La Policía Nacional detiene en Alicante a un menor en la operación internacional contra el ransomware KillSec

El dispositivo, coordinado por Europol y Eurojust con participación de nueve países, se salda con tres detenciones y ocho registros en Alicante, Grecia, Reino Unido y Rumanía. La UCO de la Guardia Civil y los Mossos d'Esquadra han desarrollado la investigación en España.

Un menor de 16 años ha sido detenido en la provincia de Alicante por su presunta vinculación con KillSec, el grupo internacional de ransomware golpeado por la operación KillSwitch, coordinada por Europol y Eurojust con la participación del FBI.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? Una operación internacional contra el grupo de ransomware KillSec se salda con tres detenciones y ocho entradas y registros en cuatro países.
  • ¿Dónde y cuándo? En la provincia de Alicante, Grecia, Reino Unido y Rumanía, el miércoles 30 de septiembre de 2026.
  • ¿Qué resultado? Un menor de 16 años detenido y una mujer investigada en España, además de material informático, teléfonos móviles, carteras de criptoactivos y herramientas de cifrado intervenidos.

Dos registros en Alicante y un menor señalado como administrador del grupo

Los agentes han practicado dos registros en la provincia de Alicante, donde ha sido detenido el menor, y una mujer ha quedado investigada por su presunta relación con los hechos. En las entradas se ha intervenido material informático, teléfonos móviles, carteras de criptoactivos y herramientas y servicios vinculados a la anonimización y el cifrado de la información. El detenido está considerado uno de los principales administradores de la estructura, y los investigadores estudian también su posible participación en el ciberataque sufrido por una entidad catalana.

La investigación en territorio español la han desarrollado conjuntamente los Mossos d’Esquadra, a través de su División de Investigación Criminal (DIC), y la UCO (Unidad Central Operativa de la Guardia Civil, especializada en crimen organizado e investigación compleja). El origen está en un ciberataque sufrido a principios de 2025 por una entidad catalana, que los investigadores atribuyen presuntamente a KillSec. Los atacantes habrían accedido a los sistemas de la empresa, sustraído información sensible y tratado después de extorsionarla con la amenaza de publicar los datos obtenidos. Los daños se sitúan cerca del millón de euros.

Publicidad

En paralelo, la Guardia Civil abrió su propia línea de investigación a partir de una petición de colaboración del FBI de San Juan de Puerto Rico, destinada a identificar en España a personas vinculadas con la organización. A partir de la imagen de uno de los perfiles utilizados por el grupo, los investigadores lograron identificar a uno de sus presuntos administradores. Ese rastro desembocó en la detención practicada en Alicante.

Nueve países movilizados con Europol y dos firmas de ciberseguridad

La operación KillSwitch es un dispositivo internacional en el que han participado autoridades de Bélgica, Finlandia, Alemania, Grecia, Rumanía, España, Suiza, Reino Unido y Estados Unidos, además de las empresas de ciberseguridad BitDefender y Group-IB. La coordinación policial corresponde a Europol, la agencia europea que articula operaciones transnacionales entre los cuerpos de los Estados miembros, mientras que la coordinación judicial recae en Eurojust.

Los datos de la investigación sitúan a KillSec detrás de más de 1.000 ciberataques en todo el mundo, de los que alrededor de 500 habrían tenido éxito y habrían alcanzado a más de 280 víctimas. Algunas de ellas habrían pagado rescates de hasta 500.000 euros en criptomonedas para evitar la publicación de la información sustraída. Los investigadores subrayan que el grupo combinaba el robo de datos con la presión sobre las víctimas para forzar el pago. La estructura estaba activa al menos desde 2024 y su método consistía en acceder a los sistemas aprovechando vulnerabilidades y puntos de acceso deficientemente protegidos.

La operación KillSwitch reúne a nueve países y a Europol, y demuestra la capacidad de los Mossos d’Esquadra y de la UCO para actuar contra redes transnacionales.

El panorama de la ciberseguridad

El ransomware se ha consolidado como la amenaza digital con mayor capacidad de daño económico para empresas y administraciones. El caso de KillSec ilustra su modelo: grupos con pocos integrantes pero con alcance global, que combinan el robo de información con la extorsión y el cobro en criptomonedas. La escala atribuida al grupo, con más de 1.000 ataques y 280 víctimas contabilizadas por los investigadores, explica por qué la cooperación internacional resulta imprescindible en este tipo de causas.

La respuesta española ha sido conjunta y sostenida. La UCO de la Guardia Civil y la DIC de los Mossos d’Esquadra han trabajado en dos líneas de investigación simultáneas que han convergido en la misma operación internacional. En total se han practicado ocho entradas y registros en España, Grecia, Reino Unido y Rumanía, de los que dos corresponden a la provincia de Alicante. Se trata de un modelo de cooperación entre cuerpos que se ha repetido en las principales causas contra el crimen organizado de los últimos años.

La investigación internacional trata ahora de determinar el alcance completo de la actividad atribuida al grupo, la participación concreta de cada sospechoso y el destino de los posibles beneficios obtenidos mediante los ataques. Las diligencias permanecen abiertas. Para empresas y ciudadanos, el INCIBE mantiene activos sus canales de aviso y sus guías frente a la extorsión digital, la vía más habitual de monetización de estos grupos. La operación KillSwitch deja, por ahora, tres detenciones y ocho registros sobre una estructura que, según los investigadores, sostiene una de las redes de ciberextorsión más activas de los últimos dos años.

Publicidad