y dispositivos mal protegidos. Una vez dentro, robaba información y la usaba como palanca de extorsión, con la amenaza de publicarla si la víctima no pagaba.
Por qué importa
El perfil de los sospechosos confirma una tendencia: el ransomware ya no requiere grandes estructuras criminales. Grupos pequeños, incluso integrados por adolescentes, pueden causar cientos de incidentes cuando las organizaciones dejan fallas conocidas sin corregir. La incautación de 110 TB también abre una pregunta para las víctimas: esos datos ahora están en manos de las autoridades, y algunas empresas podrían recibir notificaciones sobre información que no sabían que había sido robada.
La lección operativa es directa: la higiene básica de parches, la configuración segura de equipos expuestos a internet y la autenticación multifactor siguen siendo las defensas con mejor retorno frente a este tipo de grupos.
Lectura regional
Las empresas de República Dominicana y América Latina han sido blanco recurrente de grupos de ransomware de este perfil, que buscan equipos expuestos sin importar el país. La operación muestra el valor de la cooperación internacional y de los acuerdos de intercambio de información. Para la región, fortalecer los equipos de respuesta nacionales y su conexión con Europol e Interpol es una inversión que facilita recuperar datos y perseguir a los responsables.
Fuente: BleepingComputer, "Police dismantle KillSec ransomware gang allegedly led by 16-year-old", 1 de octubre de 2026.