Un argelino acusado de gestionar dos mercados de ciberdelincuencia
Un hombre argelino conocido en línea como “SPOX” fue extraditado de España y acusado de dirigir una operación de delito cibernético en el mercado negro que, según los fiscales, defraudó a miles de víctimas y canalizó aproximadamente 900.000 dólares a través de una cuenta de criptomonedas durante un período de tres años.
Abdellah Belmili, de 26 años, hizo su comparecencia inicial el lunes en el Tribunal de Distrito de Estados Unidos para el Distrito Oeste de Nueva York en Buffalo. Se enfrenta a un cargo único de conspiración para cometer fraude bancario, que conlleva una pena máxima de 30 años de prisión.
Fue extraditado de España a principios de este mes.
Los investigadores federales dicen que Belmili supuestamente creó y administró al menos dos mercados ilícitos en línea, market0day.com y spoxy.us, que operaban de manera similar a las plataformas comerciales de comercio electrónico. Los mercados vendían credenciales financieras, kits de phishing, acceso comprometido al servidor de correo electrónico y otras herramientas utilizadas para llevar a cabo fraudes. Todas las transacciones en los sitios se realizaron en Bitcoin.
Según documentos judiciales, el FBI tuvo conocimiento de los mercados en septiembre de 2020 a través de una fuente confidencial. Los investigadores ya conocían al administrador del sitio como un prolífico creador de kits de phishing dirigidos a las principales instituciones financieras estadounidenses.
En 2020, agentes encubiertos del FBI utilizaron el mercado para comprar un kit de phishing diseñado para replicar la página de inicio de sesión de JPMorgan Chase y capturar la información personal de las víctimas. Los agentes también compraron acceso a un servidor de correo electrónico comprometido. Un tercer elemento (el acceso a un panel de control del sitio web) se pagó pero nunca se entregó, lo que provocó quejas de los clientes en el canal Telegram de Belmili.
Poco después de que surgieran esas quejas, Belmili anunció que cerraría market0day.com y redirigiría a los clientes a un nuevo sitio, spoxy.us, que describió como una “nueva tienda de SMS masivos”, que generalmente se refiere al phishing masivo a través de mensajes de texto.
El nuevo sitio utilizó la misma plantilla, combinación de colores y estructura de navegación que su predecesor y se registró utilizando la identidad robada de un residente de Texas de 77 años.
Los investigadores identificaron a Belmili mediante una combinación de investigación de código abierto, órdenes de registro y registros obtenidos de empresas financieras y de tecnología. Las primeras versiones del código de su kit de phishing contenían su nombre completo, «Dila Belmili», incrustado en la fuente junto con su identificador de Telegram y un enlace a los mercados. Las cuentas de Facebook vinculadas al alias “spox_coder” incluían “Dila Belmili (spox)” como nombre para mostrar, y los clientes habían publicado quejas sobre compras de kits de phishing directamente en su perfil.
Los registros obtenidos de Google mostraron que Belmili utilizó su cuenta de correo electrónico personal para buscar logotipos de instituciones financieras, herramientas de piratería y métodos para generar identidades y números de tarjetas de crédito falsos. La misma cuenta recibió aproximadamente 1.400 correos electrónicos que contenían información personal robada de las víctimas de kits de phishing activos dirigidos a American Express, Bank of America, Cash App, JP Morgan Chase, PayPal y Wells Fargo.
Los investigadores también descubrieron que Belmili había construido puertas traseras ocultas en los kits de phishing que vendió a otros delincuentes, lo que le permitió continuar recopilando datos de las víctimas incluso después de que los kits cambiaran de manos.
Los registros del intercambio de criptomonedas Binance mostraron aproximadamente $900,000 depositados en una cuenta registrada a nombre de Belmili entre enero de 2020 y enero de 2023. De esa cantidad, aproximadamente $760,000 se transfirieron a otras cuentas o se convirtieron en otras formas de criptomonedas, mientras que aproximadamente $41,000 se retiraron de cajeros automáticos.
En total, los investigadores identificaron aproximadamente 595 kits de phishing distintos creados por Belmili. El análisis de los datos de las víctimas exportados a páginas de Telegram y cuentas de correo electrónico vinculadas a la operación identificó aproximadamente 5.600 víctimas en los Estados Unidos e internacionalmente.
«Este acusado pensó que podía salirse con la suya defraudando a miles de víctimas con cientos de miles de dólares utilizando nombres falsos y escondiéndose detrás de un teclado para robar números de cuentas bancarias y tarjetas de crédito», dijo el fiscal federal Michael DiGiacomo en un comunicado. «Este arresto deja en claro que, independientemente de dónde opere, nuestros socios encargados de hacer cumplir la ley lo encontrarán y, cuando lo hagan, enfrentará todas las consecuencias de sus acciones».
Puede leer los documentos judiciales a continuación.








