Tem histórias de cibercrime que parecem roteiro de série. E tem aquelas que fazem o roteiro parecer até comportado.
Uma operação policial internacional desmantelou parte da infraestrutura do grupo de ransomware KillSec, resultando na prisão de três suspeitos, apreensão de cinco servidores e controle de pelo menos 110 TB de dados roubados.
Até aqui, infelizmente, nada muito fora do roteiro do ransomware moderno.
O detalhe que muda bastante a história é a idade de quem seria uma das principais figuras por trás da operação. Segundo os investigadores, o suspeito de atuar como administrador e principal operador do KillSec tem apenas 16 anos. Sim, 16.
Enquanto muita gente nessa idade ainda está descobrindo o que pretende fazer da vida, o adolescente é investigado por supostamente ocupar uma posição central em uma operação criminosa ligada a centenas de ataques.
Uma operação internacional contra o KillSec
A ação aconteceu em 30 de setembro dentro da chamada Operation KillSwitch, investigação liderada pelas autoridades alemãs sobre aproximadamente 1.000 ataques suspeitos atribuídos ao grupo ao redor do mundo.
Eurojust e Europol coordenaram autoridades da Bélgica, Finlândia, Alemanha, Grécia, Romênia, Espanha, Suíça, Reino Unido e Estados Unidos. Ou seja, não estamos falando de uma investigação pequena.
Quem acessa atualmente o antigo site de vazamentos do KillSec na dark web encontra um aviso informando que domínio, servidores e dados associados passaram para o controle da Polícia Criminal Estadual de Hamburgo e de outras autoridades internacionais.

O site oficial da Operation KillSwitch também confirma a ação coordenada contra o grupo. É aquela clássica mudança de layout que nenhum operador de ransomware gosta de encontrar.
O suposto administrador tem 16 anos
Os investigadores identificaram diferentes suspeitos que teriam funções específicas dentro do KillSec. Entre elas estavam administração, desenvolvimento, negociação e atuação como afiliado.
Segundo a Eurojust, o adolescente apontado como administrador também seria o principal operador do grupo. Autoridades espanholas prenderam o jovem de 16 anos em Alicante. Ele é cidadão romeno.
Outros dois suspeitos, ambos na faixa dos 20 anos, foram presos no Reino Unido e na Romênia. Um desenvolvedor suspeito, que completou 18 anos em agosto de 2026 e ainda era menor de idade quando parte dos supostos crimes aconteceu, também foi identificado, mas sua prisão não havia sido anunciada.
Entre os detidos no Reino Unido está um homem de 25 anos suspeito de negociar diretamente com vítimas do KillSec.
Segundo a Eastern Region Special Operations Unit, ele foi preso em Manchester e deveria comparecer ao Westminster Magistrates’ Court em 1º de outubro para uma audiência relacionada à extradição.
O caso mostra novamente uma característica curiosa do cibercrime moderno. A estrutura pode movimentar ransomware, criptomoedas, servidores espalhados pelo mundo e negociações de extorsão enquanto algumas das pessoas do outro lado do teclado ainda nem chegaram aos 18 anos.
KillSec é ligado a aproximadamente 1.000 ataques
Ativo desde aproximadamente 2024, o KillSec teria conseguido acesso a organizações explorando vulnerabilidades em softwares e pontos de entrada mal protegidos. Sistemas conectados a serviços de armazenamento em nuvem estavam entre os alvos.
Depois do acesso inicial, os criminosos copiavam informações para uma infraestrutura controlada pelo grupo. Os dados roubados então viravam instrumento de pressão durante as negociações.
O modelo é conhecido.
Primeiro os dados são roubados. Depois vem a ameaça. Se a vítima não pagar, as informações podem acabar publicadas.
O KillSec divulgava nomes de vítimas em seu site e enviava amostras dos arquivos roubados para provar que realmente possuía os dados.
Organizações que recusavam o pagamento poderiam ter suas informações disponibilizadas gratuitamente.
Segundo as autoridades, em alguns casos o grupo conseguiu receber valores significativos em resgates.
Até agora, os investigadores identificaram aproximadamente 500 ataques considerados bem sucedidos. Esse número ainda pode mudar conforme servidores, dispositivos e outros materiais apreendidos forem analisados.
E existe outro detalhe interessante nessa história.
Continua depois da publicidade
Inteligência artificial também entrou na operação
Segundo a Europol, integrantes do KillSec utilizaram inteligência artificial para ajudar na construção e manutenção da infraestrutura de ransomware e também na identificação de possíveis alvos.
Não significa que uma IA tenha acordado numa terça feira e decidido abrir uma operação de ransomware.
Significa algo bem mais simples e, talvez, mais importante: criminosos estão utilizando as mesmas ferramentas que empresas, desenvolvedores e profissionais usam para aumentar produtividade.
A tecnologia não escolhe o lado da mesa.
Quando ferramentas reduzem a barreira técnica necessária para pesquisar, programar, automatizar e analisar informações, esse ganho de produtividade também pode chegar ao cibercrime.
O ponto relevante para empresas é entender que a velocidade dos ataques tende a acompanhar a velocidade das ferramentas disponíveis.
Polícia apreendeu cinco servidores e 110 TB de dados
Durante a operação coordenada, policiais realizaram buscas em oito propriedades localizadas na Grécia, Romênia, Espanha e Reino Unido. Cinco servidores utilizados pelo KillSec foram apreendidos.
Parte dessa infraestrutura armazenava informações roubadas das vítimas. As autoridades também assumiram o controle de domínios utilizados pelo grupo.
No total, pelo menos 110 TB de dados roubados foram protegidos contra novos acessos não autorizados.
É uma quantidade enorme de informação e, principalmente, uma fonte potencial de evidências.
Agora começa uma parte menos cinematográfica, mas extremamente importante da investigação: analisar tudo isso.
Servidores, dispositivos, registros, contas, transações e dados podem ajudar as autoridades a identificar novas vítimas, relacionar ataques e descobrir outras pessoas envolvidas na operação.
A Europol também forneceu suporte especializado para rastreamento de criptomoedas e análise de evidências digitais.
Seguir o dinheiro continua sendo uma estratégia bastante eficiente. Mesmo quando o dinheiro resolveu virar uma sequência de caracteres em uma blockchain.
A operação ainda não terminou
Apesar da derrubada da infraestrutura e das prisões, as autoridades não afirmaram que todos os integrantes suspeitos do KillSec foram capturados. A investigação continua.
Segundo a Eurojust, as evidências apreendidas podem revelar outras vítimas, novos ataques e mais participantes ligados ao grupo.
Esse ponto é importante porque derrubar servidores não significa necessariamente eliminar uma operação criminosa inteira.
Grupos de ransomware costumam trabalhar com estruturas distribuídas, afiliados, desenvolvedores, negociadores e infraestrutura terceirizada.
A apreensão dos servidores representa um golpe importante contra o KillSec, mas a análise do material provavelmente será tão relevante quanto as prisões realizadas até agora.
Alicante e os jovens hackers
A prisão do adolescente também chama atenção por outro motivo. Alicante já apareceu anteriormente em investigações envolvendo jovens suspeitos de crimes digitais.
Em 2012, a polícia prendeu na região outro adolescente de 16 anos acusado de infectar computadores com um trojan e roubar informações bancárias, senhas de redes sociais, emails, endereços e outros dados pessoais.
O jovem também teria chantageado vítimas e utilizado sem autorização a conexão de internet de um vizinho.
O detalhe quase tragicômico é que isso inicialmente levou os investigadores até a pessoa errada.
Mais recentemente, em fevereiro de 2025, um jovem de 18 anos conhecido online como Natohub foi preso em Calpe, na região de Alicante.
As autoridades espanholas suspeitavam de sua participação em mais de 40 ataques contra organizações públicas e privadas, incluindo alvos relacionados à OTAN, Exército dos Estados Unidos, Nações Unidas, Guarda Civil espanhola e ministérios do governo da Espanha.
Durante aquela investigação, policiais apreenderam equipamentos de informática, um iPhone e acesso a aproximadamente 50 contas de criptomoedas.
Alicante também apareceu em outra grande investigação de cibercrime em dezembro de 2023.
Na ocasião, a polícia espanhola prendeu um cidadão venezuelano acusado de comandar as operações financeiras do grupo hacker Kelvin Security.
As autoridades relacionaram o grupo a mais de 300 ataques contra organizações de mais de 90 países e acusaram o suspeito de lavar recursos por meio de plataformas de criptomoedas.
O que o caso KillSec realmente mostra
A idade do suposto administrador certamente é o elemento que mais chama atenção na operação. É também o tipo de detalhe perfeito para dominar manchetes. Mas existe uma discussão maior aqui.
O caso mostra como infraestrutura em nuvem, vulnerabilidades conhecidas, criptomoedas e agora ferramentas de inteligência artificial podem ser combinadas por grupos relativamente pequenos para criar operações com alcance internacional.
Você não precisa necessariamente de uma sala cheia de hackers usando capuz diante de seis monitores verdes. Hollywood vai sobreviver à decepção.
Às vezes, pode existir um adolescente do outro lado. Para empresas, porém, a conclusão continua bem menos divertida.
Grande parte desses ataques começa onde a segurança básica falha: sistemas desatualizados, vulnerabilidades expostas, credenciais comprometidas, serviços mal configurados e acessos que deveriam estar protegidos.
A tecnologia usada pelos criminosos muda rapidamente. O fundamento da defesa, curiosamente, continua sendo muito menos glamouroso.
Atualizar sistemas, reduzir superfícies expostas, controlar privilégios, proteger credenciais, monitorar acessos e ter backups realmente testados ainda evita muita dor de cabeça.
Porque enquanto todo mundo discute qual será a próxima grande revolução da inteligência artificial, alguém pode estar usando exatamente a mesma tecnologia para procurar a porta que sua empresa esqueceu aberta.








