Armenia detiene a un turista ruso bajo orden de arresto estadounidense por hacker REvil, los abogados dicen que es el hombre equivocado

Armenia retuvo a un turista ruso llamado Aleksandr Ermakov en un centro de detención desde el 28 de junio, por una solicitud de extradición de Estados Unidos por un REVOLVER El sospechoso de ransomware llamado Aleksandr Ermakov.

Su esposa, María Yurova, dijo TV REN que los agentes fronterizos lo sacaron de la sala de salidas del aeropuerto Zvartnots de Ereván, levantaron un teléfono con una foto suya de su página de VKontakte y lo acompañaron a una habitación lateral. Sus abogados dicen que Washington tiene al hombre equivocado.

El Ermakov que Estados Unidos quiere es Aleksandr Gennadievich Ermakov, sancionado por Australia, EE. UU. y el Reino Unido en enero de 2024 por robar 9,7 millones de registros de Medibank Privadouna de las aseguradoras de salud privadas más grandes de Australia, y arrojando algunas a la web oscura.

También está cumpliendo una sentencia rusa de dos años que le impide salir del país, según TASS y los expedientes del caso que dos medios rusos dicen haber leído. El hombre en la celda armenia, dicen sus abogados, es Aleksandr Yuryevich Ermakovde Omsk, un ex abogado del servicio penitenciario que no habla inglés.

Ermakov está acusado de participar en ataques de Sodinokibi/REvil desde aproximadamente abril de 2019 hasta el 12 de julio de 2021, con más de 1.000 víctimas entre empresas privadas, fuerzas del orden, oficinas gubernamentales, escuelas y hospitales, algunos en el Distrito Norte de Texas.

Esto se desprende del documento de acusación estadounidense, que RIA Novosti dice que aguanta. El aviso de Interpol se basó en esto, que Izvestia dice que sí, va más allá: uno de los administradores de la plataforma, con una recaudación de más de 13,7 millones de dólares. Channel Five fecha la orden de arresto ante el tribunal federal de ese distrito el 26 de junio, dos días antes del arresto.

Ciberseguridad

Medibank fue pirateado en octubre de 2022, quince meses después de que se cerrara esa ventana, y Estados Unidos nunca ha anunciado cargos contra Ermakov por ello. Hacienda designación lo puso al borde de REvil, un actor «que se cree que está vinculado» a la pandilla. El aviso lo sitúa en el centro. Ese tribunal ha visto REvil antes: DOJ cargado Yevgeniy Polyanin estuvo allí en 2021 por los ataques de Sodinokibi/REvil a empresas y entidades gubernamentales de Texas el 16 de agosto de 2019 o alrededor de esa fecha.

Los pasaportes rusos llevan un patronímico, y es el campo el que distingue a Aleksandr Ermakov de otro. La lista consolidada de Australia lo incluye: Aleksandr Gennadievich Ermakov, nacido el 16 de mayo de 1990. El representante del Reino Unido la entrada lo tiene. La OFAC no.

El registro SDN dice: ERMAKOV, Aleksandr, Moscú, fecha de nacimiento 16 de mayo de 1990, hombre, una dirección Yandex, cuatro identificadores (blade_runner, GistaveDore, GustaveDore, JimJones). Nombre de pila, apellido, nada intermedio. Lo que contiene el aviso de Interpol no es público.

Dylan Rajavi, uno de los abogados del detenido, dijo Izvestia La teoría de trabajo de la defensa es que los documentos estadounidenses llevaban un nombre y un apellido, nada más, y una verificación automática hizo el resto. También dijo que existen formas estándar de determinar quién es alguien, huellas dactilares o datos completos del pasaporte, y que ninguna de las dos se ha presentado.

«Sólo existe una orden de arresto», afirmó. Ése es el relato de la defensa, no un hallazgo.

Las autoridades armenias no han dicho nada, el Departamento de Justicia no ha anunciado cargos y ninguno de los medios rusos que tienen los documentos dice cómo los obtuvo. Tampoco hay tantos medios como parece: Izvestia, REN TV y Channel Five se encuentran debajo Grupo Nacional de Mediosy la redacción de Izvestia ha proporcionado las noticias a los otros dos desde 2017. El hombre se encuentra detenido bajo una orden de detención de Interpol de 30 días mientras Moscú solicita a Ereván acceso consular.

De dónde vino el nombre

La dirección de señales de Australia y la policía federal pasaron 18 meses en la Operación Aquila antes de nombrarlo. Y la cadena que va del sancionado Ermakov a SugarLocker no pasa por los medios estatales rusos.

Una vez que Australia publicó los apodos, Intel 471 Revisé años de datos recopilados en foros. SHTAZI y shtaziIT estaban entre los nombres de Ermakov, informó, y su alias JimJones había pasado 2019 y 2020 en el foro Exploit promocionando el desarrollo de malware y una tienda de desarrollo llamada Shtazi-IT.

Ciberseguridad

Un mes después, la policía rusa dijo que habían enrollado la SugarLocker ransomware equipo que opera detrás de Shtazi-IT, con @GustaveDore sentado en el campo de contacto de sus anuncios de trabajo de desarrollador. Un vendedor estadounidense y el Ministerio del Interior de Rusia llegaron al mismo escaparate desde extremos opuestos.

En octubre de 2024, un tribunal de Moscú concedió a Ermakov dos años de restricción de libertad en virtud del artículo 273(2), el estatuto ruso sobre malware, por coescribir SugarLocker y venderlo a un comprador con un panel de control Tor adjunto.

Material del caso visto por Izvestia dice que se declaró culpable y el caso pasó por el procedimiento sumario de Rusia. «Ermakov fue condenado a dos años de restricción de libertad», dijo una fuente policial a la agencia estatal. TAS el jueves. El plazo no se ha acabado.

El tribunal de Armenia todavía tiene que decidir si sube al otro Ermakov a un avión con destino a Dallas, y su hermano dijo a RIA el viernes que la familia espera que se lleve a cabo. Dos años y medio de sanciones, una operación de inteligencia de 18 meses y una nueva orden de arresto estadounidense han colocado en conjunto exactamente a un tal Aleksandr Ermakov en una celda, y sus abogados dicen que es la celda equivocada.

El nombre de la orden judicial Ermakov está en casa, informando una vez al mes al servicio penitenciario para el cual el hombre en la celda trabajó durante su carrera.

El FBI advierte a los bufetes de abogados con sede en EE. UU. que estén atentos a un grupo de delitos cibernéticos que roba datos en persona

Silent Ransom Group, una operación de extorsión de datos de larga data, continúa golpeando a firmas de abogados con sede en EE. UU. haciéndose pasar por soporte de TI y, en algunos casos, visitando a las víctimas en persona para obtener acceso físico a las computadoras, dijo el FBI en una alerta Martes.

El grupo cerrado, que probablemente opera desde Rusia y surgió en 2022 después de que Conti se disolviera, se ha atribuido la responsabilidad de más de 100 ataques y su actividad ha aumentado durante los últimos meses, según los investigadores.

La advertencia del FBI llega exactamente un año después de que la agencia publicara un alerta anterior sobre Silent Ransom Group apuntando constantemente a bufetes de abogados desde mediados de 2023. El grupo no implementa cifrado, pero su uso dual de ingeniería social y visitas en persona para el robo de datos es extremadamente raro y no se conocen paralelos en el vasto ecosistema del cibercrimen, dijeron varios expertos a CyberScoop.

«Probablemente hubo muchas veces que esto falló antes de comenzar a tener éxito porque hay mucho proceso de prueba y error involucrado», dijo Allan Liska, jefe de seguridad de la información de Recorded Future. Mientras que otros grupos de ransomware preferirían pasar a otras tácticas u objetivos, «Silent Ransom Group ha visto el valor, especialmente en perseguir firmas de abogados, y por eso están dispuestos a poner un esfuerzo adicional en ello», añadió.

El grupo de extorsión de datos, al que también se le conoce como Chatty Spider, UNC3753 y Storm-0252, no es tan prolífico como los grupos de ransomware de mayor ritmo. Sin embargo, está teniendo un impacto notable debido a su probada habilidad para atacar organizaciones en el sector legal.

Halcyon rastreó 134 incidentes de ransomware contra firmas de abogados y servicios legales durante el primer trimestre de este año, lo que la convierte en la cuarta industria más atacada y representa más del 6% de todos los ataques de ransomware que la compañía rastreó durante el período.

Silent Ransom Group and Inc, una operación de ransomware como servicio que se remonta a mediados de 2023, es en gran medida responsable de ese aumento, dijo Cynthia Kaiser, vicepresidenta senior del Centro de Investigación de Ransomware de Halycon.

«Silent fue el primer grupo que realmente se centró en los bufetes de abogados, y se han dirigido a los bufetes de abogados más importantes» con una comprensión clara de lo que es más problemático para las organizaciones en ese segmento, añadió. «El robo de datos en sí mismo es el mayor problema para las firmas de abogados, por lo que están adaptando muchas de sus operaciones en función de lo que saben sobre el sector».

Las firmas de abogados son un objetivo rico porque el robo de datos crea enormes privilegios y problemas de reputación, lo que crea la percepción de que podrían estar más dispuestos a pagar altas demandas de extorsión, dijo Kaiser.

El plan de ingeniería social de Silent Ransom Group implica llamadas telefónicas o correos electrónicos de phishing que instan a los empleados a llamar a uno de los asociados del grupo haciéndose pasar por soporte de TI, dijo el FBI. Si falla el intento del grupo de obtener acceso a la computadora del empleado a través de herramientas de acceso remoto, envía a un asociado a la ubicación de la víctima para conectar físicamente un dispositivo de almacenamiento a la estación de trabajo de la víctima.

Este paso adicional es único y coloca a Silent Ransom Group en un modo de operación completamente diferente al de sus pares en ransomware y extorsión por robo de datos. Algunos grupos agresivos de extorsión por robo de datos han acosado y amenazado a ejecutivos y empleados con violencia física, pero las visitas en persona por robo de datos son extraordinarias.

«Si bien Flashpoint ha observado que los actores de amenazas solicitan o cooptan a personas internas, tanto conscientes como involuntariamente, no los hemos observado enviando físicamente atacantes a las ubicaciones de las víctimas. Esta táctica conlleva un riesgo significativo, ya que los actores de amenazas pueden utilizar la tecnología para ocultar sus identidades en el mundo real», dijo Ian Gray, vicepresidente de operaciones de inteligencia de amenazas cibernéticas en Flashpoint.

Joe Slowik, director de estrategia de alertas de ciberseguridad de Dataminr, dijo que es fácil preguntarse por qué las víctimas potenciales caerían en esta táctica. «Sin embargo, los seres humanos en el lugar de trabajo necesitan confiar implícitamente en otros para hacer su trabajo», dijo.

“Cuestionarlo todo, aunque parezca deseable, introduce importantes fricciones y desconfianza en los entornos laborales y limita la productividad de manera arbitraria”, añadió Slowik. «Las entidades criminales seguirán aprovechándose de las debilidades y dependencias humanas para lograr el éxito, y imponer la carga únicamente a los empleados para defenderse de esto es injusto e irrazonable».

El FBI no proporcionó detalles sobre las personas que utiliza Silent Ransom Group para iniciar llamadas falsas de soporte de TI o visitar a las víctimas en persona. Sin embargo, dado que los operadores del grupo tienen su sede en Rusia, los investigadores especulan que los trabajadores autónomos o los subcontratistas están desempeñando un papel fundamental al realizar llamadas de phishing basadas en voz en un idioma común y visitar a las víctimas en su lugar de trabajo.

Liska dijo que tiene la impresión de que el grupo está utilizando trabajadores independientes que no necesariamente saben que están cometiendo un delito. “Pueden sospechar, pero ya saben, necesitan el dinero”, dijo.

«Es como una persona de Doordash que entrega Arby's», dijo Liska. «Sabes que le estás haciendo cosas realmente malas a la gente, pero ¿sabes qué? Te pagan para que cumplas».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.