Ransomware KillSec: detenido su presunto líder, de 16 años

Ransomware KillSec: detenido su presunto líder, de 16 años

Un chico de 16 años es el presunto cabecilla de KillSec, un grupo de ransomware vinculado a casi 1.000 ataques en todo el mundo. La policía detuvo a tres personas durante una jornada de acción coordinada en cuatro países europeos.

La operación la coordinó Eurojust, la agencia de la Unión Europea para la cooperación judicial en materia penal. Según la agencia, KillSec está activo desde 2024. Los investigadores identificaron a sospechosos en cuatro funciones dentro del grupo: administrador, desarrollador, negociador y afiliado.

Se sospecha que el adolescente era a la vez el administrador y el principal operador del grupo. Un segundo sospechoso, que trabajaba como desarrollador, acaba de cumplir 18 años. Eurojust señaló que esta persona aún era menor de edad cuando se cometieron algunos de los presuntos delitos.

Cómo operaba KillSec

KillSec no recurría a exploits sofisticados para colarse. El grupo atacaba puntos de acceso que las organizaciones no habían protegido como es debido, sobre todo los vinculados al almacenamiento en la nube. Este tipo de protección deficiente es un problema recurrente, como demuestra la magnitud de las credenciales expuestas en repositorios de código.

Una vez dentro, los atacantes copiaban los datos de los sistemas de la víctima a sus propios servidores. Eurojust describió un modelo de extorsión ya conocido. Las víctimas recibían muestras de los archivos robados como prueba, junto con una exigencia de pago. Quienes se negaban a pagar veían sus datos publicados y ofrecidos para su descarga gratuita.

Según Eurojust, algunas víctimas pagaron rescates "considerables". La agencia no dio ninguna cifra.

Los miembros del grupo utilizaban alias en internet para ocultar su identidad. Se comunicaban entre sí a través de servicios de mensajería cifrada.

Registros en cuatro países

Durante la jornada de acción, los agentes registraron ocho viviendas en España, Grecia, Reino Unido y Rumanía. Además de las tres detenciones, se incautaron de pruebas y bienes.

Las autoridades aseguraron al menos 110 terabytes de datos robados. A lo largo de la investigación, también desmantelaron cinco servidores que KillSec utilizaba para almacenar los datos de las víctimas y se incautaron de dominios gestionados por el grupo. En su lugar aparece ahora un aviso de incautación de Eurojust.

El trabajo no ha terminado. Los investigadores revisarán ahora los dispositivos y datos intervenidos y seguirán el rastro del dinero que obtuvo el grupo. Según Eurojust, esto podría sacar a la luz más víctimas, más ataques y más implicados.

Quién participó

Autoridades judiciales de nueve países colaboraron a través de Eurojust: Bélgica, Finlandia, Alemania, Grecia, Rumanía, España, Suiza, Reino Unido y Estados Unidos. Bélgica, Alemania, Grecia y Rumanía crearon un equipo conjunto de investigación en la agencia. La propia jornada de acción se dirigió desde un centro de coordinación en Eurojust.

Participaron varios cuerpos policiales:

  • la Oficina Federal de Policía Criminal de Alemania
  • la Eastern Region Special Operations Unit de Reino Unido
  • los Mossos d'Esquadra, la policía autonómica de Cataluña, y la Guardia Civil, uno de los cuerpos policiales nacionales de España
  • la oficina del FBI en San Juan

Europol, la agencia policial de la UE, elaboró informes sobre la actividad de KillSec y puso en contacto a los investigadores con socios del sector privado. También prestó apoyo especializado en el rastreo de criptomonedas y el análisis de pruebas digitales.

Nuestra opinión

Llama la atención la edad de los sospechosos. Un chico de 16 años como presunto operador principal y un desarrollador que fue menor durante parte del periodo indican que montar una gran operación de extorsión ya no requiere años de experiencia ni un gran presupuesto. Encaja en una tendencia más amplia de delincuentes jóvenes en el cibercrimen. En otro caso esta misma semana, el FBI instó a los miembros de ShinyHunters a entregarse tras una detención.

Para los defensores, la lección es básica. Al parecer, KillSec no necesitaba herramientas avanzadas. Un acceso mal protegido, sobre todo al almacenamiento en la nube, bastó para llegar a cerca de 1.000 víctimas. Revisar quién y qué puede acceder a los datos en la nube, y cómo se protege ese acceso, sigue siendo uno de los controles más eficaces que existen.

Habrá que estar atentos a lo que revele el análisis de los 110 terabytes y del rastro financiero. Es posible que se notifique a más víctimas y que se identifique a más sospechosos. La forma en que los tribunales gestionen los casos de menores en un grupo de este tamaño también podría convertirse en un referente para futuros procesos judiciales, igual que otros casos recientes contra operadores del cibercrimen.