Europol y el DOJ desmantelan el grupo KillSec: su líder, de 16 años, y 110 TB bloqueados

Los ocho registros se han practicado en domicilios de España, Grecia, Reino Unido y Rumanía. El detenido en suelo británico, Fouad Eltibrizi, negociaba los rescates y espera extradición a EEUU.

Europol y el Departamento de Justicia desmantelan el grupo de extorsión de datos que ha golpeado a 500 organizaciones desde 2024. La Operación KillSwitch, coordinada con diez países y varias compañías de ciberseguridad, ha permitido la detención de su presunto líder —un menor de 16 años cuya identidad no ha trascendido— y de otros dos integrantes de la banda.

El detenido en el Reino Unido es Fouad Eltibrizi, de nacionalidad neerlandesa, arrestado el miércoles y a la espera de extradición a Estados Unidos. El Departamento de Justicia lo imputó el mes pasado en el Distrito de Puerto Rico, donde se enfrenta a hasta diez años de prisión por conspiración de acceso no autorizado a sistemas informáticos.

Un líder de 16 años y una red que operaba antes de la mayoría de edad

Los ocho domicilios registrados en España, Grecia, Reino Unido y Rumanía son la pata física de la operación. Los investigadores examinan ahora el material incautado para identificar a más integrantes. Permítame que me detenga en el detalle español: cuando una operación internacional de este calibre aterriza en nuestro país, quien responde en primera línea es el Centro Criptológico Nacional, el CCN-CERT que depende del CNI.

Publicidad

Europol ha confirmado que los agentes tomaron el control de los dominios del grupo y de cinco servidores centrales, además de incautar al menos 110 terabytes de información, incluidos los registros financieros de los rescates. La División Cibernética del FBI sostiene que la acción combinada contra la infraestructura y las personas de KillSec ha impuesto ‘un coste serio’ y ha degradado ‘las capacidades centrales del adversario’.

La imputación contra Eltibrizi identifica a varias víctimas por sus iniciales, su ubicación y la fecha del ataque. Figuran I.D.O. en Puerto Rico y U.S.B.L. en el estado de Washington, ambas en marzo de 2025, y A.A. en Luisiana en septiembre de 2025. Tres de esos casos coinciden con organizaciones que aparecieron en el sitio de filtraciones de KillSec: Instituto de Ojos, US BioTek Laboratories y Accelerated Academy. Sigo estos sumarios desde hace años y rara vez un pliego de imputación deja a las víctimas tan a la vista.

La extorsión moderna no necesita cifrar un solo archivo: le basta con copiar lo que duele y llamar por teléfono a quien no puede permitirse el escándalo.

Cómo trabajaba KillSec: robar sin cifrar y extorsionar por teléfono

Operación KillSwitch

KillSec no cifraba los sistemas de sus víctimas. Explotaba defectos conocidos en ordenadores y en infraestructuras de nube para entrar, extraía información sensible y después la usaba como palanca. La extorsión de datos pura desplaza al ransomware clásico porque no exige mantener la operación activa en el sistema de la víctima: basta con robar, salir y amenazar con publicar. Bueno, y porque buena parte de las bandas que opera en este segmento no tiene el músculo técnico para cifrar una red entera. Lo veo como el modelo dominante de aquí a 2030.

El dato que descoloca es la edad.

El presunto cabecilla tiene 16 años, y Europol ha señalado que un desarrollador vinculado al grupo habría cometido múltiples delitos antes de cumplir la mayoría de edad el pasado agosto. Fíjese usted en el detalle: no hablamos de un chaval que piratea por diversión, sino del presunto jefe de una estructura de extorsión. Hace años que el reclutamiento de menores se ha vuelto la cantera del sector, sobre todo en foros cerrados de habla inglesa y rusa donde el ego pesa más que el dinero.

El historial del oficio ayuda a dimensionar el golpe. La caída de REvil en 2021, la de Hive en 2023 y la de LockBit en 2024 siguieron patrones parecidos: infiltración de la infraestructura, incautación de servidores y detenciones escalonadas. Lo genuinamente distinto en KillSec es la ausencia de cifrado y la juventud de sus operadores.

Publicidad

Dossier Moncloa: Ojos en la Sombra

Vector de amenaza. Estamos ante un ciberataque de extorsión con exfiltración previa: intrusión en equipos y en infraestructuras cloud, robo de datos y chantaje posterior. KillSec explotaba vulnerabilidades conocidas, no zero-days, y eso dice mucho de sus víctimas: la mayoría no había aplicado los parches a tiempo. Ya lo advertí en El quinto elemento: en España hay unas 8.000 infraestructuras críticas y atacables a través de internet. El problema casi nunca es la sofisticación del atacante.

Agencias implicadas. En el lado atacante, KillSec es un grupo puramente criminal: no hay patrocinio estatal acreditado ni atribución creíble al GRU, al SVR o a las APT chinas, y conviene decirlo con claridad para no inflar el relato. En el lado defensor, Europol —a través de su Centro Europeo de Ciberdelincuencia—, el Departamento de Justicia y el FBI, con apoyo de la policía neerlandesa y británica. Como terceros, la industria de ciberseguridad privada, que ha cedido telemetría técnica. El CNI no aparece en el sumario, pero los registros en España sitúan al CCN-CERT en disposición de analizar qué infraestructura local se utilizó.

Nivel de clasificación. A juzgar por la naturaleza del material, estimo un grado de ‘sin clasificar pero sensible’: no hay secretos de Estado, pero sí 110 terabytes de datos robados a empresas, registros financieros de rescates y una investigación judicial abierta en varios países. El precedente más cercano es la Operación Cronos, la caída de LockBit en febrero de 2024, también liderada por Europol. Antes, Lapsus$ conmocionó al sector en 2022 con un líder británico de apenas 16 años.

Mi lectura es que esta operación vale menos por lo que desmantela y más por lo que revela: el eslabón débil ya no es el código, sino quien lo escribe. Reconozco mi escepticismo habitual sobre la atribución en ciberguerra cuando sólo hay una fuente, pero aquí el respaldo es amplio: Europol, el Departamento de Justicia y el FBI firman el mismo relato. Eso sí, tumbar a KillSec no cierra la puerta; la deja abierta para el siguiente.

Queda por saber qué encuentran los investigadores en los registros españoles y si la imputación de Eltibrizi en Puerto Rico se traduce en una extradición efectiva. Se lo digo sin adornos: el calendario judicial juega en contra de la contrainteligencia policial.

El reloj corre en su contra.