Der in Alicante festgenommene 16-Jährige gilt den spanischen Behörden laut einer gemeinsamen Erklärung, die elperiodic.com wiedergibt, als einer der Administratoren und mutmaßlicher Hauptadministrator von KillSec. Durchsucht wurden eine Wohnung und ein Büro in einem Hotel in der Provinz. Beamte stellten Computertechnik, Mobiltelefone und Kryptowährungs-Wallets sicher; eine erste Auswertung ergab nach Angaben der spanischen Polizei Transaktionen, die zu Lösegeldzahlungen einzelner Opfer passen.
An der Operation beteiligt waren auch die US-Staatsanwaltschaft in Puerto Rico und das FBI-Büro in San Juan. Für den in Großbritannien Festgenommenen hat Puerto Rico laut dem Europol-Sprecher ein Auslieferungsersuchen gestellt. In Rumänien nahmen Ermittler der Antimafia- und Antiterrorbehörde DIICOT am 30. September einen 24-Jährigen fest und durchsuchten vier Wohnungen in Bukarest und im Kreis Vaslui. Ihm wird laut der von der Zeitung Bursa wiedergegebenen DIICOT-Mitteilung die Bildung einer organisierten kriminellen Gruppe, unbefugter Zugriff auf Computersysteme, unerlaubte Datenübertragung, illegale Operationen mit Geräten oder Software sowie Erpressung vorgeworfen. Am 1. Oktober beantragten die Staatsanwälte bei einem Bukarester Gericht 30 Tage Untersuchungshaft.
Die Ermittler ordnen den Verdächtigen vier Rollen zu: Administrator, Entwickler, Verhandlungsführer und Affiliate – also ein externer Partner, der die Ransomware-Werkzeuge der Gruppe für eigene Angriffe nutzt. Der mutmaßliche Entwickler wurde laut Reuters im August 18 Jahre alt und war zum Zeitpunkt einiger der vorgeworfenen Taten minderjährig; er ist identifiziert, aber nicht festgenommen. Welche Rollen die Festgenommenen in Großbritannien und Rumänien gespielt haben sollen, teilten weder die Hamburger Polizei noch DIICOT mit.
Insgesamt gab es acht Durchsuchungen in Spanien, Griechenland, Großbritannien und Rumänien. Bei der Übernahme der Leak-Seite sicherten die Behörden mindestens 110 Terabyte Daten vor weiterem unbefugtem Zugriff. Die Hamburger Ermittler schalteten zudem fünf Server ab, darunter den Hauptserver der Gruppe sowie mehrere Rechner mit Daten von Opfern, und versahen fünf Domains mit einem Beschlagnahmehinweis.
Nach Darstellung der Hamburger Polizei verschaffte sich KillSec Zugang über Software-Schwachstellen und schlecht gesicherte Zugangspunkte, besonders Cloud-Speicher, und kopierte dann interne Daten auf eigene Server. Die Opfer wurden auf einer Darknet-Leak-Seite benannt; zahlte jemand nicht, konnten die Dateien zum kostenlosen Download angeboten werden. DIICOT zufolge kauften Mitglieder auch im Darknet angebotene Zugangsdaten, schickten Opfern Datenproben als Beleg und drohten mit dem Verkauf der Daten an andere kriminelle Gruppen. Laut Hamburger Polizei legten die Ermittlungen außerdem offen, wie die Gruppe künstliche Intelligenz einsetzte, um ihre Infrastruktur aufzubauen und zu betreiben sowie mögliche Opfer zu identifizieren – nähere Angaben macht die Mitteilung nicht.
Die Ermittlungen der Guardia Civil begannen 2025 aus der Zusammenarbeit mit dem FBI in San Juan; ausgehend von einem einzigen Profilbild identifizierten die Fahnder den Verdächtigen in der Provinz Alicante. Die Mossos d’Esquadra eröffneten ein eigenes Verfahren nach einem Angriff auf eine katalanische Organisation Anfang 2025, dessen Schaden auf knapp eine Million Euro beziffert wird.
Die Sicherheitsfirma Rapid7 berichtete 2025, KillSec sei als hacktivistische Gruppe gestartet, seit mindestens 2021 aktiv und im Oktober 2023 zu Ransomware übergegangen. Die Schadsoftware KillSecurity 2.0 und 3.0 verschlüsselt Dateien, in manchen Fällen erpresste die Gruppe jedoch allein mit gestohlenen Daten. Seit Juni 2024 bot sie ihre Ransomware Affiliates an. Eurojust erklärte, die beteiligten Behörden hätten „eine Ransomware-Gruppe erfolgreich abgeschaltet"; die Hamburger Polizei ermittelt weiter gegen mögliche weitere Mitglieder und wertet beschlagnahmte Geräte sowie Geldflüsse einschließlich Kryptowährungen aus.
