Trío ruso acusado de supuestamente operar proveedores de hosting a prueba de balas que estimularon el cibercrimen

Tres ciudadanos rusos y un par de proveedores de alojamiento a prueba de balas apoyaron directamente una serie de ataques a infraestructuras críticas en 21 estados y varios países, según un acusación 2024 revelado en un tribunal federal el martes.

Los funcionarios, que han estado investigando al trío y sus empresas desde 2019, dijeron que los ataques resultaron en pérdidas que superan los 62 millones de dólares.

Alexander Alexandrovich Volosovik, propietario de Media Land, de 43 años; Yulia Vladimirovna Pankova, propietaria de ML.Cloud, de 29 años; y Kirill Andreevich Zatolokin, de 34 años, fueron acusados ​​de conspiración para cometer y ayudar a cometer fraude informático, conspiración para cometer fraude electrónico, fraude electrónico y conspiración para cometer blanqueo de dinero.

El Departamento de Estado también ofreció una recompensa de hasta 10 millones de dólares por información sobre asociados de los presuntos ciberdelincuentes vinculados al gobierno y el uso malicioso de Media Land o ML.Cloud. El Departamento del Tesoro y funcionarios del Reino Unido y Australia impusieron sanciones a Volosovik, Zatolokin, Pankova, Media Land y ML.Cloud en noviembre de 2025.

Los tres rusos acusados, Media Land y ML.Cloud, tenían su base en San Petersburgo en 2024.

«Con las acciones de hoy, el FBI y nuestros socios están atacando los servicios centrales de los que dependen los ciberdelincuentes para atacar la infraestructura crítica de Estados Unidos», dijo en un comunicado Brett Leatherman, subdirector de la División Cibernética del FBI. «Este es otro paso en nuestra campaña más amplia para reducir el espacio en el que estos actores pueden operar, obligándolos a trabajar más duro, asumir mayores riesgos y perder el anonimato del que dependen».

Media Land y ML.Cloud supuestamente proporcionaron a los ciberdelincuentes infraestructura y soporte técnico para infectar sistemas con malware y ransomware con fines de extorsión. Los funcionarios dijeron que las organizaciones también apoyaban mercados criminales, registros de dominios fraudulentos y plataformas que los ciberdelincuentes utilizaban para cometer phishing y ataques de fuerza bruta.

Los funcionarios dijeron que identificaron un patrón consistente y de larga duración de actividades criminales facilitadas por Volosovik, Pankova, Zatolokin, Media Land y ML.Cloud.

Los investigadores localizaron víctimas en 21 estados, incluidas nueve ciudades del Distrito Norte de Ohio, donde se presentó la acusación. Se localizaron víctimas adicionales en Australia, la Unión Europea, los Emiratos Árabes Unidos, Canadá y el Reino Unido.

Los ciberdelincuentes utilizan cada vez más proveedores de alojamiento a prueba de balas para ofuscar sus actividades, distribuir malware, phishing y alojar contenido y servicios que admitan ransomware, extorsión de datos y ataques de denegación de servicio.

«Desde su refugio seguro en el extranjero, estos acusados ​​dirigieron la infraestructura criminal que impulsó ataques contra instituciones críticas en toda nuestra nación», dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la División Penal del Departamento de Justicia. «Sus acciones ponen en riesgo al público estadounidense. Continuaremos desmantelando estas redes y protegiendo nuestra infraestructura crítica de los cibercriminales dentro y fuera del país».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un argelino acusado de gestionar dos mercados de ciberdelincuencia

Un hombre argelino conocido en línea como “SPOX” fue extraditado de España y acusado de dirigir una operación de delito cibernético en el mercado negro que, según los fiscales, defraudó a miles de víctimas y canalizó aproximadamente 900.000 dólares a través de una cuenta de criptomonedas durante un período de tres años.

Abdellah Belmili, de 26 años, hizo su comparecencia inicial el lunes en el Tribunal de Distrito de Estados Unidos para el Distrito Oeste de Nueva York en Buffalo. Se enfrenta a un cargo único de conspiración para cometer fraude bancario, que conlleva una pena máxima de 30 años de prisión.

Fue extraditado de España a principios de este mes.

Los investigadores federales dicen que Belmili supuestamente creó y administró al menos dos mercados ilícitos en línea, market0day.com y spoxy.us, que operaban de manera similar a las plataformas comerciales de comercio electrónico. Los mercados vendían credenciales financieras, kits de phishing, acceso comprometido al servidor de correo electrónico y otras herramientas utilizadas para llevar a cabo fraudes. Todas las transacciones en los sitios se realizaron en Bitcoin.

Según documentos judiciales, el FBI tuvo conocimiento de los mercados en septiembre de 2020 a través de una fuente confidencial. Los investigadores ya conocían al administrador del sitio como un prolífico creador de kits de phishing dirigidos a las principales instituciones financieras estadounidenses.

En 2020, agentes encubiertos del FBI utilizaron el mercado para comprar un kit de phishing diseñado para replicar la página de inicio de sesión de JPMorgan Chase y capturar la información personal de las víctimas. Los agentes también compraron acceso a un servidor de correo electrónico comprometido. Un tercer elemento (el acceso a un panel de control del sitio web) se pagó pero nunca se entregó, lo que provocó quejas de los clientes en el canal Telegram de Belmili.

Poco después de que surgieran esas quejas, Belmili anunció que cerraría market0day.com y redirigiría a los clientes a un nuevo sitio, spoxy.us, que describió como una “nueva tienda de SMS masivos”, que generalmente se refiere al phishing masivo a través de mensajes de texto.

El nuevo sitio utilizó la misma plantilla, combinación de colores y estructura de navegación que su predecesor y se registró utilizando la identidad robada de un residente de Texas de 77 años.

Los investigadores identificaron a Belmili mediante una combinación de investigación de código abierto, órdenes de registro y registros obtenidos de empresas financieras y de tecnología. Las primeras versiones del código de su kit de phishing contenían su nombre completo, «Dila Belmili», incrustado en la fuente junto con su identificador de Telegram y un enlace a los mercados. Las cuentas de Facebook vinculadas al alias “spox_coder” incluían “Dila Belmili (spox)” como nombre para mostrar, y los clientes habían publicado quejas sobre compras de kits de phishing directamente en su perfil.

Los registros obtenidos de Google mostraron que Belmili utilizó su cuenta de correo electrónico personal para buscar logotipos de instituciones financieras, herramientas de piratería y métodos para generar identidades y números de tarjetas de crédito falsos. La misma cuenta recibió aproximadamente 1.400 correos electrónicos que contenían información personal robada de las víctimas de kits de phishing activos dirigidos a American Express, Bank of America, Cash App, JP Morgan Chase, PayPal y Wells Fargo.

Los investigadores también descubrieron que Belmili había construido puertas traseras ocultas en los kits de phishing que vendió a otros delincuentes, lo que le permitió continuar recopilando datos de las víctimas incluso después de que los kits cambiaran de manos.

Los registros del intercambio de criptomonedas Binance mostraron aproximadamente $900,000 depositados en una cuenta registrada a nombre de Belmili entre enero de 2020 y enero de 2023. De esa cantidad, aproximadamente $760,000 se transfirieron a otras cuentas o se convirtieron en otras formas de criptomonedas, mientras que aproximadamente $41,000 se retiraron de cajeros automáticos.

En total, los investigadores identificaron aproximadamente 595 kits de phishing distintos creados por Belmili. El análisis de los datos de las víctimas exportados a páginas de Telegram y cuentas de correo electrónico vinculadas a la operación identificó aproximadamente 5.600 víctimas en los Estados Unidos e internacionalmente.

«Este acusado pensó que podía salirse con la suya defraudando a miles de víctimas con cientos de miles de dólares utilizando nombres falsos y escondiéndose detrás de un teclado para robar números de cuentas bancarias y tarjetas de crédito», dijo el fiscal federal Michael DiGiacomo en un comunicado. «Este arresto deja en claro que, independientemente de dónde opere, nuestros socios encargados de hacer cumplir la ley lo encontrarán y, cuando lo hagan, enfrentará todas las consecuencias de sus acciones».

Puede leer los documentos judiciales a continuación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Nacional ruso acusado en relación con la campaña de espionaje de Void Blizzard

Los fiscales federales han acusado a un ciudadano ruso de conspiración para cometer acceso no autorizado a una computadora en relación con una extensa campaña de ciberespionaje vinculada al grupo de amenazas Void Blizzard, alineado con Rusia, según una denuncia penal presentada ante un tribunal federal esta semana.

Denis Nikolayevich Obrezko, un ciudadano ruso, está acusado de irrumpir en sistemas propiedad de empresas en Estados Unidos y otros lugares, según una declaración jurada del FBI revelada el martes. Los investigadores alegan que Obrezko facilitó la campaña comprando un servidor privado virtual y nombres de dominio utilizados en ataques dirigidos a empresas, instituciones educativas y otras organizaciones.

Los cargos se producen aproximadamente un año después de que Microsoft identificara públicamente a Void Blizzard, al que también rastrea como Laundry Bear, como un grupo de amenazas ruso patrocinado por el estado que lleva a cabo operaciones de espionaje a gran escala contra agencias gubernamentales, proveedores de defensa y proveedores de infraestructura crítica en los estados miembros de la OTAN, Ucrania y más allá. Los servicios de inteligencia y seguridad holandeses confirmaron por separado en mayo de 2025 que el grupo se había infiltrado en la policía nacional de los Países Bajos en septiembre de 2024, robando información de contacto laboral del personal policial.

La declaración jurada del FBI describe una operación metódica pero en gran medida poco sofisticada. Los investigadores dicen que Void Blizzard se basó principalmente en tokens de sesión robados para autenticarse en las cuentas de las víctimas sin activar requisitos de reautenticación, y luego utilizó un servicio de proxy comercial con sede en EE. UU. para enmascarar la ubicación de la conexión. El grupo generalmente enrutaba el tráfico a través de una VPN antes de seleccionar direcciones IP proxy en la misma región como objetivo, lo que le permitía eludir las restricciones geográficas del firewall.

De junio a julio de 2024, el FBI recibió pistas de un socio extranjero y de una empresa del sector privado con sede en Estados Unidos que identificaban a varias empresas estadounidenses que estaban siendo atacadas por el grupo emergente. Posteriormente, los investigadores verificaron intrusiones en 11 empresas estadounidenses, una cifra que la declaración jurada describe como probablemente una fracción del recuento total de víctimas en todo el país.

Los métodos de Void Blizzard, aunque no son técnicamente avanzados, han demostrado ser ampliamente efectivos. Los investigadores de Microsoft señalaron en 2025 que el éxito del grupo ilustra el riesgo sostenido que plantean incluso las técnicas de intrusión básicas cuando se aplican a escala. Se ha observado que el grupo recopila correos electrónicos y archivos masivos de entornos de nube comprometidos, accede a conversaciones de Microsoft Teams y cataloga configuraciones de Microsoft Entra ID para mapear estructuras organizativas.

En abril de 2025, Microsoft identificó una campaña separada de phishing atribuida a Void Blizzard que tenía como objetivo más de 20 organizaciones no gubernamentales en Europa y Estados Unidos, utilizando dominios con errores tipográficos para falsificar las páginas de autenticación de Microsoft. La declaración jurada corrobora esa actividad, identificando dominios como miscrsosoft[.]com y microsoftonline[.]com registrado a través de cuentas conectadas a la misma infraestructura utilizada por el grupo.

Obrezko compareció ante el tribunal el martes y aceptó ser puesto bajo custodia mientras espera el juicio.

Puede leer la declaración jurada a continuación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Ingeniero de seguridad de Google acusado de convertir tendencias de búsqueda confidenciales en una ganancia de 1,2 millones de dólares en Polymarket

Un ingeniero de seguridad de Google fue arrestado en Nueva York y acusado de delitos relacionados con apuestas que supuestamente hizo en Polymarket utilizando información confidencial que extrajo de los sistemas de Google, dijo el miércoles el Departamento de Justicia.

Michele Spagnuolo, un ciudadano italiano de 36 años que vive en Suiza, está acusado de realizar múltiples operaciones en el mercado de predicciones el año pasado que le reportaron una ganancia de más de 1,2 millones de dólares. Supuestamente abusó del acceso interno a los datos no públicos del Año en Búsqueda de Google y realizó una serie de apuestas sobre las personas más buscadas en Google en 2025.

«Las acusaciones de hoy refuerzan un mensaje de décadas de antigüedad: los insiders corporativos no pueden utilizar información confidencial para obtener ganancias en nuestros mercados», dijo Jay Clayton, fiscal federal para el Distrito Sur de Nueva York, en un comunicado el miércoles. «El uso de información privilegiada compromete la integridad de nuestros mercados, y el pueblo estadounidense quiere que esta conducta impulsada por la codicia sea investigada y procesada».

Spagnuolo fue acusado de violar la Ley de Bolsa de Productos Básicos, fraude electrónico y lavado de dinero, que conllevan una sentencia máxima combinada de hasta 50 años de prisión.

También le sirvieron un denuncia civil por la Comisión de Comercio de Futuros de Productos Básicos que lo acusó de uso de información privilegiada. La agencia gubernamental busca restitución, devolución, sanciones monetarias civiles, prohibiciones de comercio y registro y una orden judicial permanente contra futuras violaciones de las regulaciones.

Spagnuolo ha trabajado como ingeniero de seguridad en Google desde 2014, donde creó productos, especificaciones y dirigió múltiples proyectos en la unidad de seguridad de la información, según la biografía de su empresa, que desde entonces ha sido eliminada.

Un portavoz de Google dijo que la compañía está trabajando con las autoridades en su investigación. «El empleado accedió a nuestro material de marketing utilizando una herramienta disponible para todos los empleados, pero utilizar dicha información confidencial para realizar apuestas es una infracción grave de nuestras políticas», dijo el portavoz en un comunicado. «Hemos puesto al empleado en licencia y tomaremos las medidas apropiadas».

Spagnuolo no respondió a una solicitud de comentarios.

en un queja revelado el miércoles, un investigador federal dijo que Spagnulo, quien usó el nombre de usuario «AlphaRaccoon» en Polymarket, tomó medidas deliberadas para ocultar su uso de información no pública, incluidos esfuerzos para ocultar la fuente y la propiedad de sus ganancias.

Los fiscales señalaron que la herramienta de software interna de Google, que proporcionó a Spagnuolo acceso a las tendencias de búsqueda, llevaba un cartel que decía «Google Confidential» en texto rojo, y agregaron que Spagnuolo confirmó que entendía las diversas políticas de confidencialidad y ética de la compañía para acceder a los datos.

Spagnuolo supuestamente creó su cuenta Polymarket en mayo de 2024 y realizó una serie de operaciones más tarde ese año arriesgando aproximadamente $ 2,75 millones en 25 resultados que el mercado consideró improbables.

El FBI dijo que rastreó la cuenta Polymarket de Spagnuolo hasta una billetera de criptomonedas que supuestamente usó para financiar la cuenta e iniciar múltiples transferencias. Spagnuolo también está acusado de enviar múltiples transacciones a través de un servicio de intercambio de criptomonedas que fueron recibidas por una cuenta a su nombre vinculada a su tarjeta de identificación del gobierno italiano.

Spagnuolo supuestamente cambió su nombre de usuario Polymarket a una dirección de billetera alfanumérica a principios de diciembre, después de que Google publicara sus resultados del Año en Búsqueda y varios usuarios en Discord y X especularan que la persona entre las cuentas era un miembro de Google.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.