Operador de botnet Kimwolf DDoS arrestado en Canadá por ataques DDoS contratados – CYBERDEFENSA.MX

El Departamento de Justicia de Estados Unidos (DoJ) anunció el jueves el arresto de un hombre canadiense en relación con la presunta operación de una botnet distribuida de denegación de servicio (DDoS) conocida como kimlobo.

Al mismo tiempo, Jacob Butler (también conocido como Dort), de 23 años, de Ottawa, Canadá, ha sido acusado de delitos relacionados con el desarrollo y funcionamiento de la botnet. Se considera que Kimwolf es una variante de AISURU.

«Kimwolf apuntó a dispositivos infectados que tradicionalmente estaban ‘protegidos’ del resto de Internet, como marcos de fotos digitales y cámaras web», dijo el Departamento de Justicia. dicho. «Los dispositivos infectados fueron esclavizados por los operadores de botnets.»

«Los operadores luego utilizaron un modelo de ‘cibercrimen como servicio’ para vender el acceso a los dispositivos infectados a otros ciberdelincuentes. Los operadores y sus clientes obligaron a los dispositivos víctimas a participar en ataques DDoS, dirigidos a computadoras y servidores ubicados en todo el mundo, incluidas las direcciones IP de la Red de Información del Departamento de Defensa (DoDIN). «

Documentos judiciales muestran que Butler estaba vinculado a la administración de la botnet KimWolf a través de la dirección IP, información de la cuenta en línea y registros de mensajes de Discord publicados por una cuenta llamada resi.[.]a.

Ciberseguridad

Que Butler estaba detrás de la botnet Kimwolf fue expuesto por primera vez por el periodista de seguridad independiente Brian Krebs a principios de febrero. En ese momento, el acusado afirmó que no había utilizado la personalidad «Dort» desde 2021 y que otra parte se estaba haciendo pasar por él después de comprometer su antigua cuenta.

Los cargos se presentan exactamente dos meses después de que las autoridades estadounidenses, en asociación con Canadá y Alemania, perturbaran la infraestructura de comando y control (C2) asociada con Kimwolf, AISURU, JackSkid y Mossad como parte de una operación policial autorizada por el tribunal.

Según el Departamento de Justicia, se estima que Kimwolf emitió más de 25.000 comandos de ataque. Antes de su eliminación, las botnets AISURU/Kimwolf fueron atribuidas a algunos de los ataques DDoS que batieron récords hasta la fecha, inundando objetivos con tráfico basura que alcanzó un máximo de 31,4 Terabits por segundo (Tbps).

Además del arresto de Butler, se han revelado órdenes de incautación dirigidas a servicios en línea que respaldan 45 plataformas de alquiler de DDoS, lo que permitió a las fuerzas del orden desmantelarlas. Se dice que una de las plataformas colaboró ​​con Kimwolf.

Butler ha sido acusado de un cargo de complicidad en la intrusión informática. Si es declarado culpable, enfrenta hasta 10 años de prisión.

Presunto líder de Kimwolf, una botnet para ciberdelincuentes, arrestado en Canadá

Las autoridades arrestaron y revelaron cargos contra un Hombre canadiense acusado de dirigir Kimwolfuna de las botnets DDoS de mayor alcance jamás registradas, dijo el jueves el Departamento de Justicia.

Jacob Butler fue arrestado el miércoles en Ottawa, Canadá, y espera su extradición a Estados Unidos, donde está acusado de complicidad en intrusiones informáticas y, de ser declarado culpable, enfrenta hasta 10 años de prisión.

Los investigadores dijeron que el joven de 23 años, también conocido como «Dort», era el administrador principal de Kimwolf, una variante de la botnet Aisuru DDoS que batió récords y que se propagó como la pólvora y finalmente se apoderó de más de 2 millones de dispositivos Android TV después de que sus operadores descubrieron cómo abusar de las redes proxy residenciales para el control local.

En marzo, las autoridades confiscaron la infraestructura que alimentaba las botnets Kimwolf, Aisuru, JackSkid y Mossad, que secuestraron un total de tres millones de dispositivos y lanzaron más de 300.000 ataques DDoS en conjunto.

Kimwolf, que operaba como un servicio de alquiler de DDoS para otros ciberdelincuentes, inició más de 25.000 ataques, lo que provocó cortes de red, interrupciones y pérdidas financieras que superaron los millones de dólares, dijeron los funcionarios. Los funcionarios también dijeron que encontraron evidencia que vincula a Kimwolf con ataques DDoS dirigidos a direcciones IP de la Red de Información del Departamento de Defensa.

«Kimwolf y las botnets asociadas con esta operación han apoyado esfuerzos persistentes de intrusión corporativa y han sido utilizadas por una amplia gama de actores de amenazas graves», dijo a CyberScoop Zach Edwards, investigador de amenazas de Infoblox.

Las autoridades registraron la residencia de Butler durante la operación coordinada globalmente, pero no lo arrestaron hasta el miércoles, aproximadamente dos meses después. Los funcionarios presentaron una denuncia penal contra Butler en el Tribunal de Distrito de Estados Unidos para el Distrito de Alaska en abril, y la denuncia fue revelada tras su arresto.

Un agente especial del Servicio de Investigación Criminal de Defensa confirmó la identidad de Butler y su participación en la botnet Kimwolf después de que Butler usara la misma dirección IP para acceder a múltiples cuentas de correo electrónico que controlaba y a cuentas de Discord vinculadas a Kimwolf.

«He observado importantes fallas de seguridad operativa por parte de Butler que resultaron en patrones de uso de IP superpuesto entre una cuenta de Google con el nombre verdadero de Butler, otras cuentas de Google que creo que están controladas por Butler debido al uso de las mismas cookies de la máquina y cuentas de Discord que se han utilizado en apoyo de la operación KimWolf», dijo el agente especial en una declaración jurada.

«Las cuentas de Discord muestran patrones de uso de IP superpuestos con el servidor backend de KimWolf. Estas direcciones IP parecen ser IP proxy o VPN que probablemente fueron utilizadas por Butler en un intento fallido de evadir el escrutinio policial. Sin embargo, como muchos ciberdelincuentes, Butler no usó direcciones IP proxy o VPN exclusivamente», agregó el agente especial.

Las autoridades describieron los desmantelamiento de la botnet en marzo en términos casi concluyentes en ese momento, sin embargo, los registros judiciales indican que la botnet Kimwolf está nuevamente en funcionamiento.

«Si bien es alentador ver el anuncio de hoy, todavía hay cientos de millones de dispositivos de red y de IoT inseguros conectados a redes sensibles gubernamentales, corporativas y domésticas, y estos siguen siendo un objetivo prioritario para los actores de amenazas que buscan construir la próxima versión de Kimwolf», dijo Edwards.

«Hasta que encontremos soluciones a este problema subyacente», añadió, «lamentablemente seguiremos jugando al Whac-A-Mole con los operadores de botnets año tras año».

Puede leer la declaración jurada que respalda la denuncia penal contra Butler a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Administrador de LeakBase arrestado en Rusia por robo masivo de credenciales en el mercado – CYBERDEFENSA.MX

El presunto administrador del foro sobre cibercrimen LeakBase ha sido arrestado por las autoridades policiales rusas, informaron los medios estatales el jueves.

De acuerdo a TAS y Medios MVDun sitio web de noticias vinculado al Ministerio del Interior ruso, el sospechoso es residente de la ciudad de Taganrog. Se dice que el sospechoso fue detenido por crear y administrar un sitio criminal que permitía el comercio de bases de datos personales robadas desde 2021.

Además, durante el registro de la residencia del sospechoso se confiscaron equipos técnicos y otros elementos de valor probatorio.

«La plataforma albergaba cientos de millones de cuentas de usuario, datos bancarios, nombres de usuario y contraseñas, así como documentos corporativos obtenidos mediante piratería», dijo Irina Volk, portavoz oficial del Ministerio del Interior ruso. «Más de 147.000 usuarios registrados en el foro pudieron comprar y vender estos datos, así como utilizarlos para cometer actos fraudulentos contra los ciudadanos».

Ciberseguridad

LeakBase fue desmantelado en una operación policial a principios de este mes. El Departamento de Justicia de Estados Unidos (DoJ) dijo que el foro contra el cibercrimen era uno de los centros más grandes del mundo para que los ciberdelincuentes compraran y vendieran datos robados y herramientas para el cibercrimen.

Esto incluía cientos de millones de credenciales de cuentas e información financiera, como números de tarjetas de crédito y débito, cuentas bancarias e información de enrutamiento, nombres de usuario y contraseñas asociadas, de las que se podía abusar para llevar a cabo ataques de apropiación de cuentas.

La plataforma tenía más de 142.000 miembros y más de 215.000 mensajes entre miembros en diciembre de 2025. Los visitantes del sitio clearnet fueron recibidos con un cartel de incautación que decía: «Todo el contenido del foro, incluidas las cuentas de los usuarios, las publicaciones, los detalles de crédito, los mensajes privados y los registros de IP, se han protegido y conservado con fines probatorios».

LeakBase es obra de un actor de amenazas que utiliza los alias en línea Chucky, beakdaz, Chuckies, Sqlrip. En informes publicados tras la clausura del foro, KELA y Investigaciones TriTrace vinculado chuky a un individuo de 33 años de Taganrog.