Il 30 settembre 2026 la polizia spagnola ha bussato alla porta di una casa ad Alicante e ha arrestato un ragazzo di 16 anni. Secondo Europol e Eurojust, quel minorenne di nazionalità romena gestiva KillSec, un gruppo ransomware legato a circa 1.000 attacchi informatici in tutto il mondo dal 2024. L’operazione, chiamata Operation KillSwitch, ha portato al sequestro del sito di leak del gruppo, di cinque server centrali e di oltre 110 terabyte di dati rubati. Tre persone sono state arrestate in via cautelare e otto immobili sono stati perquisiti in quattro paesi europei. È uno dei colpi più duri inferti al cybercrimine ransomware nel 2026, e riapre una domanda che la cybersecurity si pone da tempo: quanto è diventato facile, per un adolescente con una connessione internet, mettere in piedi un’operazione di estorsione digitale su scala globale.

Cosa è successo: l’operazione KillSwitch in sintesi

Il giorno dell’azione, il 30 settembre 2026, le forze dell’ordine di diversi paesi europei hanno agito in coordinamento per smantellare l’infrastruttura di KillSec. L’operazione è stata guidata dalla polizia e dalla procura di Amburgo, in Germania, con il supporto operativo di Europol ed Eurojust. In Spagna sono intervenuti il dipartimento Cibercrimine della Unidad Central Operativa della Guardia Civil e la divisione cybercrime dei Mossos d’Esquadra, che hanno fermato il sospetto principale ad Alicante.

Le ricerche sul campo hanno riguardato otto proprietà in Grecia, Romania, Spagna e Regno Unito. Gli investigatori hanno preso il controllo di cinque server centrali usati dal gruppo per gestire l’infrastruttura e conservare i dati delle vittime, e hanno messo un avviso di sequestro sui domini del sito di leak, rendendolo irraggiungibile. Il bottino informativo recuperato supera i 110 terabyte, una quantità che gli inquirenti dovranno ora analizzare per ricostruire la mappa completa delle vittime e degli affiliati coinvolti nella rete.

Le indagini erano partite molto prima dell’azione finale. Secondo la stampa spagnola, l’inchiesta della Guardia Civil è nata dalla collaborazione con l’ufficio dell’FBI di San Juan, a Porto Rico, già nei primi mesi del 2025. Un dettaglio che racconta quanto tempo possa richiedere, oggi, smontare un’organizzazione ransomware che opera quasi interamente dietro pseudonimi e server affittati in giurisdizioni diverse.

Chi è KillSec: dal 2024 al modello ransomware-as-a-service

KillSec, conosciuto anche come Kill Security o k1llsec, è stato identificato pubblicamente per la prima volta come operazione ransomware nel 2024, secondo il monitoraggio della società di threat intelligence Group-IB. Il gruppo funzionava con il classico schema del ransomware-as-a-service: un nucleo centrale sviluppava e manteneva la piattaforma di cifratura e il sito di pubblicazione dei dati rubati, mentre gli affiliati venivano reclutati tramite canali Telegram pubblici e infrastrutture sul dark web.

Gli affiliati conducevano materialmente le intrusioni nelle reti delle vittime e trattenevano una quota del riscatto, mentre l’amministratore centrale incassava una percentuale e gestiva il sito di leak usato come leva per la doppia estorsione: prima la cifratura dei file, poi la minaccia di pubblicare i dati sottratti se l’azienda non pagava. È lo stesso modello che ha reso LockBit, nel suo periodo d’oro, il gruppo ransomware più prolifico al mondo, solo su scala più piccola e con un ciclo di vita molto più breve.

Sul fronte dei numeri, vanno distinte due misure diverse e non sommabili. Group-IB ha monitorato 274 organizzazioni pubblicamente rivendicate come vittime sul sito di leak di KillSec. Le autorità, invece, collegano il gruppo a circa 1.000 attacchi ransomware sospetti nel mondo dal 2024, una cifra investigativa più ampia che comprende anche incidenti mai pubblicati sul leak site e non tutti verificati in modo indipendente. La differenza tra le due cifre dice molto su come funziona oggi la contabilità del cybercrimine: quello che si vede online è solo una parte di quello che succede davvero.

Il profilo del sospetto: un amministratore di 16 anni ad Alicante

Il dettaglio che ha fatto il giro delle redazioni di tutta Europa è l’età del presunto amministratore principale: appena 16 anni, cittadino romeno, fermato in un’abitazione e in un ufficio all’interno di un hotel nella provincia di Alicante. Secondo BleepingComputer, gli investigatori lo hanno identificato come il principale operatore e amministratore della piattaforma KillSec, il responsabile della gestione tecnica del sito di leak e dei server di comando.

Va chiarito un punto tecnico importante, che vale per qualsiasi operazione ransomware-as-a-service: il fatto che l’amministratore sia stato arrestato non significa che quella singola persona abbia materialmente condotto tutti gli attacchi attribuiti al marchio KillSec. In un modello RaaS, l’amministratore sviluppa e gestisce la piattaforma, ma gli intrusori sul campo sono affiliati indipendenti, spesso sparsi su diversi paesi e sconosciuti tra loro. Le autorità non hanno ancora chiarito pubblicamente se gli altri due arrestati fossero affiliati operativi o collaboratori nella gestione dell’infrastruttura.

Trattandosi di un minore, il procedimento seguirà probabilmente un iter diverso da quello riservato a un adulto, sia in termini di custodia che di eventuale processo. Le fonti consultate non specificano ancora quale tribunale gestirà il caso né se siano già state formalizzate le accuse. È un’incognita che pesa anche sul piano simbolico: un sedicenne al centro di un’inchiesta internazionale con zero precedenti noti costringe le forze dell’ordine europee a muoversi su un terreno giuridico delicato.

I numeri dell’operazione KillSwitch

Riassumere l’operazione in cifre aiuta a capire la sua reale portata, al netto del clamore mediatico generato dall’età del sospetto. Ecco il quadro completo confermato da Europol, Eurojust e dalle autorità spagnole.

Metrica operazione KillSwitchValore confermato
Data dell’azione30 settembre 2026
Annuncio pubblico1 ottobre 2026
Arresti in via cautelare3 persone
Età e nazionalità del sospetto principale16 anni, cittadinanza romena
Immobili perquisiti8 proprietà
Paesi con perquisizioniGrecia, Romania, Spagna, Regno Unito
Server centrali sequestrati5 server
Volume di dati recuperatioltre 110 terabyte
Vittime pubblicate sul leak site274 organizzazioni (dato Group-IB)
Attacchi sospetti attribuiti dal 2024circa 1.000 nel mondo
Agenzie coordinatriciPolizia di Amburgo, Guardia Civil, Mossos d’Esquadra, Europol, Eurojust

Il numero che più preoccupa gli analisti non è quello degli arresti, ma quello dei 110 terabyte recuperati. Ogni gigabyte di quel materiale corrisponde potenzialmente a documenti aziendali, contratti, dati sanitari o credenziali di accesso che ora dovranno essere analizzati, catalogati e, dove possibile, restituiti o segnalati alle aziende colpite. È un lavoro forense che richiederà mesi, non settimane.

Come hanno rintracciato il gruppo: la pista investigativa

I dettagli tecnici sulla deanonimizzazione del sospetto non sono stati resi pubblici nella loro interezza, una scelta comune quando l’indagine coinvolge ancora affiliati non identificati. Quello che si sa è che l’inchiesta è partita nei primi mesi del 2025 grazie alla cooperazione tra la Guardia Civil e l’ufficio dell’FBI di San Juan, a Porto Rico. Da lì, gli investigatori hanno iniziato a monitorare i canali pubblici del gruppo.

Group-IB ha seguito per mesi il sito di leak sul dark web e i canali Telegram usati da KillSec per reclutare affiliati e rivendicare gli attacchi, un lavoro di intelligence che ha permesso di costruire la lista delle 274 vittime pubblicamente rivendicate. L’identificazione dell’amministratore è arrivata collegando l’infrastruttura tecnica del gruppo, i cinque server poi sequestrati, a un indirizzo fisico ad Alicante. Non è stato chiarito se la svolta sia arrivata da un errore operativo del sospetto, da tracciamento di criptovalute o da informazioni raccolte sotto copertura: gli inquirenti, per ora, restano sul vago su questo punto.

KillSec a confronto con gli altri grandi takedown ransomware

Per capire dove si colloca KillSwitch nella storia recente delle operazioni di polizia contro il ransomware, conviene guardare ai precedenti più citati: Operation Cronos contro LockBit nel febbraio 2024, il sequestro dell’infrastruttura ALPHV/BlackCat nel dicembre 2023 e la fase 2025 di Operation Endgame contro l’ecosistema dei malware loader usati anche per distribuire ransomware.

OperazioneDataInfrastruttura colpitaArresti / mandatiPaesi coinvolti
Operation Cronos (LockBit)Febbraio 202434 server sequestrati, oltre 2.500 chiavi di decifrazione recuperate entro maggio 20242 arresti, 3 mandati internazionaliTask force di 10 paesi
ALPHV/BlackCatDicembre 2023Siti e infrastruttura sequestrati, decryptor FBI per oltre 500 vittimeNon specificato nel comunicato DOJFBI con partner internazionali
Operation Endgame (fase 2025)Maggio 2025Circa 300 server abbattuti, 650 domini neutralizzati20 mandati di arresto internazionaliEuropa e Nord America
Operation KillSwitch (KillSec)Settembre-ottobre 20265 server sequestrati, oltre 110 TB di dati recuperati, leak site chiuso3 arresti in via cautelareGermania, Spagna, Grecia, Romania, Regno Unito

Il confronto mostra una differenza di scala netta. Operation Cronos ha smontato quella che Europol stessa aveva definito l’organizzazione ransomware più dannosa al mondo, con decine di server distribuiti su otto paesi e migliaia di chiavi di decifrazione recuperate per le vittime. Operation Endgame nel 2025 ha colpito l’infrastruttura di distribuzione malware a monte di diversi gruppi ransomware, con numeri di infrastruttura ancora più alti, circa 300 server e 650 domini.

Operation KillSwitch, su questo metro, è un’operazione più contenuta: cinque server contro le decine o centinaia dei casi precedenti, tre arresti contro i due di LockBit ma senza i mandati multipli di Endgame. Quello che la rende comunque rilevante è il profilo del sospetto principale e la rapidità con cui gruppi nuovi, nati nel 2024, possono arrivare a circa 1.000 attacchi sospetti in appena due anni, un ritmo di crescita che i gruppi RaaS storici avevano raggiunto solo dopo diversi anni di attività.

Il contesto storico: l’evoluzione del ransomware-as-a-service

Il modello ransomware-as-a-service non è una novità del 2026. È lo schema che ha permesso a gruppi come REvil, Conti e poi LockBit di scalare gli attacchi senza bisogno che l’amministratore centrale possedesse competenze di intrusione avanzate su ogni singolo bersaglio. Quello che è cambiato negli ultimi due anni è la barriera d’ingresso: kit di affiliazione, builder di ransomware e infrastrutture di hosting a prova di sequestro sono oggi disponibili sui forum criminali a prezzi sempre più bassi.

Il risultato è una proliferazione di marchi ransomware più piccoli e più rapidi a nascere e morire. Dopo la caduta di LockBit nel 2024 e l’uscita di scena, spesso descritta come una vera e propria exit scam, di ALPHV/BlackCat, lo spazio lasciato libero è stato riempito da una costellazione di gruppi minori: Settra, Titan, Panzer e appunto KillSec sono solo alcuni dei nomi emersi nel solo 2026 nel panorama europeo. La differenza rispetto al passato è che oggi basta un amministratore solo, anche minorenne, per costruire in pochi mesi un marchio capace di colpire centinaia di organizzazioni.

L’impatto sul mercato della cybersecurity e delle polizze cyber

Ogni takedown di un gruppo ransomware produce effetti a catena ben oltre l’arresto in sé. Sul mercato delle assicurazioni cyber, la chiusura di un marchio attivo riduce temporaneamente il numero di sinistri collegati a quel gruppo specifico, ma raramente abbassa il volume totale delle richieste di risarcimento: gli affiliati rimasti senza piattaforma tendono a migrare verso altri programmi RaaS attivi, spesso entro poche settimane. È lo stesso schema osservato dopo la caduta di LockBit nel 2024, quando diversi affiliati sono ricompressi sotto nuovi marchi nel corso dei mesi successivi.

Per i fornitori di sicurezza gestita e per i team SOC europei, il sequestro di KillSec si traduce in un compito operativo concreto: aggiornare le regole di detection basate sugli indicatori di compromissione collegati all’infrastruttura confiscata e verificare se la propria organizzazione compare tra i 274 nomi pubblicati sul leak site ora sotto controllo delle autorità. Le aziende che avessero già negoziato o pagato un riscatto a KillSec dovrebbero inoltre considerare l’ipotesi che i dati sottratti, ora nelle mani degli investigatori, possano emergere comunque in fase di indagine o di eventuale processo.

Il problema dei minorenni nel cybercrimine: una tendenza in crescita

Il caso KillSec non è isolato. Negli ultimi tre anni le forze dell’ordine europee e statunitensi hanno arrestato più volte adolescenti legati a gruppi di cybercrimine di alto profilo, dal collettivo Scattered Spider ad alcuni episodi legati a Lapsus$. Il fattore comune è l’accesso a competenze tecniche avanzate in età sempre più giovane, unito alla percezione, spesso sbagliata, che l’anonimato online riduca il rischio reale di essere identificati e arrestati.

Per i sistemi giudiziari europei, questo crea un problema procedurale non banale. Le leggi sulla responsabilità penale dei minori variano da paese a paese, e un’indagine internazionale che coinvolge un sospetto minorenne richiede coordinamento extra tra le autorità giudiziarie dei vari stati membri. Il caso di Alicante potrebbe diventare un precedente di riferimento su come gestire casi simili in futuro, soprattutto se l’inchiesta dovesse confermare che il ragazzo ha agito in autonomia, senza una rete adulta di supporto operativo dietro la piattaforma.

Cosa rischiano le aziende italiane ed europee colpite da KillSec

Le fonti pubbliche consultate non specificano quante delle 274 vittime rivendicate siano aziende italiane, ma il modello di reclutamento su Telegram usato da KillSec, aperto e senza particolari filtri geografici, rende plausibile che organizzazioni italiane ed europee compaiano nell’elenco. Le aziende che temono di essere state colpite dovrebbero verificare la presenza del proprio nome tra le vittime storicamente pubblicate sul leak site tramite servizi di threat intelligence specializzati, prima che l’informazione diventi di nuovo pubblica durante il processo.

Sul piano normativo, le organizzazioni soggette alla direttiva NIS2 restano obbligate a notificare un incidente ransomware alle autorità competenti entro le finestre temporali previste, indipendentemente dallo stato dell’indagine penale contro il gruppo responsabile. Il sequestro dei server di KillSec non cancella l’obbligo di notifica per le vittime italiane già colpite in passato, semmai lo rende più urgente: i dati recuperati dagli investigatori potrebbero rivelare intrusioni che l’azienda colpita non aveva ancora individuato internamente.

Le reazioni delle autorità e degli analisti

Europol ha descritto il sedicenne come il presunto principale operatore di KillSec, sottolineando il sequestro del leak site e dell’infrastruttura come elemento centrale del risultato operativo. Eurojust ha confermato i tre arresti e il sequestro di prove e beni, inclusi i cinque server, evidenziando il ruolo del coordinamento giudiziario transfrontaliero nel rendere possibile l’azione simultanea in quattro paesi. Group-IB, dal lato dell’intelligence privata, ha rivendicato il proprio contributo nel monitoraggio del sito di leak e dei canali Telegram del gruppo, materiale che ha permesso di documentare le 274 vittime pubblicamente rivendicate.

Va segnalato che, al momento della pubblicazione di questo articolo, non risultano dichiarazioni testuali dettagliate e verificabili da parte di singoli funzionari o ricercatori sulla tecnica investigativa usata per identificare il sospetto. Le fonti ufficiali si limitano a descrivere i fatti operativi: date, numeri, ruoli istituzionali. Per questo motivo questo articolo riporta le posizioni delle agenzie in forma indiretta, senza attribuire citazioni testuali che non risultano documentate nelle fonti consultate.

Previsioni: cosa aspettarsi nei prossimi mesi

Sulla base dello schema seguito da takedown simili negli anni precedenti, si possono formulare alcune previsioni ragionevoli sull’evoluzione del caso KillSec e del panorama ransomware europeo nei prossimi mesi.

  • L’analisi forense dei 110 terabyte recuperati richiederà probabilmente diversi mesi e porterà all’identificazione di nuove vittime non ancora pubblicamente note, in linea con quanto accaduto dopo il sequestro dei server LockBit nel 2024.
  • È probabile che emergano ulteriori arresti o perquisizioni legate agli affiliati di KillSec nelle prossime settimane, man mano che gli investigatori analizzano le comunicazioni Telegram sequestrate.
  • Alcuni affiliati rimasti senza piattaforma tenderanno a migrare verso altri programmi ransomware-as-a-service attivi in Europa dell’Est, un pattern già osservato dopo la caduta di LockBit e ALPHV/BlackCat.
  • Il procedimento giudiziario contro il sospetto minorenne diventerà probabilmente un caso di riferimento sulla gestione giuridica dei minori coinvolti in reati informatici transnazionali, con possibili ricadute sulle normative nazionali.
  • Ci si può aspettare un aumento delle segnalazioni NIS2 da parte di aziende europee che scopriranno, tramite i dati sequestrati, di essere state vittime di KillSec senza saperlo in precedenza.

KillSec in numeri: la fotografia completa

Per chiudere il quadro statistico, ecco una sintesi dei dati chiave raccolti da fonti ufficiali e di intelligence sul gruppo e sull’operazione che lo ha smantellato.

IndicatoreDatoFonte
Anno di prima identificazione del gruppo2024Group-IB
Modello operativoRansomware-as-a-service con affiliatiGroup-IB, Europol
Vittime pubblicate sul leak site274 organizzazioniGroup-IB
Attacchi sospetti totali dal 2024circa 1.000Europol, Reuters
Nome dell’operazione di poliziaOperation KillSwitchEuropol, Eurojust
Data dell’azione30 settembre 2026Europol
Inizio dell’indagineprimi mesi del 2025stampa spagnola, ABC.es
Dati recuperati dai server sequestratioltre 110 TBEuropol, Group-IB

Come proteggersi da gruppi ransomware-as-a-service come KillSec

Al di là del singolo caso giudiziario, il profilo di KillSec conferma alcune lezioni ormai consolidate per chi gestisce la sicurezza di una rete aziendale. Primo: i gruppi RaaS più recenti puntano su vulnerabilità note e credenziali compromesse più che su exploit sofisticati, quindi patch management puntuale e autenticazione a più fattori restano le difese con il miglior rapporto costo-efficacia. Secondo: la doppia estorsione, cifratura più minaccia di pubblicazione, rende insufficiente un piano di backup da solo, perché anche con i dati ripristinati il rischio di diffusione resta sul tavolo.

Terzo: il monitoraggio dei leak site e dei canali Telegram usati dai gruppi ransomware, lo stesso lavoro che ha permesso a Group-IB di documentare le vittime di KillSec, è ormai un servizio che molte aziende italiane di medie dimensioni dovrebbero valutare di acquistare da fornitori di threat intelligence, non solo le grandi multinazionali. Scoprire di essere stati rivendicati su un leak site prima che lo faccia un giornalista o un cliente può fare la differenza tra una gestione controllata dell’incidente e una crisi reputazionale.

Il bilancio: un successo parziale ma un segnale importante

Operation KillSwitch non ha la portata di Operation Cronos contro LockBit, né il volume di infrastruttura abbattuta di Operation Endgame. Resta però un segnale rilevante per due motivi. Il primo è la velocità: dall’identificazione del sospetto al sequestro dei server e all’arresto sono passati meno di due anni dall’apparizione pubblica del gruppo, un tempo di reazione più rapido rispetto a casi storici come LockBit, attivo per anni prima del takedown del 2024. Il secondo è il messaggio implicito per chiunque stia pensando di affittare un kit ransomware pensando che l’età o l’inesperienza tecnica siano una protezione: non lo sono, e la cooperazione tra Guardia Civil, polizia tedesca, Europol, Eurojust e un’azienda di intelligence privata come Group-IB dimostra che la caccia a questi gruppi è oggi più coordinata che in passato.

Domande frequenti su KillSec e Operation KillSwitch

Cos’è KillSec?
KillSec, noto anche come Kill Security, è un gruppo ransomware identificato per la prima volta nel 2024 che operava con un modello ransomware-as-a-service, collegato a circa 1.000 attacchi sospetti nel mondo e a 274 organizzazioni pubblicamente rivendicate sul proprio sito di leak.

Chi è stato arrestato nell’operazione KillSwitch?
Tre persone sono state arrestate in via cautelare il 30 settembre 2026. Il sospetto principale, identificato come amministratore e operatore centrale del gruppo, è un sedicenne di nazionalità romena fermato ad Alicante, in Spagna.

Quali paesi hanno partecipato all’operazione?
L’azione è stata guidata dalla polizia e dalla procura di Amburgo, in Germania, con il supporto di Europol ed Eurojust. Le perquisizioni hanno riguardato otto proprietà in Grecia, Romania, Spagna e Regno Unito.

Quanti dati sono stati recuperati dai server di KillSec?
Le autorità hanno recuperato oltre 110 terabyte di dati dai cinque server centrali sequestrati, materiale ora in fase di analisi forense per identificare ulteriori vittime e affiliati.

Come si confronta KillSwitch con il takedown di LockBit?
Operation Cronos contro LockBit, nel febbraio 2024, ha sequestrato 34 server e portato al recupero di oltre 2.500 chiavi di decifrazione entro maggio dello stesso anno, con una task force di 10 paesi. KillSwitch, con 5 server e 3 arresti, è un’operazione di scala più contenuta ma arrivata più rapidamente dopo la nascita del gruppo.

Le aziende italiane sono state colpite da KillSec?
Le fonti pubbliche non specificano il numero esatto di vittime italiane tra le 274 organizzazioni rivendicate. Le aziende che temono di essere state colpite dovrebbero verificare la propria presenza tramite servizi di threat intelligence specializzati.

Cosa rischia un minorenne accusato di gestire un gruppo ransomware?
Il procedimento dipende dalla legislazione sulla responsabilità penale minorile del paese competente. Le fonti consultate non specificano ancora quale tribunale gestirà il caso né le accuse formali, trattandosi di un’indagine ancora in corso.

Cosa devono fare le aziende che hanno pagato un riscatto a KillSec?
È opportuno segnalare l’incidente alle autorità competenti, anche se già gestito in passato, perché i dati recuperati dagli investigatori potrebbero far emergere dettagli dell’intrusione non ancora noti internamente, con possibili obblighi di notifica aggiuntivi previsti dalla direttiva NIS2.