Activitatea infracțională a început în octombrie 2023, când membrii grupării au creat o infrastructură tehnică bazată pe servere de comandă și control găzduite de un furnizor global de cloud computing. Aceștia au utilizat alias-uri online și canale de comunicare criptate pentru a opera fără a fi detectați.
Pentru a accesa sistemele victimelor, hackerii au achiziționat credențiale de pe Darknet și au exploatat vulnerabilități informatice. Metoda de șantaj presupunea solicitarea de răscumpărări în criptomonede, sub amenințarea de a publica sau vinde datele furate. Pentru a demonstra seriozitatea, aceștia trimiteau victimelor mostre din propriile date.
În cadrul investigației, DIICOT și DCCO au efectuat percheziții în București și Vaslui, unde au fost ridicate dispozitive de stocare a datelor. La nivel internațional, sub egida Eurojust, a fost constituită în decembrie 2025 o Echipă Comună de Investigație (JIT) între România și Belgia, la care s-au alăturat ulterior Grecia și Germania.
Într-un comunicat oficial, DIICOT a precizat că „din probele administrate în cursul urmăririi penale până la acest moment a reieșit că, în luna octombrie 2023, inculpatul, împreună cu alți membri, a acționat într-un grup infracțional organizat, transfrontalier, denumit generic KillSec, în scopul obținerii unor sume de bani din furtul de date informatice și vânzarea lor către terți interesați”.