Il 30 settembre 2026 la polizia spagnola ha bussato alla porta di una casa ad Alicante e ha arrestato un ragazzo di 16 anni. Secondo Europol e Eurojust, quel minorenne di nazionalità romena gestiva KillSec, un gruppo ransomware legato a circa 1.000 attacchi informatici in tutto il mondo dal 2024. L’operazione, chiamata Operation KillSwitch, ha portato al sequestro del sito di leak del gruppo, di cinque server centrali e di oltre 110 terabyte di dati rubati. Tre persone sono state arrestate in via cautelare e otto immobili sono stati perquisiti in quattro paesi europei. È uno dei colpi più duri inferti al cybercrimine ransomware nel 2026, e riapre una domanda che la cybersecurity si pone da tempo: quanto è diventato facile, per un adolescente con una connessione internet, mettere in piedi un’operazione di estorsione digitale su scala globale.
Cosa è successo: l’operazione KillSwitch in sintesi
Il giorno dell’azione, il 30 settembre 2026, le forze dell’ordine di diversi paesi europei hanno agito in coordinamento per smantellare l’infrastruttura di KillSec. L’operazione è stata guidata dalla polizia e dalla procura di Amburgo, in Germania, con il supporto operativo di Europol ed Eurojust. In Spagna sono intervenuti il dipartimento Cibercrimine della Unidad Central Operativa della Guardia Civil e la divisione cybercrime dei Mossos d’Esquadra, che hanno fermato il sospetto principale ad Alicante.
Le ricerche sul campo hanno riguardato otto proprietà in Grecia, Romania, Spagna e Regno Unito. Gli investigatori hanno preso il controllo di cinque server centrali usati dal gruppo per gestire l’infrastruttura e conservare i dati delle vittime, e hanno messo un avviso di sequestro sui domini del sito di leak, rendendolo irraggiungibile. Il bottino informativo recuperato supera i 110 terabyte, una quantità che gli inquirenti dovranno ora analizzare per ricostruire la mappa completa delle vittime e degli affiliati coinvolti nella rete.
Le indagini erano partite molto prima dell’azione finale. Secondo la stampa spagnola, l’inchiesta della Guardia Civil è nata dalla collaborazione con l’ufficio dell’FBI di San Juan, a Porto Rico, già nei primi mesi del 2025. Un dettaglio che racconta quanto tempo possa richiedere, oggi, smontare un’organizzazione ransomware che opera quasi interamente dietro pseudonimi e server affittati in giurisdizioni diverse.
Chi è KillSec: dal 2024 al modello ransomware-as-a-service
KillSec, conosciuto anche come Kill Security o k1llsec, è stato identificato pubblicamente per la prima volta come operazione ransomware nel 2024, secondo il monitoraggio della società di threat intelligence Group-IB. Il gruppo funzionava con il classico schema del ransomware-as-a-service: un nucleo centrale sviluppava e manteneva la piattaforma di cifratura e il sito di pubblicazione dei dati rubati, mentre gli affiliati venivano reclutati tramite canali Telegram pubblici e infrastrutture sul dark web.
Gli affiliati conducevano materialmente le intrusioni nelle reti delle vittime e trattenevano una quota del riscatto, mentre l’amministratore centrale incassava una percentuale e gestiva il sito di leak usato come leva per la doppia estorsione: prima la cifratura dei file, poi la minaccia di pubblicare i dati sottratti se l’azienda non pagava. È lo stesso modello che ha reso LockBit, nel suo periodo d’oro, il gruppo ransomware più prolifico al mondo, solo su scala più piccola e con un ciclo di vita molto più breve.
Sul fronte dei numeri, vanno distinte due misure diverse e non sommabili. Group-IB ha monitorato 274 organizzazioni pubblicamente rivendicate come vittime sul sito di leak di KillSec. Le autorità, invece, collegano il gruppo a circa 1.000 attacchi ransomware sospetti nel mondo dal 2024, una cifra investigativa più ampia che comprende anche incidenti mai pubblicati sul leak site e non tutti verificati in modo indipendente. La differenza tra le due cifre dice molto su come funziona oggi la contabilità del cybercrimine: quello che si vede online è solo una parte di quello che succede davvero.
Il profilo del sospetto: un amministratore di 16 anni ad Alicante
Il dettaglio che ha fatto il giro delle redazioni di tutta Europa è l’età del presunto amministratore principale: appena 16 anni, cittadino romeno, fermato in un’abitazione e in un ufficio all’interno di un hotel nella provincia di Alicante. Secondo BleepingComputer, gli investigatori lo hanno identificato come il principale operatore e amministratore della piattaforma KillSec, il responsabile della gestione tecnica del sito di leak e dei server di comando.
Va chiarito un punto tecnico importante, che vale per qualsiasi operazione ransomware-as-a-service: il fatto che l’amministratore sia stato arrestato non significa che quella singola persona abbia materialmente condotto tutti gli attacchi attribuiti al marchio KillSec. In un modello RaaS, l’amministratore sviluppa e gestisce la piattaforma, ma gli intrusori sul campo sono affiliati indipendenti, spesso sparsi su diversi paesi e sconosciuti tra loro. Le autorità non hanno ancora chiarito pubblicamente se gli altri due arrestati fossero affiliati operativi o collaboratori nella gestione dell’infrastruttura.
Trattandosi di un minore, il procedimento seguirà probabilmente un iter diverso da quello riservato a un adulto, sia in termini di custodia che di eventuale processo. Le fonti consultate non specificano ancora quale tribunale gestirà il caso né se siano già state formalizzate le accuse. È un’incognita che pesa anche sul piano simbolico: un sedicenne al centro di un’inchiesta internazionale con zero precedenti noti costringe le forze dell’ordine europee a muoversi su un terreno giuridico delicato.
I numeri dell’operazione KillSwitch
Riassumere l’operazione in cifre aiuta a capire la sua reale portata, al netto del clamore mediatico generato dall’età del sospetto. Ecco il quadro completo confermato da Europol, Eurojust e dalle autorità spagnole.
| Metrica operazione KillSwitch | Valore confermato |
|---|---|
| Data dell’azione | 30 settembre 2026 |
| Annuncio pubblico | 1 ottobre 2026 |
| Arresti in via cautelare | 3 persone |
| Età e nazionalità del sospetto principale | 16 anni, cittadinanza romena |
| Immobili perquisiti | 8 proprietà |
| Paesi con perquisizioni | Grecia, Romania, Spagna, Regno Unito |
| Server centrali sequestrati | 5 server |
| Volume di dati recuperati | oltre 110 terabyte |
| Vittime pubblicate sul leak site | 274 organizzazioni (dato Group-IB) |
| Attacchi sospetti attribuiti dal 2024 | circa 1.000 nel mondo |
| Agenzie coordinatrici | Polizia di Amburgo, Guardia Civil, Mossos d’Esquadra, Europol, Eurojust |
Il numero che più preoccupa gli analisti non è quello degli arresti, ma quello dei 110 terabyte recuperati. Ogni gigabyte di quel materiale corrisponde potenzialmente a documenti aziendali, contratti, dati sanitari o credenziali di accesso che ora dovranno essere analizzati, catalogati e, dove possibile, restituiti o segnalati alle aziende colpite. È un lavoro forense che richiederà mesi, non settimane.
Come hanno rintracciato il gruppo: la pista investigativa
I dettagli tecnici sulla deanonimizzazione del sospetto non sono stati resi pubblici nella loro interezza, una scelta comune quando l’indagine coinvolge ancora affiliati non identificati. Quello che si sa è che l’inchiesta è partita nei primi mesi del 2025 grazie alla cooperazione tra la Guardia Civil e l’ufficio dell’FBI di San Juan, a Porto Rico. Da lì, gli investigatori hanno iniziato a monitorare i canali pubblici del gruppo.
Group-IB ha seguito per mesi il sito di leak sul dark web e i canali Telegram usati da KillSec per reclutare affiliati e rivendicare gli attacchi, un lavoro di intelligence che ha permesso di costruire la lista delle 274 vittime pubblicamente rivendicate. L’identificazione dell’amministratore è arrivata collegando l’infrastruttura tecnica del gruppo, i cinque server poi sequestrati, a un indirizzo fisico ad Alicante. Non è stato chiarito se la svolta sia arrivata da un errore operativo del sospetto, da tracciamento di criptovalute o da informazioni raccolte sotto copertura: gli inquirenti, per ora, restano sul vago su questo punto.
KillSec a confronto con gli altri grandi takedown ransomware
Per capire dove si colloca KillSwitch nella storia recente delle operazioni di polizia contro il ransomware, conviene guardare ai precedenti più citati: Operation Cronos contro LockBit nel febbraio 2024, il sequestro dell’infrastruttura ALPHV/BlackCat nel dicembre 2023 e la fase 2025 di Operation Endgame contro l’ecosistema dei malware loader usati anche per distribuire ransomware.
| Operazione | Data | Infrastruttura colpita | Arresti / mandati | Paesi coinvolti |
|---|---|---|---|---|
| Operation Cronos (LockBit) | Febbraio 2024 | 34 server sequestrati, oltre 2.500 chiavi di decifrazione recuperate entro maggio 2024 | 2 arresti, 3 mandati internazionali | Task force di 10 paesi |
| ALPHV/BlackCat | Dicembre 2023 | Siti e infrastruttura sequestrati, decryptor FBI per oltre 500 vittime | Non specificato nel comunicato DOJ | FBI con partner internazionali |
| Operation Endgame (fase 2025) | Maggio 2025 | Circa 300 server abbattuti, 650 domini neutralizzati | 20 mandati di arresto internazionali | Europa e Nord America |
| Operation KillSwitch (KillSec) | Settembre-ottobre 2026 | 5 server sequestrati, oltre 110 TB di dati recuperati, leak site chiuso | 3 arresti in via cautelare | Germania, Spagna, Grecia, Romania, Regno Unito |
Il confronto mostra una differenza di scala netta. Operation Cronos ha smontato quella che Europol stessa aveva definito l’organizzazione ransomware più dannosa al mondo, con decine di server distribuiti su otto paesi e migliaia di chiavi di decifrazione recuperate per le vittime. Operation Endgame nel 2025 ha colpito l’infrastruttura di distribuzione malware a monte di diversi gruppi ransomware, con numeri di infrastruttura ancora più alti, circa 300 server e 650 domini.
Operation KillSwitch, su questo metro, è un’operazione più contenuta: cinque server contro le decine o centinaia dei casi precedenti, tre arresti contro i due di LockBit ma senza i mandati multipli di Endgame. Quello che la rende comunque rilevante è il profilo del sospetto principale e la rapidità con cui gruppi nuovi, nati nel 2024, possono arrivare a circa 1.000 attacchi sospetti in appena due anni, un ritmo di crescita che i gruppi RaaS storici avevano raggiunto solo dopo diversi anni di attività.
Il contesto storico: l’evoluzione del ransomware-as-a-service
Il modello ransomware-as-a-service non è una novità del 2026. È lo schema che ha permesso a gruppi come REvil, Conti e poi LockBit di scalare gli attacchi senza bisogno che l’amministratore centrale possedesse competenze di intrusione avanzate su ogni singolo bersaglio. Quello che è cambiato negli ultimi due anni è la barriera d’ingresso: kit di affiliazione, builder di ransomware e infrastrutture di hosting a prova di sequestro sono oggi disponibili sui forum criminali a prezzi sempre più bassi.
Il risultato è una proliferazione di marchi ransomware più piccoli e più rapidi a nascere e morire. Dopo la caduta di LockBit nel 2024 e l’uscita di scena, spesso descritta come una vera e propria exit scam, di ALPHV/BlackCat, lo spazio lasciato libero è stato riempito da una costellazione di gruppi minori: Settra, Titan, Panzer e appunto KillSec sono solo alcuni dei nomi emersi nel solo 2026 nel panorama europeo. La differenza rispetto al passato è che oggi basta un amministratore solo, anche minorenne, per costruire in pochi mesi un marchio capace di colpire centinaia di organizzazioni.
L’impatto sul mercato della cybersecurity e delle polizze cyber
Ogni takedown di un gruppo ransomware produce effetti a catena ben oltre l’arresto in sé. Sul mercato delle assicurazioni cyber, la chiusura di un marchio attivo riduce temporaneamente il numero di sinistri collegati a quel gruppo specifico, ma raramente abbassa il volume totale delle richieste di risarcimento: gli affiliati rimasti senza piattaforma tendono a migrare verso altri programmi RaaS attivi, spesso entro poche settimane. È lo stesso schema osservato dopo la caduta di LockBit nel 2024, quando diversi affiliati sono ricompressi sotto nuovi marchi nel corso dei mesi successivi.
Per i fornitori di sicurezza gestita e per i team SOC europei, il sequestro di KillSec si traduce in un compito operativo concreto: aggiornare le regole di detection basate sugli indicatori di compromissione collegati all’infrastruttura confiscata e verificare se la propria organizzazione compare tra i 274 nomi pubblicati sul leak site ora sotto controllo delle autorità. Le aziende che avessero già negoziato o pagato un riscatto a KillSec dovrebbero inoltre considerare l’ipotesi che i dati sottratti, ora nelle mani degli investigatori, possano emergere comunque in fase di indagine o di eventuale processo.
Il problema dei minorenni nel cybercrimine: una tendenza in crescita
Il caso KillSec non è isolato. Negli ultimi tre anni le forze dell’ordine europee e statunitensi hanno arrestato più volte adolescenti legati a gruppi di cybercrimine di alto profilo, dal collettivo Scattered Spider ad alcuni episodi legati a Lapsus$. Il fattore comune è l’accesso a competenze tecniche avanzate in età sempre più giovane, unito alla percezione, spesso sbagliata, che l’anonimato online riduca il rischio reale di essere identificati e arrestati.
Per i sistemi giudiziari europei, questo crea un problema procedurale non banale. Le leggi sulla responsabilità penale dei minori variano da paese a paese, e un’indagine internazionale che coinvolge un sospetto minorenne richiede coordinamento extra tra le autorità giudiziarie dei vari stati membri. Il caso di Alicante potrebbe diventare un precedente di riferimento su come gestire casi simili in futuro, soprattutto se l’inchiesta dovesse confermare che il ragazzo ha agito in autonomia, senza una rete adulta di supporto operativo dietro la piattaforma.
Cosa rischiano le aziende italiane ed europee colpite da KillSec
Le fonti pubbliche consultate non specificano quante delle 274 vittime rivendicate siano aziende italiane, ma il modello di reclutamento su Telegram usato da KillSec, aperto e senza particolari filtri geografici, rende plausibile che organizzazioni italiane ed europee compaiano nell’elenco. Le aziende che temono di essere state colpite dovrebbero verificare la presenza del proprio nome tra le vittime storicamente pubblicate sul leak site tramite servizi di threat intelligence specializzati, prima che l’informazione diventi di nuovo pubblica durante il processo.
Sul piano normativo, le organizzazioni soggette alla direttiva NIS2 restano obbligate a notificare un incidente ransomware alle autorità competenti entro le finestre temporali previste, indipendentemente dallo stato dell’indagine penale contro il gruppo responsabile. Il sequestro dei server di KillSec non cancella l’obbligo di notifica per le vittime italiane già colpite in passato, semmai lo rende più urgente: i dati recuperati dagli investigatori potrebbero rivelare intrusioni che l’azienda colpita non aveva ancora individuato internamente.
Le reazioni delle autorità e degli analisti
Europol ha descritto il sedicenne come il presunto principale operatore di KillSec, sottolineando il sequestro del leak site e dell’infrastruttura come elemento centrale del risultato operativo. Eurojust ha confermato i tre arresti e il sequestro di prove e beni, inclusi i cinque server, evidenziando il ruolo del coordinamento giudiziario transfrontaliero nel rendere possibile l’azione simultanea in quattro paesi. Group-IB, dal lato dell’intelligence privata, ha rivendicato il proprio contributo nel monitoraggio del sito di leak e dei canali Telegram del gruppo, materiale che ha permesso di documentare le 274 vittime pubblicamente rivendicate.
Va segnalato che, al momento della pubblicazione di questo articolo, non risultano dichiarazioni testuali dettagliate e verificabili da parte di singoli funzionari o ricercatori sulla tecnica investigativa usata per identificare il sospetto. Le fonti ufficiali si limitano a descrivere i fatti operativi: date, numeri, ruoli istituzionali. Per questo motivo questo articolo riporta le posizioni delle agenzie in forma indiretta, senza attribuire citazioni testuali che non risultano documentate nelle fonti consultate.
Previsioni: cosa aspettarsi nei prossimi mesi
Sulla base dello schema seguito da takedown simili negli anni precedenti, si possono formulare alcune previsioni ragionevoli sull’evoluzione del caso KillSec e del panorama ransomware europeo nei prossimi mesi.
- L’analisi forense dei 110 terabyte recuperati richiederà probabilmente diversi mesi e porterà all’identificazione di nuove vittime non ancora pubblicamente note, in linea con quanto accaduto dopo il sequestro dei server LockBit nel 2024.
- È probabile che emergano ulteriori arresti o perquisizioni legate agli affiliati di KillSec nelle prossime settimane, man mano che gli investigatori analizzano le comunicazioni Telegram sequestrate.
- Alcuni affiliati rimasti senza piattaforma tenderanno a migrare verso altri programmi ransomware-as-a-service attivi in Europa dell’Est, un pattern già osservato dopo la caduta di LockBit e ALPHV/BlackCat.
- Il procedimento giudiziario contro il sospetto minorenne diventerà probabilmente un caso di riferimento sulla gestione giuridica dei minori coinvolti in reati informatici transnazionali, con possibili ricadute sulle normative nazionali.
- Ci si può aspettare un aumento delle segnalazioni NIS2 da parte di aziende europee che scopriranno, tramite i dati sequestrati, di essere state vittime di KillSec senza saperlo in precedenza.
KillSec in numeri: la fotografia completa
Per chiudere il quadro statistico, ecco una sintesi dei dati chiave raccolti da fonti ufficiali e di intelligence sul gruppo e sull’operazione che lo ha smantellato.
| Indicatore | Dato | Fonte |
|---|---|---|
| Anno di prima identificazione del gruppo | 2024 | Group-IB |
| Modello operativo | Ransomware-as-a-service con affiliati | Group-IB, Europol |
| Vittime pubblicate sul leak site | 274 organizzazioni | Group-IB |
| Attacchi sospetti totali dal 2024 | circa 1.000 | Europol, Reuters |
| Nome dell’operazione di polizia | Operation KillSwitch | Europol, Eurojust |
| Data dell’azione | 30 settembre 2026 | Europol |
| Inizio dell’indagine | primi mesi del 2025 | stampa spagnola, ABC.es |
| Dati recuperati dai server sequestrati | oltre 110 TB | Europol, Group-IB |
Come proteggersi da gruppi ransomware-as-a-service come KillSec
Al di là del singolo caso giudiziario, il profilo di KillSec conferma alcune lezioni ormai consolidate per chi gestisce la sicurezza di una rete aziendale. Primo: i gruppi RaaS più recenti puntano su vulnerabilità note e credenziali compromesse più che su exploit sofisticati, quindi patch management puntuale e autenticazione a più fattori restano le difese con il miglior rapporto costo-efficacia. Secondo: la doppia estorsione, cifratura più minaccia di pubblicazione, rende insufficiente un piano di backup da solo, perché anche con i dati ripristinati il rischio di diffusione resta sul tavolo.
Terzo: il monitoraggio dei leak site e dei canali Telegram usati dai gruppi ransomware, lo stesso lavoro che ha permesso a Group-IB di documentare le vittime di KillSec, è ormai un servizio che molte aziende italiane di medie dimensioni dovrebbero valutare di acquistare da fornitori di threat intelligence, non solo le grandi multinazionali. Scoprire di essere stati rivendicati su un leak site prima che lo faccia un giornalista o un cliente può fare la differenza tra una gestione controllata dell’incidente e una crisi reputazionale.
Il bilancio: un successo parziale ma un segnale importante
Operation KillSwitch non ha la portata di Operation Cronos contro LockBit, né il volume di infrastruttura abbattuta di Operation Endgame. Resta però un segnale rilevante per due motivi. Il primo è la velocità: dall’identificazione del sospetto al sequestro dei server e all’arresto sono passati meno di due anni dall’apparizione pubblica del gruppo, un tempo di reazione più rapido rispetto a casi storici come LockBit, attivo per anni prima del takedown del 2024. Il secondo è il messaggio implicito per chiunque stia pensando di affittare un kit ransomware pensando che l’età o l’inesperienza tecnica siano una protezione: non lo sono, e la cooperazione tra Guardia Civil, polizia tedesca, Europol, Eurojust e un’azienda di intelligence privata come Group-IB dimostra che la caccia a questi gruppi è oggi più coordinata che in passato.
Domande frequenti su KillSec e Operation KillSwitch
Cos’è KillSec?
KillSec, noto anche come Kill Security, è un gruppo ransomware identificato per la prima volta nel 2024 che operava con un modello ransomware-as-a-service, collegato a circa 1.000 attacchi sospetti nel mondo e a 274 organizzazioni pubblicamente rivendicate sul proprio sito di leak.
Chi è stato arrestato nell’operazione KillSwitch?
Tre persone sono state arrestate in via cautelare il 30 settembre 2026. Il sospetto principale, identificato come amministratore e operatore centrale del gruppo, è un sedicenne di nazionalità romena fermato ad Alicante, in Spagna.
Quali paesi hanno partecipato all’operazione?
L’azione è stata guidata dalla polizia e dalla procura di Amburgo, in Germania, con il supporto di Europol ed Eurojust. Le perquisizioni hanno riguardato otto proprietà in Grecia, Romania, Spagna e Regno Unito.
Quanti dati sono stati recuperati dai server di KillSec?
Le autorità hanno recuperato oltre 110 terabyte di dati dai cinque server centrali sequestrati, materiale ora in fase di analisi forense per identificare ulteriori vittime e affiliati.
Come si confronta KillSwitch con il takedown di LockBit?
Operation Cronos contro LockBit, nel febbraio 2024, ha sequestrato 34 server e portato al recupero di oltre 2.500 chiavi di decifrazione entro maggio dello stesso anno, con una task force di 10 paesi. KillSwitch, con 5 server e 3 arresti, è un’operazione di scala più contenuta ma arrivata più rapidamente dopo la nascita del gruppo.
Le aziende italiane sono state colpite da KillSec?
Le fonti pubbliche non specificano il numero esatto di vittime italiane tra le 274 organizzazioni rivendicate. Le aziende che temono di essere state colpite dovrebbero verificare la propria presenza tramite servizi di threat intelligence specializzati.
Cosa rischia un minorenne accusato di gestire un gruppo ransomware?
Il procedimento dipende dalla legislazione sulla responsabilità penale minorile del paese competente. Le fonti consultate non specificano ancora quale tribunale gestirà il caso né le accuse formali, trattandosi di un’indagine ancora in corso.
Cosa devono fare le aziende che hanno pagato un riscatto a KillSec?
È opportuno segnalare l’incidente alle autorità competenti, anche se già gestito in passato, perché i dati recuperati dagli investigatori potrebbero far emergere dettagli dell’intrusione non ancora noti internamente, con possibili obblighi di notifica aggiuntivi previsti dalla direttiva NIS2.




