Una operación internacional de aplicación de la ley ha desmantelado infraestructuras clave pertenecientes al grupo de ransomware KillSec, y los investigadores han identificado a un joven de 16 años como el presunto principal operador de una campaña de ciberdelincuencia vinculada a cientos de ataques exitosos.
La acción coordinada tuvo lugar el 30 de septiembre bajo Operation KillSwitch , una investigación liderada por las autoridades alemanas. La policía realizó ocho registros en España, Grecia, Rumanía y el Reino Unido, mientras que tres sospechosos fueron detenidos provisionalmente y se incautaron pruebas y bienes.
Las autoridades también tomaron el control de cinco servidores centrales utilizados por KillSec. La infraestructura incautada incluía sistemas utilizados para gestionar las operaciones del grupo y almacenar información robada a las víctimas, mientras que los dominios de KillSec fueron redirigidos a un aviso de incautación policial.
Durante la operación se aseguraron al menos 110 terabytes de información robada, evitando más accesos no autorizados a través de la infraestructura ahora controlada por las autoridades. Los investigadores están examinando los sistemas incautados para identificar a más víctimas y potencialmente descubrir a otras personas implicadas en la operación.
KillSec está activa desde aproximadamente 2024 y se sospecha que ha llevado a cabo aproximadamente 1.000 ataques en todo el mundo. Hasta ahora, los investigadores han clasificado alrededor de 500 de esos ataques como exitosos, aunque las autoridades advierten que la cifra podría cambiar a medida que se analicen más pruebas.
Supuestamente, el grupo accedía a las organizaciones explotando vulnerabilidades de software y puntos de entrada mal protegidos, especialmente aquellos conectados a almacenamiento en la nube. Tras acceder a los sistemas de la víctima, los miembros de KillSec copiaban información sensible a la infraestructura bajo su control.
Esa información robada se utilizó después para extorsión. Las víctimas fueron listadas en la web oscura de KillSec y amenazadas con publicarlas a menos que pagaran un rescate. Cuando las organizaciones se negaron, sus archivos robados podían estar disponibles para que cualquiera los descargara.
La investigación ha arrojado una imagen inusual de las personas sospechosas de la operación. Las autoridades afirman que el presunto administrador y operador principal tiene solo 16 años, mientras que otro miembro sospechoso, identificado como promotor inmobiliario, cumplió 18 años en agosto y aún era menor de edad cuando ocurrieron algunos de los supuestos delitos.
Los investigadores también han identificado a personas sospechosas de trabajar como negociador de rescates y afiliado. Un hombre de 25 años arrestado en Manchester es sospechoso de negociar con víctimas de KillSec y estaba programado para enfrentarse a procedimientos de extradición en Londres.
Las autoridades afirman que KillSec también incorporó inteligencia artificial en sus actividades. Los investigadores encontraron pruebas de que la IA se utilizó para ayudar a desarrollar y mantener la infraestructura de ransomware del grupo e identificar organizaciones que podrían ser potencialmente objetivo.
La Operación KillSwitch involucró a autoridades de países como Alemania, Estados Unidos, Bélgica, Finlandia, Grecia, Rumanía, España, Suiza y Reino Unido, con coordinación internacional de Europol y Eurojust. Las empresas de ciberseguridad también colaboraron en la investigación.