Volver al Blog

250 dólares de entrada, un millón de euros de daño

250 dólares de entrada, un millón de euros de daño

Casi todo lo que se ha escrito esta semana sobre la caída de KillSec gira alrededor de dos cifras: los 110 terabytes de datos robados puestos a salvo y la edad del principal sospechoso, 16 años. Nos interesa una tercera, que no fue titular en ninguna parte y que decide mucho más: entrar en ese negocio como afiliado costaba 250 dólares. En el otro extremo de la misma historia, el ciberataque a una entidad catalana que abrió la investigación de los Mossos se saldó con un daño estimado de cerca de un millón de euros.

No son las dos caras de una misma cuenta, y conviene decirlo antes de seguir: el detenido es el presunto administrador, no un afiliado que pagara esos 250 dólares; el millón de euros es daño de la víctima, no ingreso de nadie; y esa tarifa ya había cambiado en enero de 2025. Las juntamos porque miden dos cosas que deberían estar mucho más cerca la una de la otra: lo que cuesta intentarlo y lo que cuesta encajarlo.

Lo que pasó, con las cifras de quien las firma

El 30 de septiembre de 2026, en el día de acción de la Operación KillSwitch —una investigación dirigida por la Policía Judicial del estado de Hamburgo y la Fiscalía de Hamburgo, con Europol y Eurojust coordinando—, las autoridades tomaron el control de la infraestructura de KillSec. El recuento oficial: tres detenciones, ocho registros repartidos entre España, Grecia, Reino Unido y Rumanía, cinco servidores centrales incautados, la web de filtraciones tomada y redirigida a un aviso policial, y al menos 110 terabytes de datos robados puestos a salvo de accesos no autorizados. Participaron autoridades de diez países y se montó un equipo conjunto de investigación en Eurojust.

La parte española se llamó Operación ROTOMA y la firman el Departamento de Cibercrimen de la UCO de la Guardia Civil y la unidad de cibercrimen de la División de Investigación Criminal de los Mossos d'Esquadra. Arrancó con una colaboración policial con el FBI de San Juan de Puerto Rico. Hubo dos entradas y registros en la provincia de Alicante: uno en un domicilio y otro en una oficina de un establecimiento hotelero. Se intervinieron equipos informáticos, teléfonos móviles, carteras de criptoactivos y servicios de anonimización, con transacciones correspondientes a pagos de rescate. El detenido es un menor de 16 años de nacionalidad rumana, señalado como presunto administrador y operador principal; una mujer quedó como investigada. En España se identificó además, sin detención, a un presunto desarrollador que cumplió los 18 en agosto de 2026: parte de los hechos que se le atribuyen serían de cuando era menor. Las otras dos detenciones se hicieron en Reino Unido y en Rumanía.

El hilo que estiraron los Mossos es el que nos toca de cerca: abrieron investigación por un ciberataque contra una entidad catalana a principios de 2025, presuntamente obra de este grupo, que accedió a los sistemas de la empresa, robó información sensible e intentó extorsionarla, con un daño estimado de cerca de un millón de euros. La entidad no se ha hecho pública y no vamos a especular sobre cuál es. Del conjunto, la Guardia Civil cifra más de 1.000 ciberataques en todo el mundo, unos 500 con éxito y más de 280 víctimas, algunas de las cuales habrían pagado rescates de alrededor de 500.000 euros en criptomonedas.

La tarifa de 2024: 250 dólares y la casa se queda el 12 %

Group-IB, que apoyó la investigación con inteligencia sobre la infraestructura del grupo, lleva siguiendo a KillSec desde 2024 y ha publicado la mecánica del negocio. La plataforma de ransomware como servicio se lanzó en junio de 2024, y el grupo reclutaba afiliados a través de su web de filtraciones y de canales públicos de Telegram. El cifrador inicial —entonces solo para Windows— se ofrecía por una cuota de entrada de 250 dólares, y la casa se quedaba un 12 % de cada rescate: el afiliado conservaba el 88 %. Eso era la tarifa de salida. En enero de 2025 el grupo ya reclutaba «pentesters cualificados» exigiendo reputación en foros o un depósito de 1.000 dólares, y había subido su parte al 20 %.

El panel vivía en Tor y cubría la gestión de víctimas, la negociación del rescate y la configuración de la carga. Un detalle operativo que dice mucho de la organización: los afiliados no podían generar compilaciones a demanda; cada una requería la aprobación de un administrador. Y un dato que a nuestro lector le importa más que todo lo anterior: en noviembre de 2024 el grupo anunció un cifrador para hipervisores VMware ESXi capaz de apagar máquinas virtuales, borrar instantáneas y limpiar registros. Es decir, no iba solo a por los datos: iba a por los puntos de recuperación, que es el matiz que separa restaurar de recuperar.

La otra pata del negocio era vender los datos: desde 5.000 dólares por los registros de una sola empresa hasta 500.000 dólares por lo que anunciaban como los datos de una aseguradora global. Y Europol añade un detalle de 2026 que no estaba en el guion de 2024: el grupo usó herramientas de inteligencia artificial para construir y mantener su infraestructura y para seleccionar objetivos.

Júntalo y lo que sale no es una conspiración de genios: es un organigrama con lista de precios. Roles repartidos —administrador, desarrollador, negociador, afiliado—, un panel para gestionar víctimas, negociar y configurar la carga, una cuota de alta, un depósito de garantía y una comisión que la dirección subió ocho puntos cuando le convino. Se parece bastante más a un SaaS mediocre que a una película.

No vamos a hacer el chiste del adolescente

Es un menor, hay presunción de inocencia y la causa está abierta. Más allá de eso, la edad no mide lo que casi todo el mundo está asumiendo que mide. No dice que el ataque fuera sofisticado; dice lo barata que era la puerta de entrada al oficio. Y eso sí tiene una consecuencia directa para quien firma un presupuesto de seguridad: si tu modelo mental del adversario es «alguien con medios, que tendrá que querer mucho entrar aquí», te estás defendiendo de una amenaza que dejó de ser la mayoritaria hace tiempo. Lo que hay enfrente, en el caso general, es alguien que pagó una cuota, entró en un panel con plantillas y fue probando una lista.

Las cuatro puertas, y ninguna es exótica

Así entraban, según el análisis de Group-IB:

  • Phishing. El de siempre, que sigue funcionando porque sigue siendo lo más barato de intentar.
  • Fuerza bruta contra servicios RDP expuestos a internet.
  • Explotación de vulnerabilidades conocidas en aplicaciones publicadas a internet.
  • Almacenamiento en la nube accesible públicamente por mala configuración. Y aquí viene lo que menos se ha repetido: Group-IB subraya que en una parte sustancial de las víctimas reclamadas no hubo intrusión en la red en absoluto. Los datos ya estaban expuestos fuera de ella. De hecho, el cifrado ni siquiera era requisito para acabar en su lista de víctimas.

Europol y Eurojust usan la misma fórmula para describirlo —«explotando vulnerabilidades y puntos de acceso mal asegurados»— y Eurojust añade el único acento que importa: «en particular los vinculados al almacenamiento en la nube». No hay ninguna sorpresa en esa lista. Son las cuatro de siempre.

Puesto en bruto: de cada dos ataques que se le sospechan, uno ya se ha confirmado como exitoso, y el recuento solo puede subir —Europol avisa de que la cifra puede cambiar a medida que se examinen las pruebas incautadas—. No es una tasa de éxito medida ni un censo del parque instalado: es lo que se sabe hoy de un actor concreto. Aun con todo ese margen, lo que no dice es nada sobre el talento del atacante.

La media sucia de los 110 terabytes

Esta cuenta es nuestra, no de las fuentes, y va con los supuestos por delante. Hay dos denominadores públicos y ninguno es el bueno: los ~500 ataques con éxito dan unos 220 GB por ataque; las más de 280 víctimas que cuenta la Guardia Civil dan algo menos de 400 GB por víctima. Es una media sucia por cuatro motivos: el dato oficial es «al menos» 110 TB; no todo lo robado tenía por qué seguir ahí el 30 de septiembre; los ataques se acumularon durante dos años mientras los 110 TB son la foto de un día; y el reparto real no es equitativo, habrá víctimas con unos pocos gigas y alguna con varios teras. Pero fija el orden de magnitud, que es lo único que le pedimos: lo que se lleva una extorsión de este tipo se mide en centenares de gigabytes, no en los veinte megas de un adjunto.

La pregunta operativa que deja ese número no va sobre el antivirus del portátil, va sobre la salida: si esta noche salieran 300 GB de tu red hacia un destino que nadie ha visto nunca, ¿te enterarías mañana, el mes que viene, o cuando te llamen? No hace falta una herramienta nueva para contestar: hace falta que alguien mire el tráfico que ya estás generando, que es el agujero que queda cuando tienes cuatro consolas de EDR y ninguna alerta. Con una excepción que marca la propia Group-IB y que conviene no borrar: para una parte de estas víctimas no salió nada de su red, porque los datos ya estaban expuestos fuera de ella. Para esas, la pregunta no es la salida; es la primera comprobación de la lista de abajo.

Lo que una incautación no borra

KillSec operaba con doble extorsión en parte de sus casos: cifrar y, además, amenazar con publicar lo robado. Pero no siempre, y el matiz importa: Group-IB señala que el cifrado no era requisito para acabar en su lista. Conviene quedarse con un hecho verificable y no pasar de ahí. El hecho es este: el 30 de septiembre, cuando la policía tomó el control, en esa infraestructura había al menos 110 TB de datos robados. De quién eran, y si alguno correspondía a una víctima que hubiera pagado por que desaparecieran, no lo ha dicho nadie y nosotros no lo sabemos.

Lo que sí se puede afirmar con esa foto delante es más sencillo y más incómodo: cuando en una negociación de este mercado se paga por que algo se borre, ese borrado no es un entregable verificable. No hay forma de comprobarlo, no hay factura que lo acredite, y el único momento en que alguien ve de verdad qué quedaba en los discos del otro lado es cuando los incauta una policía. Esto no es un sermón sobre pagar o no pagar —esa decisión la toma cada empresa con su abogado y su seguro, no nosotros—. Es una observación sobre qué estás comprando exactamente cuando compras silencio, y ya nos la encontramos con los «rescatadores» que resultaron ser los mismos que habían cifrado.

Hay una segunda consecuencia, menos comentada. Europol dice que seguirá las pruebas incautadas porque pueden sacar a la luz más víctimas y más implicados. Traducido a la práctica: hay empresas que se van a enterar de que estuvieron comprometidas porque las llame una autoridad, no porque lo detectaran. Si eso te pasa, la pregunta que llega detrás no es «¿cómo entraron?», sino «¿qué se llevaron y a quién hay que notificarlo?». Esa se contesta con registros que guardaste antes, o no se contesta.

El inventario de esta semana, mirado desde fuera

Las puertas de arriba se auditan en unos días y la mayor parte del trabajo no se compra, se hace. La condición es una sola: mirar desde fuera, no desde el inventario ni desde la consola. El inventario describe lo que creías haber montado; internet describe lo que hay. Empezamos por la que este caso ha demostrado que era la más rentable.

  • Cada contenedor, carpeta o recurso compartido en la nube, con su bandera de acceso público. Es la vía que Eurojust señala expresamente en este caso, y la que no deja ni rastro en tu red. La prueba no es la pantalla de la consola, que te enseña lo que tú configuraste: es abrir la URL en una ventana de incógnito, sin ninguna sesión iniciada, y ver qué sale.
  • Qué contesta en tus IP públicas. Lista cada dirección pública que tengas contratada y comprueba, desde una conexión ajena a la oficina, qué puertos responden. El 3389 no debería contestar nunca desde internet; los paneles de administración, tampoco. Si alguien te dice «eso está detrás del cortafuegos», la respuesta correcta no es creerle: es escanearlo desde fuera y enseñarle el resultado.
  • Cada aplicación publicada, con versión, fecha del último parche y un nombre al lado. El correo web, el portal de clientes, el gestor de ficheros, la VPN, el sistema de tickets. La que no tiene dueño es por donde te entran: no porque sea peor, sino porque nadie lee su aviso de seguridad.
  • MFA en todo lo que mira a internet, y la pregunta de después. El segundo factor frena el relleno de credenciales; no frena a quien te roba una sesión ya autenticada. Así que después de «¿tenemos MFA?» viene «¿qué hace caducar esa sesión, y en cuánto tiempo?».
  • Y una quinta, que no es una puerta sino una salida. Si tus copias viven en el mismo hipervisor que lo que copian, el cifrador de ESXi de noviembre de 2024 ya explicó para qué sirve borrar instantáneas. Una copia que el atacante puede alcanzar con las credenciales con las que entró no es una copia: es otro fichero suyo.

Nada de esto te hace invulnerable, y decir lo contrario sería exactamente el tipo de frase que no escribimos. Lo que hace es sacarte del montón de víctimas confirmadas que cayeron con cuatro llaves genéricas. Para el resto —el día en que sí entran— lo que decide el resultado no es la puerta: es cuánto tardas en verlo y cuánto puedes recuperar.

Lo que no estamos diciendo

No estamos diciendo que la operación no sirva. Sirvió, y es mérito de mucha gente coordinándose entre diez países, que es bastante más difícil que cualquier cosa técnica de las que salen aquí. Dmitry Volkov, consejero delegado de Group-IB, lo resumió así: «los servidores se pueden reemplazar en semanas; la gente que construye la plataforma y aprueba cada ataque, no. Identificarlos y ayudar a la policía a llevarlos ante la justicia es lo que convierte un desmantelamiento en un final, y no en una pausa». Nuestra pega honesta es otra, y no la contradice: la web de filtraciones está apagada y el mercado no. La cuota de 250 dólares era la puerta de un proveedor, no la del mercado, así que quitar un proveedor no le sube el precio de entrada a nadie.

Tampoco te estamos diciendo que necesites montar un centro de operaciones de seguridad. El conflicto de interés, por delante: vendemos exactamente este trabajo, así que lee lo que viene con esa sospecha puesta. Si tu empresa tiene quince personas, no te hace falta un SOC propio ni cuatro consolas que nadie mira; te hacen falta las puertas cerradas, copias que alguien haya restaurado alguna vez de verdad y una persona —tuya o de fuera— que se entere si pasa algo raro un martes a las tres de la mañana. Y buena parte del inventario de arriba te lo puedes hacer tú esta semana sin pagarle a nadie, empezando por la ventana de incógnito.

Fuentes (verificadas el 3 de octubre de 2026): el recuento de la acción —fecha, detenciones, registros, servidores, 110 TB y equipo conjunto de investigación— y la descripción del modus operandi proceden de los comunicados de Europol y Eurojust (01-10-2026); el recuento de diez países participantes y la dirección de la investigación por las autoridades de Hamburgo son de Europol y de Group-IB, mientras que la nota de Eurojust habla de nueve países. La Operación ROTOMA, la colaboración con el FBI de San Juan de Puerto Rico, los dos registros de Alicante, el material intervenido, el perfil del detenido, el ciberataque a la entidad catalana con su daño estimado y las cifras de 1.000 ataques, 500 con éxito, 280 víctimas y rescates de 500.000 euros salen de la nota oficial de la Guardia Civil (01-10-2026). La cuota de 250 dólares, el reparto 88/12 subido al 20 % con depósito de 1.000 dólares en enero de 2025, el panel en Tor, la aprobación de compilaciones, el cifrador para ESXi de noviembre de 2024, los precios de venta de datos, los cuatro vectores de acceso inicial y la parte de víctimas sin intrusión en la red, del comunicado de Group-IB, que apoyó la operación y de donde también sale la cita de Dmitry Volkov. La advertencia de que la cifra de ataques exitosos puede cambiar, el lanzamiento de la plataforma en junio de 2024 y el uso de herramientas de IA, de la cobertura de esos comunicados en Risky Business y Security Affairs. Las dos medias por terabyte, la lectura de la edad como barrera de entrada y el inventario de comprobaciones son nuestros, no de esas fuentes.

¿Qué contesta hoy en tus IP públicas?

Si la respuesta sale del inventario y no de un escaneo hecho desde fuera, no es una respuesta. Trabajamos la ciberseguridad por donde se entra de verdad —almacenamiento en la nube sin puertas abiertas, superficie expuesta, aplicaciones publicadas con dueño— y la detección y respuesta gestionada para la parte que no se evita: que alguien lea lo que cuentan tus registros antes de que te llame una autoridad.

Hablar con everyWAN

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN