La Guardia Civil y los Mossos d’Esquadra han detenido en Alicante a un menor de edad de nacionalidad rumana por su presunta participación en KillSec, un grupo dedicado a ataques de ransomware al que los investigadores atribuyen más de 1.000 ciberataques en todo el mundo. Las pesquisas apuntan a que el arrestado ejercía presuntamente como uno de los principales administradores de la organización.
La actuación desarrollada en España forma parte de la operación internacional KillSwitch, coordinada con Europol y Eurojust. El dispositivo se ha saldado con tres detenidos y ocho entradas y registros en España, Grecia, Reino Unido y Rumanía.
En territorio español, los agentes han realizado dos registros en la provincia de Alicante. Uno se ha practicado en un domicilio y otro en una oficina de un establecimiento hotelero. Además del menor detenido, una mujer ha quedado investigada por su presunta relación con los hechos.
Durante los registros, los investigadores han intervenido material informático, teléfonos móviles, carteras de criptoactivos y servicios de anonimización y cifrado de información. Los primeros análisis han permitido detectar transacciones que corresponderían a pagos de rescates realizados por algunas de las víctimas.
La investigación española ha contado con la participación del Departamento de Cibercrimen de la Unidad Central Operativa (UCO) de la Guardia Civil y de la División de Investigación Criminal de los Mossos d’Esquadra.
Una imagen de perfil permitió identificar al sospechoso en Alicante
La investigación de la Guardia Civil, denominada operación ROTOMA, comenzó en 2025 a raíz de la colaboración policial con el FBI de San Juan de Puerto Rico. El objetivo era identificar a personas relacionadas con KillSec que pudieran encontrarse en España.
Los especialistas de la UCO iniciaron las pesquisas a partir únicamente de una imagen de perfil. La investigación permitió finalmente identificar a uno de los presuntos administradores del grupo y situarlo en la provincia de Alicante.
De forma paralela, los Mossos d’Esquadra investigaban un ciberataque atribuido presuntamente a KillSec contra una entidad catalana a principios de 2025. Según las pesquisas, los atacantes habrían accedido a los sistemas de la empresa y sustraído información sensible. Posteriormente, habrían intentado extorsionar a la entidad.
Los daños ocasionados por este ataque ascenderían a cerca de un millón de euros. La creación de un Equipo Conjunto de Investigación entre ambos cuerpos permitió coordinar las pesquisas y relacionar al sospechoso localizado en Alicante con el grupo.
Los investigadores tratan de determinar tanto su presunto papel como administrador de KillSec como su posible participación en el ataque registrado en Cataluña. En las actuaciones realizadas en España también han colaborado especialistas de Europol y agentes de Bélgica, Alemania y Estados Unidos.
Más de 1.000 ciberataques atribuidos a KillSec
La operación KillSwitch se ha desarrollado contra la infraestructura y los integrantes de KillSec. En la investigación han participado autoridades de Bélgica, Finlandia, Alemania, Grecia, Rumanía, España, Suiza, Reino Unido y Estados Unidos, con la coordinación internacional de Europol y Eurojust.
Los investigadores atribuyen al grupo más de 1.000 ciberataques en todo el mundo. Alrededor de 500 habrían tenido éxito y se habrían contabilizado más de 280 víctimas. Algunas habrían llegado a pagar rescates de alrededor de 500.000 euros en criptomonedas.
La actuación internacional ha permitido a las autoridades tomar el control de parte de la infraestructura utilizada por el grupo, incluida su página de filtraciones. También se han asegurado al menos 110 terabytes de datos.
Durante la investigación, las fuerzas policiales han tomado el control de cinco servidores centrales y de distintos dominios empleados presuntamente por KillSec. Además, han actuado sobre evidencias, activos y posibles beneficios procedentes de la actividad delictiva, entre ellos criptomonedas.
Así actuaba el grupo de ransomware KillSec
KillSec permanece activo aproximadamente desde 2024. Según la investigación, sus integrantes accedían a los sistemas de diferentes organizaciones aprovechando vulnerabilidades y puntos de acceso deficientemente protegidos. Los ataques afectaban especialmente a entornos de almacenamiento en la nube.
Una vez dentro de los sistemas, los atacantes copiaban información interna sensible y la trasladaban a infraestructuras bajo su control. Posteriormente, identificaban a las víctimas en un sitio de filtraciones alojado en la internet oscura.
El grupo amenazaba con publicar los datos sustraídos si la organización afectada no abonaba el rescate exigido. Cuando las víctimas rechazaban el pago, los archivos podían terminar disponibles para su descarga gratuita.
Los investigadores atribuyen a los sospechosos diferentes funciones dentro de la estructura, entre ellas las de administrador, desarrollador, negociador y afiliado.
La investigación continúa abierta debido al volumen de información intervenida. Los especialistas analizan ahora los dispositivos y datos incautados y rastrean los posibles beneficios obtenidos mediante las actividades del grupo. Las pesquisas podrían permitir identificar nuevas víctimas, otros ataques y más personas presuntamente relacionadas con KillSec.




