Agentes con material informático intervenido en la operación.
Alacant

El hacker menor d'edat expert en atacs milionaris capturat a Alacant en una operació amb l'FBI

L'arrestat, d'origen romanés, formava part de KillSec, grup que hauria realitzat més de 1.000 accions i obtingut rescats de fins a 500.000 euros.

Més informació: Expert de l'Equip @ d'Alacant dona les claus per a evitar estafes en rebaixes: "Només ens fixem en el preu"

Llegir en Català
Alacant
Publicada
Actualitzada

Un buscat hacker d'origen romanés menor d'edat que formava part del grup especialitzat en ciberatacs milionaris KillSec ha sigut capturat a la província d'Alacant en una operació internacional.

El hacker tenia un paper com a principal administrador del grup, que hauria realitzat més de 1.000 ciberatacs a tot el món, dels quals uns 500 haurien tingut èxit amb més de 280 víctimes, algunes haurien abonat rescats d'al voltant de 500.000 euros en criptomonedes.

En l'actuació s'han practicat dos entrades i registres, en un domicili i en una oficina d'un establiment hoteler de la província d'Alacant. A més, una dona ha quedat com investigada per la seua presumpta relació amb els fets.

KillSec, actiu aproximadament des de 2024, accedia a sistemes d'organitzacions mitjançant l'explotació de vulnerabilitats i de punts d'accés deficientment protegits, especialment en entorns d'emmagatzematge en el núvol. Els seus integrants copiaven informació interna sensible i la traslladaven a infraestructura baix el seu control.

Les víctimes eren identificades en un lloc de filtracions d'internet fosca i rebien amenaces de publicació de les dades sostretes si no pagaven el rescat exigit. Quan la víctima no pagava, els arxius podien posar-se a disposició per a la descàrrega gratuïta.

El dispositiu s'emmarca en una operació internacional, coordinada per Europol i Eurojust i amb la participació de l'FBI, que ha finalitzat amb un total de tres detinguts i huit entrades i registres a Espanya, Grècia, Regne Unit i Romania.

Els investigadors atribueixen als sospitosos diferents comeses, entre ells els d'administrador, desenvolupador, negociador i afiliat.

En els registres s'ha intervingut material informàtic, telèfons mòbils, carteres de criptoactius i serveis d'anonimització i xifratge d'informació relacionats amb la presumpta activitat delictiva de l'entramat. En una primera anàlisi, els investigadors han pogut evidenciar transaccions corresponents a pagaments en forma de rescat per part d'algunes víctimes.

L'investigació de la Guàrdia Civil, denominada Operació ROTOMA, es va iniciar en 2025 a partir de la col·laboració policial amb l'FBI de San Juan de Puerto Rico, orientada a identificar persones relacionades amb KillSec que pogueren residir a Espanya. Els investigadors de la UCO partint únicament d'una imatge de perfil, aconseguiren identificar un dels administradors del grup criminal que residia a la província d'Alacant.

En les actuacions a Espanya s'ha comptat amb el suport d'especialistes d'Europol i agents de Bèlgica, Alemanya i Estats Units. Una actuació internacional contra KillSec L'actuació espanyola s'integra en l'operació internacional KillSwitch, desenvolupada contra el grup KillSec i coordinada amb Europol i Eurojust. En la investigació han participat autoritats de Bèlgica, Finlàndia, Alemanya, Grècia, Romania, Espanya, Suïssa, Regne Unit i Estats Units, amb suport de les empreses de ciberseguretat Bitdefender i Group-IB.

L'actuació desenvolupada ahir va permetre que les autoritats policials i judicials prengueren el control de la infraestructura d'este grup, incloent-hi la seua pàgina de filtracions. Així mateix s'han assegurat almenys 110 terabytes de dades.

Durant la investigació també es posaren baix control policial cinc servidors centrals, s'intervingueren dominis utilitzats pel grup i es va actuar sobre evidències, actius i possibles beneficis delictius, incloses criptomonedes.

Les proves obtingudes podrien permetre identificar noves víctimes, nous atacs i altres persones implicades.

Què és el ransomware

El ransomware és un tipus de malware o codi maliciós que bloqueja equips o impedix l'accés a la informació, normalment mitjançant el seu xifratge, i exigix un rescat per a recuperar les dades o evitar la seua destrucció o difusió. En modalitats de doble extorsió, els autors no sols bloquegen la informació, sinó que també la sostreuen i amenacen amb publicar-la per a augmentar la pressió sobre la víctima.

Este tipus d'amenaça pot aprofitar vulnerabilitats o accessos mal protegits i també propagar-se mitjançant tècniques d'enginyeria social, com enllaços o arxius adjunts maliciosos. El seu impacte pot comprometre informació sensible i afectar la continuïtat de l'activitat de les organitzacions.