Detenido en Alicante el hacker de 16 años que lideraba KillSec: 1.000 ciberataques

La operación Rotoma, coordinada con el FBI y Europol, desmantela la infraestructura del grupo: cinco servidores, ocho registros y 110 terabytes incautados. Queda por ver si el negocio del rescate se reconstruye con otra marca.

Un hacker de 16 años detenido en Alicante dirigía KillSec, el grupo de ransomware con más de 1.000 ciberataques y 280 víctimas. La Guardia Civil y los Mossos d’Esquadra le señalan como administrador principal de una estructura que extorsionó a empresas y entidades públicas con rescates de alrededor de 500.000 euros abonados en criptomonedas. La operación se salda con 110 terabytes de datos intervenidos y deja al descubierto un relevo generacional en el cibercrimen organizado.

Claves de la operación

  • Más de 1.000 ataques y 280 víctimas. Cerca de la mitad de los intentos habría fructificado y las organizaciones afectadas acabaron listadas en el sitio de filtraciones del grupo.
  • Rescates de 500.000 euros en criptoactivos. Los pagos se canalizaron mediante carteras digitales y servicios de anonimización, el rastro que ahora intenta reconstruir la UCO.
  • Un millón de euros de daños en Cataluña. El caso español arrancó con el ataque a la entidad pública infraestructures.cat a principios de 2025, con robo de información sensible y posterior intento de extorsión.

De una foto de perfil a una red criminal presente en nueve países

La investigación de la Guardia Civil, bautizada como Operación Rotoma, arrancó en 2025 tras la colaboración con el FBI de San Juan de Puerto Rico. Los agentes buscaban a integrantes de KillSec que pudieran residir en España y partieron de una única imagen de perfil. Acabaron identificando al administrador del grupo en la provincia de Alicante. Una fotografía de usuario bastó para desmontar la cúpula de la organización.

Publicidad

Los registros se practicaron en dos puntos: un domicilio y la oficina de un hotel de la provincia. Se intervinieron equipos informáticos, teléfonos móviles, carteras de criptoactivos, y herramientas de anonimización y cifrado. Una mujer ha quedado investigada por su presunta relación con los hechos.

El entramado funcionaba con reparto de tareas, como una empresa. Un supuesto desarrollador cumplió 18 años en agosto y era menor de edad cuando se perpetraron parte de los ataques; los investigadores identificaron además a un negociador y a un afiliado. La cúpula del grupo se repartía en cuatro roles bien diferenciados.

La actuación española se integra en la operación internacional KillSwitch, coordinada por Europol y Eurojust con autoridades de Bélgica, Finlandia, Alemania, Grecia, Rumanía, Suiza, Reino Unido y Estados Unidos. El Centro Europeo contra la Ciberdelincuencia y la Joint Cybercrime Action Taskforce han pilotado un dispositivo que deja cinco servidores centrales bajo control policial, ocho registros domiciliarios en cuatro países y tres detenciones. Los dominios del grupo ahora redirigen a un aviso oficial de la policía y se aseguraron al menos 110 terabytes de información. Bitdefender y Group-IB prestaron apoyo técnico.

Desmantelar la infraestructura es rápido; desmantelar el modelo de negocio, no. El rescate se aprende en un foro y se ejecuta desde un portátil.

El negocio del rescate: nube mal configurada, doble extorsión y víctimas que callan

ciberataque España

El caso catalán marca el patrón. KillSec accedía a los sistemas explotando vulnerabilidades y accesos deficientemente protegidos, sobre todo en entornos de almacenamiento en la nube, copiaba la información sensible y la trasladaba a servidores propios. Después llegaba la amenaza: publicación de los datos si no había pago y descarga gratuita si la víctima se negaba. La doble extorsión convierte cada brecha en una factura de dos vías.

Los daños del ataque contra la entidad pública catalana se acercan al millón de euros, según los investigadores. El grupo operaba desde 2024 y acumulaba víctimas en un sitio de filtraciones alojado en la dark web. La opacidad de los pagos impide medir el daño real del entramado.

Si una cuarta parte de las 280 víctimas identificadas hubiera abonado el medio millón habitual, la caja del grupo superaría los 35 millones de euros. Es una hipótesis de esta redacción, no una cifra confirmada: la investigación solo constata que algunas víctimas pagaron. El resto afrontó la filtración sin contraprestación alguna.

El modelo de negocio explica el perfil de los detenidos. Las plataformas de ransomware como servicio permiten alquilar la infraestructura y repartir el botín, de modo que un menor con conocimientos técnicos puede ocupar la cúpula sin montar nada desde cero. La barrera de entrada al cibercrimen organizado se ha desplomado. A eso se suma un cobro sencillo en criptomonedas y un porcentaje de víctimas que prefiere silenciar el incidente.

Qué se juega España: Indra, Incibe y las pymes sin responsable de seguridad

El tejido productivo español está dominado por pymes que operan sin responsable de seguridad y con copias de respaldo deficientemente aisladas. Es el perfil exacto que busca un grupo como KillSec. El Instituto Nacional de Ciberseguridad y su línea 017 son la puerta de entrada para reportar un incidente, aunque la mayoría de los casos no llega a denunciarse. El país ya vivió episodios que anticiparon este escenario, desde el asalto informático al Servicio Público de Empleo Estatal en 2021 hasta los incidentes recurrentes en administraciones locales.

En el IBEX 35, la exposición a la ciberseguridad se concentra prácticamente en un solo valor: Indra, que a través de Minsait compite con Thales y Leonardo por los contratos europeos de defensa digital. La paradoja es que el país que sufre los ataques no siempre capitaliza la respuesta, porque buena parte del gasto acaba en proveedores extranjeros. El negocio del cibercrimen crece más rápido que el negocio de la defensa.

Hay además un problema de respuesta penal. El arrestado tiene 16 años, por encima del umbral de 14 que fija la Ley Orgánica 5/2000 reguladora de la responsabilidad penal de los menores. No se enfrenta a la jurisdicción ordinaria, sino a la Fiscalía de Menores y a medidas que van del internamiento en régimen cerrado a la libertad vigilada. La vía judicial para el cibercrimen adolescente prioriza la reeducación sobre el castigo.

Queda por delante el análisis forense de los 110 terabytes intervenidos. Los investigadores rastrean los beneficios en criptomonedas y no descartan nuevas detenciones dentro y fuera de España. De ese trabajo depende que KillSec sea un caso cerrado o una marca que reaparezca con otro nombre en pocos meses. El golpe es serio; la arquitectura del rescate, en cambio, sigue intacta.


Publicidad