BRIEFING DE SEGURIDAD · 08.10.2026 DEENFRES

Actualidad

KillSec desmantelado: un joven de 16 años como presunto líder

Por Benedikt Langer · 4 de octubre de 2026 · 8 min de lectura

El 30 de septiembre de 2026, los investigadores tomaron el control del sitio de filtraciones del grupo de ransomware KillSec y aseguraron al menos 110 terabytes de datos robados. Identificaron a un joven de 16 años como presunto operador principal. La operación KillSwitch se dirigió desde Hamburgo.

Lo esencial en breve

  • La Oficina Regional de Investigación Criminal de Hamburgo desactivó cinco servidores de KillSec y se incautó de cinco dominios; tres sospechosos fueron detenidos provisionalmente.
  • Los investigadores atribuyen a KillSec unos 1.000 ataques, al menos 70 de ellos relacionados con Alemania.
  • KillSec accedía mediante vulnerabilidades de software y accesos mal protegidos, sobre todo al almacenamiento en la nube.

Relacionado: BKA persigue al líder de REvil tras 130 ataques contra objetivos alemanes · Südwestfalen-IT: la lección de la TI municipal

Un adolescente al frente

Los al menos 110 terabytes proceden de ataques anteriores del grupo y ahora han quedado fuera de cualquier acceso posterior. Europol señaló al joven de 16 años como presunto operador principal el 1 de octubre de 2026.

Las autoridades detuvieron provisionalmente a tres sospechosos y realizaron ocho registros en Grecia, Rumanía, España y el Reino Unido. Los investigadores atribuyen a los sospechosos los papeles de administrador, desarrollador, negociador y afiliado. Un presunto desarrollador cumplió 18 años en agosto de 2026 y aún era menor de edad cuando ocurrieron algunos de los hechos que se le imputan. Continúan las investigaciones sobre otros posibles miembros.

La Oficina Regional de Investigación Criminal de Hamburgo y la Fiscalía de Hamburgo dirigieron la operación KillSwitch. Participaron autoridades de Bélgica, Finlandia, Alemania, Grecia, Países Bajos, Rumanía, España, Suiza, Reino Unido y Estados Unidos. Europol y Eurojust coordinaron la operación, con el apoyo de las empresas de ciberseguridad Bitdefender y Group-IB. Las investigaciones habían comenzado en varios países a principios de 2025.

¿Qué es el ransomware como servicio?

¿Qué es el ransomware como servicio? El ransomware como servicio (RaaS) es un modelo de negocio en el que un grupo alquila su software de extorsión y su infraestructura a los llamados afiliados. Los afiliados ejecutan los ataques y entregan a los operadores una parte del rescate; en KillSec 2.0 era del 12 por ciento.

Unos 1.000 ataques, 70 relacionados con Alemania

La Oficina Regional de Investigación Criminal de Hamburgo desactivó cinco servidores de KillSec, entre ellos el servidor principal y varios de exfiltración. Se incautó de cinco dominios del grupo y colocó en ellos un aviso de incautación. También puso en marcha un sitio web dedicado a la operación. Los investigadores atribuyen a KillSec unos 1.000 presuntos ataques en todo el mundo; hasta ahora se han identificado como exitosos unos 500. Al menos 70 casos están relacionados con Alemania, y los investigadores de Hamburgo disponen de información sobre 18 de ellos. Europol y los investigadores de Hamburgo advierten de que estas cifras todavía pueden cambiar al analizar las pruebas.

unos 1.000

presuntos ataques en todo el mundo, estado de la investigación a 1 de octubre de 2026 (Europol)

al menos 70

casos relacionados con Alemania, incluidos 18 sobre los que los investigadores de Hamburgo tienen información (Europol)

110 TB

de datos robados asegurados en el sitio de filtraciones (Europol)

Group-IB vigiló el sitio de filtraciones y los canales públicos de Telegram del grupo. Allí figuraban 274 organizaciones como víctimas. Alrededor del 35 por ciento estaban en Estados Unidos, el 17 por ciento en India y el 14 por ciento en Europa. Los sectores más afectados eran los servicios financieros y la sanidad. Group-IB contó 274 víctimas identificadas públicamente en el sitio de filtraciones, mientras que los investigadores estiman unos 500 ataques exitosos.

Un modelo de negocio con lista de precios

Según los hallazgos de los investigadores, KillSec lleva activo desde aproximadamente 2024. En su sitio de filtraciones en la darknet, el grupo amenazaba a las organizaciones afectadas con publicar los datos sustraídos. Si no pagaban, KillSec podía poner sus archivos a disposición para su descarga gratuita. En algunos casos, el grupo cobró rescates cuantiosos.

KillSec también vendía datos robados a precio fijo. Group-IB cita precios de unos 4.400 euros por los conjuntos de datos de una sola empresa. Por datos que el grupo afirmaba haber robado a una aseguradora global, exigía unos 440.000 euros.

Al mismo tiempo, KillSec desarrolló un modelo de colaboración. En octubre de 2024, Group-IB analizó la plataforma de afiliados KillSec 2.0: el acceso costaba unos 220 euros, más una participación del 12 por ciento en el rescate. En noviembre de 2024, el grupo anunció un programa de bloqueo para hosts VMware ESXi. Apaga las máquinas virtuales, elimina las instantáneas y borra los registros. En enero de 2025, KillSec buscaba especialistas en pruebas de penetración y les exigía un depósito de unos 880 euros o reputación en un foro, además de una participación del 20 por ciento en el rescate.

La vía de entrada: accesos expuestos en la nube

Para los responsables de seguridad, lo más importante es la vía de entrada. KillSec se introducía en los sistemas mediante vulnerabilidades de software y puntos de acceso insuficientemente protegidos, sobre todo al almacenamiento en la nube. Según Europol, el grupo utilizaba inteligencia artificial para crear y operar su infraestructura e identificar a posibles víctimas.

Group-IB recomienda cinco medidas. Ante el programa de bloqueo de ESXi, que elimina las instantáneas, proteger las copias de seguridad y la virtualización resulta especialmente importante.

Cinco medidas recomendadas por Group-IB

  • ✓Mantener un inventario actualizado de todos los activos expuestos a Internet, incluidos el almacenamiento en la nube y los accesos remotos.
  • ✓Proteger el acceso remoto con autenticación multifactor.
  • ✓Aplicar primero los parches de las vulnerabilidades que ya se están explotando activamente.
  • ✓Mantener las copias de seguridad fuera de línea e inmutables, y proteger especialmente las plataformas de virtualización.
  • ✓Vigilar los sitios de filtraciones y los mercados clandestinos.

Por qué importan las detenciones

Dmitry Volkov, director ejecutivo de Group-IB, valora el éxito principalmente por la identificación de los autores. Los servidores pueden sustituirse en cuestión de semanas, explicó. Solo identificar a quienes desarrollan la plataforma y autorizan cada ataque convierte el desmantelamiento de una pausa en un final. La operación KillSwitch actuó en ambos frentes: los investigadores desactivaron cinco servidores, se incautaron de los dominios e identificaron a la vez a sospechosos en la administración, el desarrollo, la negociación y el negocio de los afiliados. El alcance del efecto duradero sobre el grupo depende de las investigaciones en curso sobre otros miembros.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Quién está detrás de KillSec?

Los investigadores identificaron a un joven de 16 años como presunto operador principal. A otros sospechosos les atribuyen los papeles de administrador, desarrollador, negociador y afiliado. Tres sospechosos fueron detenidos provisionalmente; continúan las investigaciones sobre otros posibles miembros.

¿Cuántas empresas en Alemania están afectadas?

Según el estado de la investigación a 1 de octubre de 2026, al menos 70 de los aproximadamente 1.000 presuntos ataques están relacionados con Alemania. Los investigadores de Hamburgo disponen de información sobre 18 casos. Las cifras pueden cambiar al continuar el análisis.

¿Cómo accedía KillSec a los sistemas de las víctimas?

El grupo utilizaba vulnerabilidades de software y puntos de acceso insuficientemente protegidos, sobre todo al almacenamiento en la nube. Por ello, Group-IB recomienda mantener actualizado el inventario de activos expuestos a Internet, utilizar autenticación multifactor para el acceso remoto, priorizar los parches y conservar copias de seguridad fuera de línea e inmutables.

Selección editorial

RecomendadoScreenConnect: el cliente ejecuta archivos sin permisoRecomendadoEnsayar la caída de TI antes de que ya nadie pueda decidirRecomendadoHotfix de SMA no es suficiente: siete comprobaciones

Más de la red MBF Media

cloudmagazinAWS deja que un agente de IA busque junto al equipo en las incidenciasDigital ChiefsEl gasto en IA sube, solo una de cada cinco escala

Fuente de la imagen: generada por IA (octubre de 2026)

Traducido del original en alemán con inteligencia artificial. La versión alemana es la de referencia.

Lectura adicional

Una revista de Evernine Media GmbH