Miembros destacados de Scattered Spider condenados en el Reino Unido a 66 meses de cárcel

Un par de jóvenes fueron condenados a 66 meses de cárcel por cometer un ciberataque al Transport for London que paralizó las operaciones de la red en 2024, el Agencia Nacional contra el Crimen del Reino Unido dijo el jueves.

Thalha Jubair y Owen Flowers fueron arrestados en sus casas en septiembre de 2025, apenas un año después del ataque, y se declararon culpables el mes pasado justo cuando estaban a punto de comenzar sus juicios. Flowers fue arrestado anteriormente en relación con el ataque de septiembre, pero fue liberado después de ser interrogado por los agentes.

Según los investigadores, Jubair y Flowers eran miembros destacados y estaban muy involucrados en Scattered Spider, un nebuloso subconjunto de hackers de The Com. Jubair, de 20 años, era un prolífico ciberdelincuente y miembro central del colectivo Unbound.

El año pasado, las autoridades estadounidenses acusaron a Jubair de participación directa y destacada en al menos 120 ataques cibernéticos, incluida la extorsión a 47 organizaciones con sede en Estados Unidos y el ataque de enero de 2025 al sistema judicial federal.

Los funcionarios dijeron que rastrearon un total combinado de al menos 89,5 millones de dólares en criptomonedas, en el momento de los pagos, hasta direcciones y servidores de Bitcoin controlados por Jubair. Dos empresas de servicios financieros pagaron a Jubair 25 millones de dólares y 36,2 millones de dólares, respectivamente, en Bitcoin entre junio y noviembre de 2023, según un denuncia penal abierta contra Jubair.

En el momento del arresto de Jubair, «era una de las cuatro personas principales que asociamos con Scattered Spider», y uno de los dos actores más importantes, dijo a CyberScoop Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike.

Jubair y Owens contaban con importantes recursos y apoyo, y “los pagos a las víctimas se reinvertían en la empresa”, dijo Allison Nixon, directora de investigación de la Unidad 221B.

El impacto duradero de la captura y encarcelamiento de Jubair y Owens sigue siendo confuso.

Las autoridades del Reino Unido insisten en que los arrestos y castigos de Jubair y Owens «detuvieron efectivamente la actividad criminal del grupo», pero agregaron que otros cibercriminales continúan usando la marca Scattered Spider en ataques más recientes.

El anuncio del jueves «representa un paso significativo para responsabilizar a dos miembros de Scattered Spider, un grupo que ha recurrido repetidamente a la extorsión de datos, ataques de intercambio de SIM y otras técnicas de ingeniería social para infiltrarse en redes y socavar servicios críticos», dijo Brett Leatherman, subdirector de la División Cibernética del FBI, en un comunicado.

El FBI también señaló, en un publicación en LinkedInque los miembros de Scattered Spider “continúan victimizando a organizaciones en todo el mundo y causando importantes daños financieros y operativos”.

Cuando Owens, que ahora tiene 18 años, fue arrestado por primera vez por el ataque a Transport for London en 2024, los investigadores dijeron que estaba “en el proceso de piratear los sistemas de las empresas de atención médica estadounidenses SSM Health Care Corporation y Sutter Health, que habían sido infiltrados y dañados”.

Las autoridades también dijeron que Jubair y Owens no cooperaron después de sus arrestos.

«Este es el mayor proceso por delitos cibernéticos jamás presentado ante los tribunales del Reino Unido y la culminación de casi dos años de arduo trabajo», dijo en un comunicado Paul Foster, jefe de la Unidad Nacional de Delitos Cibernéticos del Centro Nacional contra el Crimen.

«Scattered Spider ha sido la amenaza de cibercrimen más importante para el Reino Unido en los últimos años. A través de esta investigación, hemos desbaratado gravemente esa amenaza y hemos llevado a los principales infractores ante la justicia», añadió Foster.

A pesar de la reacción optimista de los funcionarios del Reino Unido, Nixon dijo que el castigo para Jubair y Owens es “notablemente indulgente considerando que el período de reincidencia continua duró más que la sentencia”.

Nixon espera que Estados Unidos eventualmente los extradite para enfrentar cargos adicionales. «Si eso sucede, no podrán utilizar la enfermedad mental como una escapatoria para volver a dañar a la sociedad lo antes posible», añadió.

“A nadie que trabajó en su caso le sorprendió que volvieran a delinquir, y parece que la ley no permite proteger al público de lo que todos sabían que iba a suceder”, dijo Nixon. «Sé que la narrativa de la cultura cibercriminal los glorificará, pero no lo harían si supieran la historia completa».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Exnegociador de ransomware DigitalMint que engañó a clientes sentenciado a 70 meses de cárcel

Un ex negociador de ransomware para DigitalMint fue sentenciado a 70 meses de cárcel por engañar a los clientes de su empleador y conspirar con afiliados de ransomware para extorsionar un total de 75,3 millones de dólares de cinco empresas estadounidenses a las que se le había confiado ayuda durante sus momentos de crisis extrema, dijo el jueves el Departamento de Justicia.

Angelo John Martino III compartió información confidencial que obtuvo de su trabajo como negociador de ransomware, incluidas las posiciones de negociación de las organizaciones víctimas y los límites de las pólizas de seguro, para obtener el pago máximo para él y otros afiliados de BlackCat con los que coludió en canales secundarios.

Cinco de las víctimas de Martino contrataron a DigitalMint, que asignó al hombre de 41 años para llevar a cabo negociaciones de ransomware en nombre de sus clientes, una posición poco común que aprovechó para jugar en ambos lados, llevando a cabo efectivamente negociaciones de ransomware con él y sus cómplices.

Las cinco víctimas, todas las cuales pagaron un rescate entre abril de 2023 y septiembre de 2023, incluyen una organización sin fines de lucro que pagó un rescate de casi 26,8 millones de dólares, una empresa de servicios financieros que pagó casi 25,7 millones de dólares y una empresa hotelera que pagó casi 16,5 millones de dólares.

DigitalMint contrató al hombre del sur de Florida en 2022 después de que ya estuviera involucrado en actividades delictivas, según registros judiciales. El esposo y padre de dos niños pequeños tenía una larga trayectoria como profesional de la ciberseguridad, que se remonta al menos a 2015, con períodos anteriores en Booz Allen Hamilton, Tracepoint y TRM Labs.

Martino se entregó a los alguaciles estadounidenses en marzo, fue liberado con una fianza de 500.000 dólares y se declaró culpable en abril de conspiración para obstruir, retrasar o afectar el comercio o el movimiento de cualquier artículo o mercancía en el comercio mediante extorsión. Se enfrentaba a hasta 20 años de prisión.

Martino también admitió haber conspirado con Kevin Tyler Martin, otro exnegociador de ransomware en DigitalMint, y Ryan Clifford Goldberg, exgerente de respuesta a incidentes en Sygnia, para implementar el ransomware BlackCat, también conocido como ALPHV, contra cinco empresas estadounidenses más entre abril y noviembre de 2023.

Goldberg, Martin y Martino dividieron las ganancias de un pago de rescate de casi 1,3 millones de dólares que recibieron de una empresa médica en mayo de 2023, pero no lograron extorsionar a las otras cuatro víctimas para que realizaran un pago financiero.

Goldberg y Martin se declararon culpables en diciembre de participar en una serie de ataques de ransomware y fueron sentenciados en abril a cuatro años de prisión cada uno.

DigitalMint insiste en que no tenía conocimiento de los actos criminales de Martino. «Las acciones de Martino y sus cómplices se ocultaron deliberadamente a DigitalMint y violaron claramente los valores, las normas éticas y la ley de la empresa», dijo un portavoz de la empresa a CyberScoop en un comunicado.

La empresa también reiteró que despidió inmediatamente a Martino y suspendió su acceso a los sistemas cuando el Departamento de Justicia notificó a la empresa que lo estaba investigando en abril de 2025.

«DigitalMint mantuvo controles consistentes con los estándares de la industria, incluidas verificaciones de antecedentes y procedimientos de cumplimiento, pero Martino ocultó intencionalmente su conducta a la compañía, incluso a través de canales de comunicación separados y no autorizados que los documentos del gobierno describen como accesibles solo para Martino y los negociadores y afiliados de BlackCat», agregó el portavoz.

DigitalMint aún tiene que responder directamente a las preguntas sobre si reembolsó a sus clientes que fueron víctimas de Martino.

«No podemos discutir relaciones específicas con clientes o acuerdos de honorarios debido a obligaciones de confidencialidad», dijo el portavoz. «Seguimos comprometidos con nuestros clientes y continuaremos manteniendo una estricta confidencialidad en todos los asuntos comerciales».

El caso contra Martino muestra un ejemplo extremo, aunque raro, del punto más oscuro de la negociación de ransomware como práctica. Los peligros de la negociación de ransomware son excesivos y estas negociaciones de canal secundario, que en gran medida no se analizan, pueden salir mal por varias razones.

Las autoridades describen a Martino como un «agente doble» impulsado por la codicia

Los fiscales dijeron que Martino obtuvo una cuenta de afiliado de ALPHV que compartió con sus cómplices y recibió una parte de los pagos de ransomware por su participación en la conspiración.

Las autoridades han confiscado 10 millones de dólares en activos, incluida una casa frente a la bahía con un valor estimado de 1,68 millones de dólares, una segunda vivienda unifamiliar con un valor estimado de 396.000 dólares y carteras de criptomonedas controladas por Martino. Las autoridades también confiscaron varios vehículos, un camión de comida y un barco pesquero de lujo de 29 pies que Martino obtuvo con las ganancias de sus crímenes.

“Las víctimas de Angelo Martino compartieron relatos desgarradores de cómo sus negocios casi fueron destruidos, mientras que las personas que contrataron para ayudarlos los traicionaron con bandas de ransomware”, dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la División Penal del Departamento de Justicia. «La sentencia de hoy da cuenta del daño que Martino causó y demuestra que el Departamento de Justicia puede identificar y procesar a los ciberdelincuentes con todo el peso de la ley».

Los registros judiciales incluyen una serie de charlas que Martino mantuvo con cómplices y víctimas que ejemplifican hasta dónde llegó para traicionar a los clientes de DigitalMint y empoderar a sus cómplices con consejos cruciales para una estrategia de negociación exitosa.

Durante una respuesta a un incidente con una de sus víctimas, Martino le dijo a un afiliado de BlackCat que la compañía de seguros de la compañía «sólo estaba aprobando cuentas pequeñas», según su acuerdo de declaración de culpabilidad. «Sigue negando nuestras ofertas y te lo haré saber una vez que descubra el máximo[y] Quiero pagar”, añadió.

«No sabemos cómo surgió su demanda, pero estamos perdiendo dinero operativamente y todos nuestros préstamos se nos van a entregar este año al doble de las tasas de interés», dijo Martino en un chat de negociación visible para DigitalMint y la organización víctima en la industria hotelera. «Ahora podemos ofrecerle 1 millón de dólares, lo cual es una oferta muy seria».

Siguiendo las instrucciones de Martino, el cómplice de BlackCat respondió: «Bueno, puede conservarlo para las sanciones y demandas que se le presenten en caso de que lo expongamos. El tiempo corre, sabemos cuánto puede pagar. Comuníquese con su seguro. También sabemos de ellos. Deje de perder el tiempo».

La empresa víctima finalmente pagó un rescate por valor de casi 16,5 millones de dólares en ese momento para recibir un descifrador y el compromiso de la filial de BlackCat de no publicar datos robados. Otras dos víctimas que Martino representó a través de DigitalMint en ese momento pagaron 6,1 millones de dólares y 213.000 dólares de rescate por compromisos similares.

«Angelo Martino vendió a las mismas víctimas para las que fue contratado, entregando sus puestos de negociación confidenciales a actores de BlackCat para obtener rescates y enriquecerse», dijo Brett Leatherman, subdirector de la División Cibernética del FBI, en un comunicado.

En un memorando de sentencia, los fiscales federales describieron a Martino como un “agente doble que trabaja para maximizar el daño a sus clientes y la ganancia financiera para los ciberdelincuentes que le pagaron una parte del rescate”.

Los fiscales agregaron: «Esto no fue un crimen de oportunidad o debilidad momentánea; fue un abuso sostenido de una relación fiduciaria impulsada por un solo propósito: la codicia».

ALPHV/BlackCat, que apareció por primera vez a finales de 2021, era una variante de ransomware notoria vinculada a una serie de ataques a proveedores de infraestructura crítica. El Departamento de Justicia interrumpió BlackCat en diciembre de 2023, confiscó sitios operados por algunos de sus afiliados y dijo que el FBI desarrolló una herramienta de descifrado que ayudó a cientos de víctimas a restaurar sus sistemas y ahorrar alrededor de $99 millones en pagos de rescate en ese momento.

Está previsto que Martino regrese a la corte el 17 de septiembre para determinar el monto de la restitución ordenada en su contra por sus crímenes.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Líder del grupo disidente 764 condenado a 40 años de cárcel

Un hombre de San Antonio que explotó sexualmente a niños mientras lideraba 8884, una rama del notorio colectivo extremista violento 764, fue sentenciado a 40 años de prisión en un tribunal federal el miércoles, dijo el Departamento de Justicia.

Alexis Aldair Chávez comenzó a asociarse con 764 cuando era niño en 2022, cuando un co-conspirador le presentó a 7997, una de las muchas ramas de 764 afiliadas a la Com. La extensa red nihilista de miles de personas, típicamente de entre 11 y 25 años, busca fomentar el malestar social destruyendo la sociedad civilizada mediante la corrupción y la explotación de niños y otras poblaciones vulnerables.

El joven de 19 años, también conocido como “Zack” y “Zack8884”, intentó obligar a una niña a suicidarse y chantajeó a otra para que se automutilara, torturara animales y produjera contenido ilícito a fines de 2023, según registros judiciales. Más tarde trabajó con múltiples co-conspiradores y chantajeó a algunas de sus víctimas para obligar a otras niñas a degradarse ante la cámara y producir material de abuso sexual infantil (CSAM).

Chávez fue arrestado y ha estado detenido sin derecho a fianza desde octubre de 2024. Se declaró culpable de múltiples delitos relacionados con la explotación sexual de niños en diciembre de 2025 y enfrentó hasta 60 años de prisión por extorsión, distribución y posesión de CSAM.

«Los crímenes de Chávez revelan la explotación y manipulación despiadadas en el núcleo de grupos extremistas violentos nihilistas», dijo en un comunicado John A. Eisenberg, fiscal general adjunto para la seguridad nacional.

«Estas organizaciones atacan a los niños como parte de su misión más amplia de sembrar el terror. Estos grupos, en última instancia, buscan nada menos que la destrucción de nuestra sociedad», añadió. «La División de Seguridad Nacional utilizará todos los recursos a su disposición para identificar y procesar la criminalidad relacionada con 764 y proteger a los más inocentes entre nosotros de estos depredadores».

La acusación presentada contra Chávez en el Tribunal Federal de Distrito para el Distrito Oeste de Texas detalla una serie de crímenes horrendos que cometió con cómplices y algunas de sus víctimas.

Los fiscales dijeron que Chávez y un cómplice obligaron a una niña a cortarse la lengua y torturaron y mataron a un gato en una videollamada en vivo a fines de 2023. Él y sus cómplices también, ese mismo mes, prepararon y extorsionaron a varias otras niñas para que se autolesionaran y se degradaran ante la cámara.

Allison Nixon, directora de investigación de la Unidad 221B, dijo a CyberScoop que la sentencia es apropiada incluso si a la gente, comprensiblemente, no le gusta encarcelar a los jóvenes.

“En este espacio, un cierto perfil de personalidad predice en gran medida quién se arriesgará a una sentencia de prisión como esta: una obsesión por maximizar el daño”, dijo.

«La reincidencia después de la liberación es un gran problema. Todos los principales incidentes globales de piratería informática en el Com son cometidos por reincidentes en serie, todos obsesionados con la nocividad, algunos graduados del espacio de sextorsión 764», añadió Nixon.

Demasiadas jurisdicciones son ingenuas en la forma en que manejan los casos que involucran a miembros o asociados de la Com, permitiendo que estos delincuentes regresen a casa con padres que no los supervisan, dijo.

Los funcionarios también insistieron en esto en su reacción a la sentencia de Chávez. «Los padres necesitan saber qué hacen sus hijos en línea y deben mantenerse interesados, hacer preguntas difíciles y no caer en la trampa de creer que su hijo 'simplemente está jugando' o 'simplemente hablando con sus amigos'», dijo en un comunicado Justin R. Simmons, fiscal federal para el Distrito Oeste de Texas.

«Hay oscuridad presente en muchas personas en este mundo que no quieren nada más que ver fracasar a Estados Unidos y la civilización occidental. No hay límite para las acciones que estos individuos tomarán para lograr ese objetivo, incluida la tortura y el abuso de niños», añadió Simmons.

Chávez, a quien también se le ordenó pagar 10.000 dólares en restitución y cumplir libertad supervisada de por vida, se une a otros 764 miembros que ya cumplen largas sentencias por delitos similares. Bradley Chance Cadenhed, quien fundó 764 cuando tenía 15 años en 2021, fue arrestado ese mismo año y sentenciado a 80 años de prisión en 2023.

Cuando el FBI ejecutó una orden de allanamiento en la residencia de Chávez en julio de 2024, los fiscales dijeron que él salió por la puerta trasera y arrojó su teléfono por encima de la cerca de un vecino en un intento de ocultar pruebas.

La sentencia de Chávez se produce tras un período de intensa actividad policial, que ha dado lugar al arresto de múltiples presuntos líderes y miembros de 764. Algunos de los presuntos 764 miembros arrestados desde 2025 incluyen: Leonidas Varagiannis y Prasan Nepal, Baron Cain Martin, Tony Christopher Long, Erik Lee Madison, Zachary Sweeney y Aaron Corey.

«La verdadera rehabilitación es el mejor resultado, pero nadie sabe cómo», dijo Nixon.

«El número total de delincuentes que encajan en este perfil obsesionado por el daño es extremadamente pequeño. Darles sentencias máximas no desbordará las cárceles», añadió.

Las fuerzas del orden y los jueces tienen que ser realistas sobre lo que se necesita para prevenir la victimización de los niños, y dictar sentencias de prisión largas o de por vida logra el equilibrio adecuado entre los derechos del delincuente y la sociedad, dijo Nixon.

Los funcionarios y agentes del FBI que rastrean a estos delincuentes y reúnen pruebas sobre sus crímenes llegan a conclusiones similares.

«Nada es más aborrecible que aquellos que se aprovechan de niños y otros miembros vulnerables de nuestra sociedad y este acusado pagará un alto precio por hacer justamente eso», dijo en un comunicado Coult Markovsky, subdirector interino de la división antiterrorista del FBI.

«Esta sentencia demuestra la determinación inquebrantable del FBI de identificar, cazar, investigar y procesar a criminales como Chávez que se aprovechan de niños a través de redes violentas en línea, incluida 764, y orquestan actos horribles e indescriptibles de explotación y violencia», dijo en un comunicado Daniel Faith, agente especial a cargo de la oficina de campo del FBI en San Antonio.

«Estos depredadores utilizan las redes sociales, aplicaciones de mensajería, plataformas de juegos, salas de chat y servicios de vídeo para preparar a niños vulnerables», añadió Faith. «Mantenerse involucrado en la vida en línea de su hijo, mantener una comunicación abierta, reconocer las señales de advertencia y reportar actividades sospechosas en línea a las autoridades son fundamentales para detener a estos delincuentes».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.