Sospechoso de araña dispersa de 19 años es extraditado para enfrentar cargos de piratería informática en EE. UU. – CYBERDEFENSA.MX

Un adolescente acusado de pertenecer al grupo de hackers Araña dispersa ha sido extraditado de Finlandia para enfrentar cargos estadounidenses de conspiración, intrusión informática y fraude, el Departamento de Justicia de EE.UU. anunciado el 1 de julio.

Peter Stokesde 19 años, con doble ciudadanía estadounidense y estonia, compareció ante un tribunal federal de Chicago el 30 de junio, donde un juez ordenó su detención bajo custodia.

La policía finlandesa lo arrestó en abril mediante una Notificación Roja de Interpol, una solicitud de arresto internacional, antes de su extradición a fines de junio. Su caso es el último de una serie de arrestos dirigidos a un equipo vinculado a infracciones en casinos, minoristas y aerolíneas.

Los registros judiciales identifican a Stokes con el nombre en línea «Bouquet» y describen al menos cuatro intrusiones, la primera cuando tenía 16 años. En un caso, en mayo de 2025, los fiscales dicen que él y otros irrumpieron en un minorista de joyería de lujo, copiaron sus datos y exigieron alrededor de 8 millones de dólares en criptomonedas.

Ciberseguridad

El minorista se negó a pagar, desalojó a los intrusos y gastó al menos 2 millones de dólares en la limpieza. Según esos registros, los agentes finlandeses confiscaron dos discos duros de 2 terabytes cuando detuvieron a Stokes en el aeropuerto de Helsinki cuando intentaba abordar un vuelo a Japón.

¿Quién es la araña dispersa?

Scattered Spider no es una pandilla tradicional. Es un grupo de jóvenes dispersos, en su mayoría de habla inglesa, muchos de ellos adolescentes, repartidos por Estados Unidos, Reino Unido y Europa.

Las empresas de seguridad también lo rastrean con los nombres Octo Tempest, UNC3944 y 0ktapus. Su truco principal es simple y difícil de detener. En lugar de dañar el software, engaña a la gente.

Miembros llame al servicio de asistencia de TI de una empresa, pretenda ser un trabajador bloqueado y convenza al personal para que restablezca una contraseña o apruebe un inicio de sesión. Una vez dentro, roban archivos y amenazan con filtrarlos a menos que se les pague.

El grupo es mejor conocido por los ataques de 2023 a MGM Resorts y Caesars Entertainment, que cerraron los sistemas de casinos y hoteles de MGM. Hasta 2025, se vinculó con ataques a minoristas del Reino Unido, incluidos Marks & Spencer, Harrods y Co-op, luego a aseguradoras estadounidenses y, más tarde, a aerolíneas, un patrón que los investigadores de seguridad describen como un movimiento a través de un sector a la vez.

El Fiscal General Adjunto A. Tysen Duva dijo que el grupo ha estado involucrado en «Más de 100 intrusiones en la red, lo que resultó en más de 100 millones de dólares en pagos de rescate».

Parte de una represión más amplia

Stokes es parte de un cambio más amplio en la historia de Scattered Spider: la policía está poniendo nombres, países y fechas de corte a un equipo que durante mucho tiempo operó como identificador en salas de chat. Los casos recientes incluyen:

  • Tyler Buchanan, un escocés de 24 años que alguna vez fue descrito como cabecilla, se declaró culpable ante un tribunal estadounidense en abril de 2026 de fraude y robo de identidad. Admitió haber robado al menos 8 millones de dólares en criptomonedas a través de campañas de phishing que afectaron a empresas como Twilio y LastPass, y se enfrenta a una pena máxima legal de 22 años de prisión.
  • Noah Urban, un miembro de Florida, fue sentenciado en agosto de 2025 a 10 años y se le ordenó reembolsar alrededor de 13 millones de dólares.
  • Thalha Jubair y Owen Flowers, dos jóvenes del Reino Unido, se declararon culpables en junio de 2026 de un ataque cometido en 2024 contra Transport for London, la agencia de tránsito de la capital. Flowers también admitió haber conspirado para piratear dos sistemas de salud estadounidenses, SSM Health y Sutter Health.
Ciberseguridad

Cómo pueden defenderse las empresas

El manual ha sobrevivido a los arrestos. Mandiant informó de una pausa en los ataques vinculados al grupo después de los arrestos de 2025, y luego advirtió que otros equipos ya lo están copiando.

El punto débil es la mesa de ayuda, no el firewall, por lo que las soluciones que se mantienen son controles de identidad más estrictos antes de un reinicio y claves de inicio de sesión que el phishing no puede robar.

Un acuerdo conjunto entre EE.UU. e internacional consultivo Agrega que una vez dentro, los intrusos a menudo acechan en las herramientas de chat de una empresa y se unen a las llamadas que mantiene para responder a la infracción, observando quién los está persiguiendo.

Para los investigadores, los discos incautados en Helsinki pueden importar tanto como los cargos: los dispositivos arrebatados a un miembro a menudo conducen a otros. Se presume que Stokes es inocente y su caso aún debe ir a juicio, pero el año pasado dejó una cosa clara: ser joven, estar disperso a través de fronteras y ser bueno hablando más allá de un servicio de asistencia ya no mantiene a este equipo fuera de los tribunales.

Los legisladores reflexionan sobre las designaciones de terrorismo y los cargos de homicidio por los ataques de ransomware a hospitales

Los legisladores en una audiencia el martes exploraron formas de reforzar los castigos por los ataques de ransomware contra hospitales, posiblemente etiquetándolos como delitos más graves.

Una propuesta presentada en la audiencia del Comité de Seguridad Nacional de la Cámara de Representantes para tratar los ataques de ransomware como terrorismo es una idea con la que el Congreso ha coqueteado antes. Otra sería presionar a los fiscales para que presenten cargos de homicidio en ataques a hospitales que provocaron muertes, algo que las autoridades alemanas también consideraron alguna vez.

Una exfuncionaria cibernética de alto rango del FBI, Cynthia Kaiser, presentó ambas ideas en la audiencia, una reunión conjunta de los subcomités de Seguridad y Control Fronterizo y Ciberseguridad y Protección de Infraestructura sobre delitos cibernéticos, lo que generó preguntas e interés de los miembros.

«Creo que no hay sanciones demasiado severas para las personas que atacarían nuestro sistema de atención médica», dijo el representante de Mississippi Michael Guest, presidente del subcomité fronterizo, cuyo estado natal de Mississippi clínicas de salud cerradas tras un ataque de ransomware en febrero.

Las sugerencias surgen de un creciente enfoque por parte de los atacantes de ransomware en el sector de la atención médica, con incidentes que se duplicaron de 238 en 2024 a 460 en 2025, según Estadísticas del FBIconvirtiéndolo en el principal sector objetivo.

Kaiser, ahora vicepresidente senior del centro de investigación de ransomware Halcyon, dijo que las designaciones de terrorismo por parte de los departamentos de Estado, Tesoro y Justicia podrían dar lugar a más sanciones, restricciones de viajes y otros castigos. La orientación del Departamento de Justicia sobre cargos de homicidio podría aclarar sus autoridades, dijo.

«Parece que el lenguaje está ahí, simplemente no se ha aplicado en estas circunstancias», dijo el representante Lou Correa de California, el principal demócrata en el subpanel de Guest.

La noción de una relación más estrecha entre los ciberataques y el terrorismo es algo que tanto el Congreso como el poder ejecutivo han examinado recientemente.

El proyecto de ley de autorización de inteligencia del Senado para el año fiscal 2025 habría vinculado directamente el ransomware con el terrorismo, aunque la versión final del proyecto de ley que se convirtió en ley fue menos explícita que el texto original del Senado. El mes pasado, el Departamento del Tesoro solicitó comentarios del público sobre cómo cambiar un programa de seguro contra riesgos de terrorismo para abordar las pérdidas relacionadas con la cibernética.

A Estudio de la Universidad de Minnesota de 2023 estimó que los ataques de ransomware a hospitales fueron responsables de decenas de muertes de pacientes de Medicare. En 2020, las autoridades alemanas abrieron una investigación por homicidio negligente tras una muerte tras un ataque de ransomware, pero finalmente decidido contra los cargos.

La estrategia cibernética nacional de la administración Trump aboga por adoptar un enfoque más ofensivo hacia los piratas informáticos. Publicó una orden ejecutiva sobre cibercrimen y fraude el mismo día que publicó la estrategia. Kaiser dijo que las propuestas están en línea con esos enfoques.

Los piratas informáticos saben que sus ataques podrían acabar con vidas, dijo. «Simplemente han decidido que estas muertes son problema de otros», dijo Kaiser.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.