El hacker de 16 años que atacó a la Generalitat y a medio mundo más
Los Mossos y la Guardia Civil desarticulan un grupo de ciberatacantes y detienen al menor en Alicante
-
CAT -
ENG
BarcelonaDesde su habitación en una casa de Alicante, donde vivía con su madre, un chico de 16 años administraba una red de hackers internacional que había realizado más de 1.000 ciberataques en todo el mundo. Incluso había perpetrado un ciberataque contra la Generalitat de Cataluña, concretamente a Infraestructures.cat, causando daños cercanos al millón de euros el año pasado. Se hacían llamar KillSec y eran especialistas en utilizar un software malicioso (ransomware) y pedir rescates para recuperar los datos robados.
Ahora, este menor ya ha sido detenido por los Mossos d'Esquadra y la Guardia Civil, pero la investigación es de un alcance mucho mayor: se le ha arrestado en el marco de un operativo internacional, que se ha extendido a otros países de Europa y en el que han tomado parte Europol y el FBI. Además del menor, hay dos detenidos más. En la investigación han participado las autoridades de Bélgica, Finlandia, Alemania, Grecia, Rumanía, España, Suiza, el Reino Unido y los Estados Unidos.
La investigación de los Mossos se inició a raíz del ataque contra Infraestructures.cat a principios de 2025. Los hackers habrían accedido a los sistemas de la empresa, habrían sustraído información delicada y habrían intentado extorsionar a la institución. Desde la entidad aseguran que desde entonces han protegido mejor sus sistemas y que desde un primer momento la respuesta fue inmediata y efectiva, con el apoyo de la Agencia de Ciberseguridad de Cataluña, y que el incidente no afectó a la actividad de los trabajadores y no comprometió datos relevantes de la empresa. Tampoco pagaron ningún tipo de rescate.
Investigación conjunta
Paralelamente, la Guardia Civil inició otra investigación a raíz de una petición de colaboración del FBI de San Juan de Puerto Rico, orientada a identificar personas relacionadas con KillSec que pudieran residir en España. Partiendo de una imagen de perfil, los investigadores de la Guardia Civil identificaron a uno de los administradores del grupo criminal, el joven que reside en la provincia de Alicante. Así nació un grupo de investigación conjunto entre las dos policías.
Del millar de ciberataques en todo el mundo realizados por este grupo de piratas informáticos, unos 500 habrían tenido éxito. El grupo habría acumulado más de 280 víctimas, algunas de las cuales habrían abonado rescates de alrededor de 500.000 euros en criptomonedas. Según ha hecho pública la policía catalana en un comunicado, en el operativo de este martes se ha podido desmantelar la infraestructura de KillSec, incluyendo su página de filtraciones. Además, han podido asegurar como mínimo 1.100 terabytes de datos. Durante la investigación también se han puesto bajo control policial cinco servidores centrales y se han intervenido diversos dominios de internet.
'Modus operandi'
El método de KillSec –activo aproximadamente desde el 2024– consistía en acceder a los sistemas de organizaciones mediante la explotación de agujeros de seguridad (vulnerabilidades) y de puntos de acceso deficientemente protegidos, especialmente en entornos de almacenamiento, como por ejemplo servidores. Sus integrantes copiaban la información interna sensible y la trasladaban a infraestructuras bajo su control.
Las víctimas aparecían identificadas en un sitio de filtraciones de la dark web y recibían amenazas de publicar los datos sustraídos si no pagaban el rescate exigido. Si se negaban a pagar, los atacantes podían acabar poniendo los archivos a disposición de todo el mundo para su descarga gratuita.