Golpe a KillSec: señalan a un chico de 16 años como jefe; investigan unos 1.000 ataques
La banda de ransomware KillSec se quedó sin su vidriera. El 30 de septiembre de 2026, la policía tomó el control de su sitio de filtraciones en la red oscura y puso a resguardo al menos 110 terabytes de datos; en el curso de la investigación también quedaron bajo control policial cinco de sus servidores. Lo anunciaron el 1 de octubre la Policía de Hamburgo, cuya oficina de policía criminal (LKA) lideró la investigación junto con la fiscalía de esa ciudad, y Europol. El dato que se llevó los titulares: los investigadores identificaron a un adolescente de 16 años como el presunto administrador y principal operador del grupo.
La operación se llamó KillSwitch e investiga unos 1.000 ataques atribuidos a KillSec en todo el mundo; por ahora, alrededor de 500 están identificados como exitosos. Hubo tres detenciones provisorias y ocho allanamientos en Grecia, Rumania, España y el Reino Unido. Participaron autoridades de diez países, entre ellas la Fiscalía de Estados Unidos para el Distrito de Puerto Rico y la oficina del FBI en San Juan, además de Europol, Eurojust y dos empresas de ciberseguridad: Bitdefender y Group-IB.
Por qué te importa si tenés una empresa: según Europol y la policía de Hamburgo, KillSec entraba aprovechando vulnerabilidades de software y accesos mal protegidos, «en particular a almacenamiento en la nube». Son dos puertas que existen en casi cualquier oficina. Qué podés hacer hoy, gratis: revisá qué carpetas de tu empresa en Google Drive, OneDrive, Dropbox o el servicio que uses están compartidas con «cualquier persona con el enlace» y cerrá las que no hagan falta. Es consejo nuestro; más abajo, el resto.
Cómo extorsionaba KillSec
El método que describen Europol y la policía de Hamburgo gira alrededor de llevarse los datos de la víctima: aunque lo llaman grupo de ransomware, ninguno de los dos comunicados habla de cifrar sus equipos. Una vez adentro, los miembros del grupo copiaban información interna sensible a servidores propios. Después publicaban el nombre de la organización en su sitio de filtraciones y amenazaban con difundir lo robado si no había pago. Si la víctima no pagaba, los archivos podían quedar disponibles para descarga gratuita. En algunos casos, según Europol, el grupo cobró rescates «sustanciales».
Los investigadores también encontraron que el grupo usó inteligencia artificial para armar y mantener su infraestructura y para identificar posibles víctimas. Ninguno de los dos comunicados explica con qué herramientas ni de qué manera.
Una banda de adolescentes, con roles repartidos
Las investigaciones sobre ataques atribuidos a KillSec empezaron en varios países a comienzos de 2025. Las autoridades identificaron sospechosos con funciones distintas dentro del grupo: un administrador, un desarrollador, un negociador y un afiliado. El presunto administrador tiene 16 años. El supuesto desarrollador cumplió 18 en agosto de 2026 y era menor de edad cuando se habrían cometido algunos de los delitos. Siguen las averiguaciones sobre otros posibles integrantes.
Todos son, por ahora, sospechosos: los comunicados no informan cargos formales, nombres ni en qué país quedó detenido cada uno. Y el grupo está activo desde alrededor de 2024: a los 16 años la mayoría todavía pelea con la tarea del colegio, no con la logística de cinco servidores de extorsión. El dato sorprende, pero no le resta gravedad a lo que vivieron las organizaciones atacadas.
Qué se secuestró y qué sigue
- El sitio de filtraciones y los dominios: la policía tomó el sitio, y los dominios que operaba KillSec ahora redirigen a un aviso de incautación. La policía de Hamburgo se quedó con cinco dominios y publicó la página de la operación.
- La infraestructura: cinco servidores centrales quedaron bajo control policial, entre ellos el principal y varios usados para guardar los datos sacados a las víctimas.
- Los datos: al menos 110 TB quedaron «asegurados contra nuevos accesos no autorizados».
- La plata: se rastrean las ganancias del grupo, incluidas criptomonedas.
Las cifras pueden cambiar: tanto Europol como la policía de Hamburgo advierten que el análisis de lo secuestrado puede revelar más víctimas, más ataques y más involucrados. Según la policía de Hamburgo, por ahora al menos 70 de los casos tienen relación con Alemania y 18 con Hamburgo.
Las dos puertas, y cómo cerrarlas en una PyME
Ni Europol ni la policía de Hamburgo publicaron la lista de víctimas ni dicen cuántas hay fuera de Europa, así que no hay datos para afirmar que KillSec atacó empresas de América Latina. Lo que sí deja el caso es una lección que sirve en cualquier país: las dos puertas que usaba esta banda están en la oficina de casi cualquier PyME. Lo que sigue son recomendaciones nuestras, no de las autoridades.
- La nube mal protegida. Una carpeta compartida «con cualquiera que tenga el enlace» no pide contraseña: alcanza con que el enlace termine donde no debía. Revisá los permisos de lo compartido, sacá el acceso a ex empleados y proveedores que ya no trabajan con vos, y usá verificación en dos pasos en las cuentas de administración.
- Las fallas de software. Lo que da a internet —el router, el acceso remoto, el sistema de facturación o de gestión, el sitio web— es lo primero que se prueba. Si tiene actualizaciones pendientes, son prioridad.
- Una copia que no dependa del atacante. Un respaldo no impide que te roben datos ni que los publiquen, pero sí que te dejen sin ellos. Tené al menos una copia desconectada de la red principal.
Si tu empresa sufrió un robo de datos con amenaza de publicación, hacé la denuncia ante la policía o la fiscalía de tu país y consultá con un especialista antes de negociar: del otro lado no hay nadie que te garantice qué hace con los datos después de cobrar.
Fuentes: comunicado de Europol (en inglés) y de la Policía de Hamburgo (en alemán), ambos del 1 de octubre de 2026 y consultados ese día. Las frases citadas son traducción propia.