Tornar al Blog

250 dòlars d'entrada, un milió d'euros de dany

250 dòlars d'entrada, un milió d'euros de dany

Gairebé tot el que s'ha escrit aquesta setmana sobre la caiguda de KillSec gira al voltant de dues xifres: els 110 terabytes de dades robades posades fora de perill i l'edat del principal sospitós, 16 anys. A nosaltres ens interessa una tercera, que no va ser titular enlloc i que decideix molt més: entrar en aquell negoci com a afiliat costava 250 dòlars. A l'altre extrem de la mateixa història, el ciberatac a una entitat catalana que va obrir la investigació dels Mossos es va saldar amb un dany estimat de prop d'un milió d'euros.

No són les dues cares d'un mateix compte, i convé dir-ho abans de continuar: el detingut és el presumpte administrador, no un afiliat que pagués aquells 250 dòlars; el milió d'euros és dany de la víctima, no ingrés de ningú; i aquella tarifa ja havia canviat el gener del 2025. Les ajuntem perquè mesuren dues coses que haurien d'estar molt més a prop l'una de l'altra: el que costa intentar-ho i el que costa encaixar-ho.

El que va passar, amb les xifres de qui les signa

El 30 de setembre del 2026, en el dia d'acció de l'Operació KillSwitch —una investigació dirigida per la Policia Judicial de l'estat d'Hamburg i la Fiscalia d'Hamburg, amb Europol i Eurojust coordinant—, les autoritats van prendre el control de la infraestructura de KillSec. El recompte oficial: tres detencions, vuit registres repartits entre Espanya, Grècia, Regne Unit i Romania, cinc servidors centrals confiscats, el web de filtracions pres i redirigit a un avís policial, i almenys 110 terabytes de dades robades posats fora de l'abast d'accessos no autoritzats. Hi van participar autoritats de deu països i es va muntar un equip conjunt d'investigació a Eurojust.

La part espanyola es va dir Operació ROTOMA i la signen el Departament de Cibercrim de la UCO de la Guàrdia Civil i la unitat de cibercrim de la Divisió d'Investigació Criminal dels Mossos d'Esquadra. Va arrencar amb una col·laboració policial amb l'FBI de San Juan de Puerto Rico. Hi va haver dues entrades i registres a la província d'Alacant: un en un domicili i un altre en una oficina d'un establiment hoteler. Es van intervenir equips informàtics, telèfons mòbils, carteres de criptoactius i serveis d'anonimització, amb transaccions corresponents a pagaments de rescat. El detingut és un menor de 16 anys de nacionalitat romanesa, assenyalat com a presumpte administrador i operador principal; una dona va quedar investigada. A Espanya es va identificar a més, sense detenció, un presumpte desenvolupador que va fer els 18 l'agost del 2026: part dels fets que se li atribueixen serien de quan era menor. Les altres dues detencions es van fer al Regne Unit i a Romania.

El fil que van estirar els Mossos és el que ens toca de prop: van obrir investigació per un ciberatac contra una entitat catalana a principis del 2025, presumptament obra d'aquest grup, que va accedir als sistemes de l'empresa, va robar informació sensible i va intentar extorsionar-la, amb un dany estimat de prop d'un milió d'euros. L'entitat no s'ha fet pública i no especularem sobre quina és. Del conjunt, la Guàrdia Civil xifra més de 1.000 ciberatacs arreu del món, uns 500 amb èxit i més de 280 víctimes, algunes de les quals haurien pagat rescats d'uns 500.000 euros en criptomonedes.

La tarifa del 2024: 250 dòlars i la casa es queda el 12 %

Group-IB, que va donar suport a la investigació amb intel·ligència sobre la infraestructura del grup, segueix KillSec des del 2024 i ha publicat la mecànica del negoci. La plataforma de ransomware com a servei es va llançar el juny del 2024, i el grup reclutava afiliats a través del seu web de filtracions i de canals públics de Telegram. El xifrador inicial —aleshores només per a Windows— s'oferia per una quota d'entrada de 250 dòlars, i la casa es quedava un 12 % de cada rescat: l'afiliat conservava el 88 %. Aquella era la tarifa de sortida. El gener del 2025 el grup ja reclutava «pentesters qualificats» exigint reputació en fòrums o un dipòsit de 1.000 dòlars, i havia pujat la seva part al 20 %.

El tauler vivia a Tor i cobria la gestió de víctimes, la negociació del rescat i la configuració de la càrrega. Un detall operatiu que diu molt de l'organització: els afiliats no podien generar compilacions a demanda; cadascuna requeria l'aprovació d'un administrador. I una dada que al nostre lector li importa més que tot l'anterior: el novembre del 2024 el grup va anunciar un xifrador per a hipervisors VMware ESXi capaç d'apagar màquines virtuals, esborrar instantànies i netejar registres. És a dir, no anava només a buscar les dades: anava a buscar els punts de recuperació, que és el matís que separa restaurar de recuperar.

L'altra pota del negoci era vendre les dades: des de 5.000 dòlars pels registres d'una sola empresa fins a 500.000 dòlars pel que anunciaven com les dades d'una asseguradora global. I Europol hi afegeix un detall del 2026 que no era al guió del 2024: el grup va fer servir eines d'intel·ligència artificial per construir i mantenir la seva infraestructura i per seleccionar objectius.

Ajunta-ho i el que surt no és una conspiració de genis: és un organigrama amb llista de preus. Rols repartits —administrador, desenvolupador, negociador, afiliat—, un tauler per gestionar víctimes, negociar i configurar la càrrega, una quota d'alta, un dipòsit de garantia i una comissió que la direcció va pujar vuit punts quan li va convenir. S'assembla força més a un SaaS mediocre que a una pel·lícula.

No farem l'acudit de l'adolescent

És un menor, hi ha presumpció d'innocència i la causa està oberta. Més enllà d'això, l'edat no mesura el que gairebé tothom està assumint que mesura. No diu que l'atac fos sofisticat; diu com n'era de barata la porta d'entrada a l'ofici. I això sí que té una conseqüència directa per a qui signa un pressupost de seguretat: si el teu model mental de l'adversari és «algú amb mitjans, que haurà de voler molt entrar aquí», t'estàs defensant d'una amenaça que va deixar de ser la majoritària fa temps. El que hi ha al davant, en el cas general, és algú que va pagar una quota, va entrar en un tauler amb plantilles i va anar provant una llista.

Les quatre portes, i cap no és exòtica

Així entraven, segons l'anàlisi de Group-IB:

  • Phishing. El de sempre, que continua funcionant perquè continua sent el més barat d'intentar.
  • Força bruta contra serveis RDP exposats a internet.
  • Explotació de vulnerabilitats conegudes en aplicacions publicades a internet.
  • Emmagatzematge al núvol accessible públicament per mala configuració. I aquí ve el que menys s'ha repetit: Group-IB subratlla que en una part substancial de les víctimes reclamades no hi va haver intrusió a la xarxa en absolut. Les dades ja estaven exposades fora. De fet, el xifratge ni tan sols era requisit per acabar a la seva llista de víctimes.

Europol i Eurojust fan servir la mateixa fórmula per descriure-ho —«explotant vulnerabilitats i punts d'accés mal assegurats»— i Eurojust hi afegeix l'únic accent que importa: «en particular els vinculats a l'emmagatzematge al núvol». No hi ha cap sorpresa en aquesta llista. Són les quatre de sempre.

Posat en brut: de cada dos atacs que se li sospiten, un ja s'ha confirmat com a reeixit, i el recompte només pot pujar —Europol avisa que la xifra pot canviar a mesura que s'examinin les proves confiscades—. No és una taxa d'èxit mesurada ni un cens del parc instal·lat: és el que se sap avui d'un actor concret. Fins i tot amb tot aquest marge, el que no diu és res sobre el talent de l'atacant.

La mitjana bruta dels 110 terabytes

Aquest càlcul és nostre, no de les fonts, i va amb els supòsits per davant. Hi ha dos denominadors públics i cap no és el bo: els ~500 atacs reeixits donen uns 220 GB per atac; les més de 280 víctimes que compta la Guàrdia Civil donen una mica menys de 400 GB per víctima. És una mitjana bruta per quatre motius: la dada oficial és «almenys» 110 TB; no tot el que van robar havia de continuar allà el 30 de setembre; els atacs es van acumular durant dos anys mentre que els 110 TB són la foto d'un dia; i el repartiment real no és equitatiu, hi haurà víctimes amb uns pocs gigues i alguna amb diversos teres. Però fixa l'ordre de magnitud, que és l'únic que li demanem: el que s'emporta una extorsió d'aquest tipus es mesura en centenars de gigabytes, no en els vint megues d'un adjunt.

La pregunta operativa que deixa aquell número no va sobre l'antivirus del portàtil, va sobre la sortida: si aquesta nit sortissin 300 GB de la teva xarxa cap a un destí que ningú no ha vist mai, te n'assabentaries demà, el mes que ve, o quan et truquin? No cal una eina nova per contestar: cal que algú miri el trànsit que ja estàs generant, que és el forat que queda quan tens quatre consoles d'EDR i cap alerta. Amb una excepció que marca la mateixa Group-IB i que convé no esborrar: per a una part d'aquestes víctimes no va sortir res de la seva xarxa, perquè les dades ja estaven exposades fora. Per a aquelles, la pregunta no és la sortida; és la primera comprovació de la llista de sota.

El que una confiscació no esborra

KillSec operava amb doble extorsió en part dels seus casos: xifrar i, a més, amenaçar de publicar el que havien robat. Però no sempre, i el matís importa: Group-IB assenyala que el xifratge no era requisit per acabar a la seva llista. Convé quedar-se amb un fet verificable i no passar d'aquí. El fet és aquest: el 30 de setembre, quan la policia va prendre el control, en aquella infraestructura hi havia almenys 110 TB de dades robades. De qui eren, i si algunes corresponien a una víctima que hagués pagat perquè desapareguessin, no ho ha dit ningú i nosaltres no ho sabem.

El que sí que es pot afirmar amb aquesta foto al davant és més senzill i més incòmode: quan en una negociació d'aquest mercat es paga perquè alguna cosa s'esborri, aquell esborrat no és un lliurable verificable. No hi ha manera de comprovar-ho, no hi ha factura que ho acrediti, i l'únic moment en què algú veu de debò què quedava als discs de l'altra banda és quan els confisca una policia. Això no és un sermó sobre pagar o no pagar —aquesta decisió la pren cada empresa amb el seu advocat i la seva assegurança, no nosaltres—. És una observació sobre què estàs comprant exactament quan compres silenci, i ja ens la vam trobar amb els «rescatadors» que van resultar ser els mateixos que havien xifrat.

Hi ha una segona conseqüència, menys comentada. Europol diu que seguirà les proves confiscades perquè poden treure a la llum més víctimes i més implicats. Traduït a la pràctica: hi ha empreses que s'assabentaran que van estar compromeses perquè les truqui una autoritat, no perquè ho detectessin. Si això et passa, la pregunta que arriba al darrere no és «com van entrar?», sinó «què es van endur i a qui cal notificar-ho?». Aquesta es contesta amb registres que vas guardar abans, o no es contesta.

L'inventari d'aquesta setmana, mirat des de fora

Les portes de dalt s'auditen en uns dies i la major part de la feina no es compra, es fa. La condició és una de sola: mirar des de fora, no des de l'inventari ni des de la consola. L'inventari descriu el que creies haver muntat; internet descriu el que hi ha. Comencem per la que aquest cas ha demostrat que era la més rendible.

  • Cada contenidor, carpeta o recurs compartit al núvol, amb la seva bandera d'accés públic. És la via que Eurojust assenyala expressament en aquest cas, i la que no deixa ni rastre a la teva xarxa. La prova no és la pantalla de la consola, que t'ensenya el que tu vas configurar: és obrir l'URL en una finestra d'incògnit, sense cap sessió iniciada, i veure què surt.
  • Què contesta a les teves IP públiques. Llista cada adreça pública que tinguis contractada i comprova, des d'una connexió aliena a l'oficina, quins ports responen. El 3389 no hauria de contestar mai des d'internet; els taulers d'administració, tampoc. Si algú et diu «això és darrere el tallafoc», la resposta correcta no és creure-se'l: és escanejar-ho des de fora i ensenyar-li el resultat.
  • Cada aplicació publicada, amb versió, data de l'últim pedaç i un nom al costat. El correu web, el portal de clients, el gestor de fitxers, la VPN, el sistema de tiquets. La que no té amo és per on t'entren: no perquè sigui pitjor, sinó perquè ningú no llegeix el seu avís de seguretat.
  • MFA en tot el que mira a internet, i la pregunta de després. El segon factor frena el farciment de credencials; no frena qui et roba una sessió ja autenticada. Així que després de «tenim MFA?» ve «què fa caducar aquella sessió, i en quant de temps?».
  • I una cinquena, que no és una porta sinó una sortida. Si les teves còpies viuen al mateix hipervisor que allò que copien, el xifrador d'ESXi del novembre del 2024 ja va explicar per a què serveix esborrar instantànies. Una còpia que l'atacant pot abastar amb les credencials amb què va entrar no és una còpia: és un altre fitxer seu.

Res d'això no et fa invulnerable, i dir el contrari seria exactament el tipus de frase que no escrivim. El que fa és treure't del munt de víctimes confirmades que van caure amb quatre claus genèriques. Per a la resta —el dia en què sí que entren— el que decideix el resultat no és la porta: és quant trigues a veure-ho i quant pots recuperar.

El que no estem dient

No estem dient que l'operació no servís. Va servir, i és mèrit de molta gent coordinant-se entre deu països, que és força més difícil que qualsevol cosa tècnica de les que surten aquí. Dmitry Volkov, conseller delegat de Group-IB, ho va resumir així: «els servidors es poden reemplaçar en setmanes; la gent que construeix la plataforma i aprova cada atac, no. Identificar-los i ajudar la policia a portar-los davant la justícia és el que converteix un desmantellament en un final, i no en una pausa». La nostra objecció honesta és una altra, i no el contradiu: el web de filtracions està apagat i el mercat no. La quota de 250 dòlars era la porta d'un proveïdor, no la del mercat, així que treure un proveïdor no puja el preu d'entrada a ningú.

Tampoc no et diem que necessitis muntar un centre d'operacions de seguretat. El conflicte d'interès, per davant: venem exactament aquesta feina, així que llegeix el que ve amb aquesta sospita posada. Si la teva empresa té quinze persones, no et cal un SOC propi ni quatre consoles que ningú no mira; et calen les portes tancades, còpies que algú hagi restaurat alguna vegada de debò i una persona —teva o de fora— que se n'assabenti si passa alguna cosa estranya un dimarts a les tres de la matinada. I bona part de l'inventari de dalt te'l pots fer tu aquesta setmana sense pagar ningú, començant per la finestra d'incògnit.

Fonts (verificades el 3 d'octubre del 2026): el recompte de l'acció —data, detencions, registres, servidors, 110 TB i equip conjunt d'investigació— i la descripció del modus operandi provenen dels comunicats d'Europol i Eurojust (01-10-2026); el recompte de deu països participants i la direcció de la investigació per les autoritats d'Hamburg són d'Europol i de Group-IB, mentre que la nota d'Eurojust parla de nou països. L'Operació ROTOMA, la col·laboració amb l'FBI de San Juan de Puerto Rico, els dos registres d'Alacant, el material intervingut, el perfil del detingut, el ciberatac a l'entitat catalana amb el seu dany estimat i les xifres de 1.000 atacs, 500 amb èxit, 280 víctimes i rescats de 500.000 euros surten de la nota oficial de la Guàrdia Civil (01-10-2026). La quota de 250 dòlars, el repartiment 88/12 pujat al 20 % amb dipòsit de 1.000 dòlars el gener del 2025, el tauler a Tor, l'aprovació de compilacions, el xifrador per a ESXi del novembre del 2024, els preus de venda de dades, els quatre vectors d'accés inicial i la part de víctimes sense intrusió a la xarxa, del comunicat de Group-IB, que va donar suport a l'operació i d'on també surt la cita de Dmitry Volkov. L'advertiment que la xifra d'atacs reeixits pot canviar, el llançament de la plataforma el juny del 2024 i l'ús d'eines d'IA, de la cobertura d'aquells comunicats a Risky Business i Security Affairs. Les dues mitjanes per terabyte, la lectura de l'edat com a barrera d'entrada i l'inventari de comprovacions són nostres, no d'aquelles fonts.

Què contesta avui a les teves IP públiques?

Si la resposta surt de l'inventari i no d'un escaneig fet des de fora, no és una resposta. Treballem la ciberseguretat per on s'entra de debò —emmagatzematge al núvol sense portes obertes, superfície exposada, aplicacions publicades amb amo— i la detecció i resposta gestionada per a la part que no s'evita: que algú llegeixi el que expliquen els teus registres abans que et truqui una autoritat.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN