La investigación alcanza a implicados y a la infraestructura que sustentaba el esquema.

Incluso el "negocio" del chantaje tuvo una dirección inesperadamente joven: la operación internacional KillSwitch neutralizó la infraestructura de KillSec, y la investigación considera como supuesto operador principal del grupo a un adolescente de 16 años. El 30 de septiembre las autoridades detuvieron a tres sospechosos, realizaron ocho registros en cuatro países y se incautaron del sitio de filtraciones del grupo.
Europol informó que la investigación abarca alrededor de 1.000 supuestos ataques en todo el mundo. Unos 500 ataques ya se consideran exitosos, aunque la cifra podría cambiar tras el análisis de los dispositivos y servidores incautados. KillSec opera aproximadamente desde 2024, y la investigación comenzó a principios de 2025.
Como supuesto operador y administrador de KillSec se considera a un sospechoso de 16 años. Otro participante, al que la investigación vincula con el desarrollo de la infraestructura, cumplió 18 años en agosto de 2026 y era menor de edad durante parte de los presuntos delitos. La policía también identificó al presunto negociador y a un afiliado. La búsqueda de otros participantes continúa.
KillSec se infiltró en las redes de organizaciones mediante vulnerabilidades de software y puntos de acceso mal protegidos, especialmente los vinculados a almacenamientos en la nube. Tras el acceso, los atacantes copiaban datos confidenciales a su propia infraestructura y amenazaban con publicar los archivos si la víctima no pagaba. En caso de negativa, la información podía aparecer gratuitamente en el sitio de filtraciones.
El esquema combinaba una infraestructura centralizada con una división de roles propia del modelo RaaS, es decir, "ransomware como servicio". Un modelo similar en 2026 lo desarrolló la agrupación Qilin, donde los operadores mantienen la plataforma y los socios realizan los ataques y comparten el rescate. En el caso de KillSec, los investigadores también determinaron que los participantes emplearon IA para apoyar la infraestructura y la búsqueda de objetivos potenciales.
Durante KillSwitch las autoridades obtuvieron el control de cinco servidores centrales de KillSec, incluidas las plataformas de gestión y los almacenes de archivos robados. Los dominios del grupo fueron redirigidos a un aviso de incautación, y el acceso a al menos 110 TB de datos robados fue bloqueado para terceros. Anteriormente la desactivación de RAMP ya había mostrado cómo una operación policial altera la infraestructura del ecosistema de extorsión.
La investigación aún no ha concluido. Las autoridades analizan ordenadores, servidores y otros soportes, además de rastrear los ingresos delictivos, incluida la criptomoneda. Los materiales podrían revelar ataques, víctimas y participantes adicionales de KillSec. Por ahora, el resultado confirmado de la operación es el siguiente: la infraestructura del grupo fue interceptada, tres personas fueron detenidas y el sitio clave para el chantaje ya no está bajo control de KillSec.