El antiguo cabecilla del grupo de ransomware Phobos se declara culpable – CYBERDEFENSA.MX

El ciudadano ruso Evgenii Ptitsyn, de 43 años de edad, se ha declarado culpable de los cargos relacionados con su participación en la operación de ransomware Phobos en un tribunal de EE.UU, según ha informado el Departamento de Justicia del país.

Phobos es una de las operaciones de ransomware más activas y peligrosas. Desde su nacimiento habrían atacado a más de un millar de organizaciones en todo el mundo, afectando a hospitales, escuelas, agencias gubernamentales y otras entidades. En estos siete años habrían cobrado más de 39 millones de dólares en rescates, según ha apuntado la fiscalía.

Los administradores de Phobos gestionaban un sitio web que coordinaba la venta y distribución del ransomware a sus afiliados, quienes desembolsaban 300 dólares por una clave de descifrado única tras ejecutar los ataques.

Las autoridades han señalado que el ciberdelincuente controlaba monederos de criptomonedas que recaudaban miles de esos pagos, recibiendo el 25 % de las comisiones por la clave de descifrado y, en ocasiones, una parte de los beneficios del rescate.

«Ptitsyn y otros fueron responsables de docenas de ataques de ransomware contra víctimas estadounidenses, incluidas empresas de atención médica, hospitales, instituciones educativas y proveedores de servicios esenciales», han recogido los fiscales federales de EE.UU en un acuerdo de culpabilidad rubricado con el pirata informático.

Como parte de dicho acuerdo, Ptitsyn ha aceptado perder 1,77 millones de dólares en activos y pagar al menos 39,3 millones de dólares en restitución a las víctimas, mientras que los fiscales federales han retirado varios cargos. No obstante, el ruso podría enfrentarse a una condena de 20 años en prisión.

Más detenciones

Policías y autoridades de varios países, bajo la coordinación de Europol, llevan años desplegando la ‘Operación Aether’, cuyo objetivo es desmantelar la infraestructura y encontrar a los miembros de la mencionada banda de ransomware.

La investigación a largo plazo actúa en tres frentes: la identificación de los desarrolladores del malware, la localización de afiliados u operadores que ejecutan los ataques y el desmantelamiento de servidores, comunicaciones y herramientas usadas por el grupo.

La detención más reciente fue en febrero. Un hombre de 47 años, cuyo nombre no se hizo público, fue arrestado en el sur de Polonia, en una operación coordinada por las unidades policiales de Katowice y Kielce. Las fuerzas del orden requisaron su domicilio y revisaron su equipo informático. No obstante, en esta ocasión se trataba de un mero colaborador, no un cabecilla del grupo, que podría pasar 5 años de cárcel.

Asimismo, la Operación Aether también tuvo reflejo hace un año en Phuket, Tailandia, con la desarticulación de 8base, que usaba este ransomware, y la incautación de más de 100 servidores usados por la red.

Un ciudadano armenio se declara culpable de los ataques de ransomware Ryuk

Un ciudadano armenio que fue extraditado de Ucrania a Estados Unidos el año pasado. se declaró culpable a participar en una serie de ataques en 2019 y 2020 que involucraron el ransomware Ryuk, dijo el jueves el Departamento de Justicia.

Karen Serobovich Vardanyan se declaró culpable de fraude informático y conspiración para cometer fraude y extorsión. Acordó pagar casi 1,2 millones de dólares en restitución y enfrenta hasta 15 años de cárcel.

El hombre de 34 años admitió haber participado en delitos cibernéticos desde noviembre de 2019 hasta abril de 2020, cuando él y sus cómplices implementaron el ransomware Ryuk contra tres organizaciones con sede en EE. UU. mientras vivían en Ucrania y Rusia.

Las víctimas de Vardanyan incluyen una empresa con sede en Michigan que pagó un rescate de casi 1,2 millones de dólares en enero de 2020, una empresa de tecnología con sede en Watsonville, Oregón, que fue atacada en diciembre de 2019 y una escuela con sede en Texas violada en febrero de 2020.

Los fiscales acusaron previamente a Vardanyan y sus co-conspiradores (los ciudadanos ucranianos Oleg Nikolayevich Lyulyava y Andrii Leonydovich Prykhodchenko, y el ciudadano armenio Levon Georgiyovych Avetisyan) de acceder ilegalmente a redes informáticas para implementar el ransomware Ryuk en cientos de servidores y estaciones de trabajo comprometidos entre marzo de 2019 y septiembre de 2020.

El ransomware Ryuk prevaleció en 2019 y 2020, infectando a miles de víctimas en todo el mundo en el sector privado, municipios estatales y locales, distritos escolares locales e infraestructura crítica, incluida una ola de ataques a hospitales de EE. UU.

Las víctimas de los ataques de ransomware Ryuk incluyen el Hollywood Presbyterian Medical Center, Universal Health Services, Electronic Warfare Associates, una empresa de agua de Carolina del Norte y varios periódicos estadounidenses.

Los operadores de ransomware Ryuk extorsionaron a las empresas víctimas exigiendo pagos de rescate en Bitcoin a cambio de claves de descifrado. Los funcionarios del Departamento de Justicia dijeron que Vardanyan y sus cómplices recibieron alrededor de 1.160 bitcoins (valorados en más de 15 millones de dólares en ese momento) en pagos de rescate de las empresas víctimas.

Vardanyan, como parte de su declaración de culpabilidad, también reconoció que su condena tendrá consecuencias migratorias que resultarán en su expulsión de Estados Unidos después de cumplir su condena.

El Tribunal de Distrito de los Estados Unidos para el Distrito de Oregón aún no ha programado su sentencia.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Miembro del grupo de ransomware Conti se declara culpable y enfrenta hasta 20 años de prisión

Ex miembro de Conti desde hace mucho tiempo, un grupo de ransomware que atacó a más de 1000 organizaciones en todo el mundo antes de disolverse en 2022, se declaró culpable de participar en algunos de esos ataques en un tribunal federal el miércoles, dijo el Departamento de Justicia.

Oleksii Oleksiyovych Lytvynenko, también conocido como Alexsey Alexseevich Litvinenko, admitió que se unió al prolífico grupo de cibercrimen en septiembre de 2021 y tenía datos sobre 12 víctimas, incluidas ocho con sede en Estados Unidos. Según los funcionarios, el hombre de 44 años dijo al tribunal que desarrolló malware que Conti utilizó en algunos de sus ataques.

«El acusado y sus conspiradores utilizaron el ransomware Conti para aterrorizar a personas y empresas en Estados Unidos y en todo el mundo, causando millones de dólares en daños», dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la división penal del Departamento de Justicia.

Lytvynenko y sus cómplices utilizaron el ransomware para atacar a más de 1.000 víctimas en todo el mundo, atrapando víctimas en 47 estados, Washington, Puerto Rico y alrededor de 31 países, según el Departamento de Justicia. El FBI estima que Conti extorsionó a las víctimas por más de 150 millones de dólares en pagos de rescate.

El ciudadano ucraniano se declaró culpable de conspiración para cometer fraude electrónico y enfrenta hasta 20 años de prisión al momento de su sentencia, que está programada para el 10 de septiembre.

Lytvynenko fue arrestado en Irlanda en julio de 2023, extraditado a Estados Unidos en octubre de 2025 y permanece bajo custodia federal en Tennessee, donde se encuentran al menos tres de sus víctimas. Salió de Ucrania en 2022 y obtuvo un estatus de protección temporal en Irlanda, residiendo en Cork en el momento de su arresto.

Los fiscales dijeron que Lytvynenko y sus cómplices extorsionaron alrededor de 634.000 dólares en Bitcoin a dos víctimas en Tennessee, incluida una entidad gubernamental no revelada que resultó en el compromiso de un departamento del sheriff, servicios médicos de emergencia locales y un departamento de policía local. Según una acusación que se hizo pública el otoño pasado, Lytvynenko y sus cómplices también filtraron datos que robaron de otra víctima de Tennessee después de que se negó a pagar una demanda de rescate de 3 millones de dólares.

Cuatro de los presuntos cómplices de Lytvynenko (Maksim Galochkin, Maksim Rudenskiy, Mikhail Mikhailovich Tsarev y Andrey Yuryevich Zhuykov) fueron acusado en 2023 en el mismo tribunal federal por delitos relacionados con su presunta participación en los ataques de Conti de 2020 a 2022.

Las autoridades dijeron que Lytvynenko participó en delitos cibernéticos después de que Conti se disolviera y sus miembros se dividieran en nuevos grupos, y agregaron que «estaba dormido pero al alcance de una computadora portátil abierta que ejecutaba Cobalt Strike» en el momento de su arresto.

En un momento, Conti estuvo entre los grupos de ransomware más prolíficos a nivel mundial, lo que afectó a cientos de proveedores de infraestructura crítica, al gobierno de Costa Rica en 2022 y, en última instancia, llevó al Departamento de Estado a ofrecer una recompensa de 10 millones de dólares por información relacionada con los líderes de Conti. El grupo fue notoriamente resistente, se recuperó con nueva infraestructura y alcanzó nuevos objetivos después de que una filtración masiva expusiera chats entre los miembros del grupo en 2022.

Conti se disolvió más tarde ese año, pero los miembros del grupo en cirílico cambiaron su nombre a tres subgrupos: Zeon, Black Basta y Quantum, que rápidamente pasó a llamarse Royal, antes de volver a llamarse BlackSuit en 2024.

«La declaración de culpabilidad de Lytvynenko es un paso importante para responsabilizar a los ciberdelincuentes por el daño que infligen a las víctimas en todo el mundo», dijo Brett Leatherman, subdirector de la división cibernética del FBI, en un comunicado. «Lytvynenko se benefició del miedo y la coerción, conspirando para utilizar el ransomware Conti para extorsionar a las víctimas y robar sus datos».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El exnegociador del ransomware DigitalMint se declara culpable de plan de extorsión

Un hombre del sur de Florida se declaró culpable de conspirar con múltiples afiliados de ransomware para cometer ataques y extorsionar a las mismas empresas estadounidenses que representó como negociador de ransomware para DigitalMint en 2023, dijo el lunes el Departamento de Justicia.

Angelo John Martino III compartió información confidencial sobre las posiciones de negociación interna de las organizaciones víctimas y los límites de las pólizas de seguro que obtuvo de su trabajo como negociador de ransomware para obtener el pago máximo de rescate para él y otros afiliados de BlackCat, según su acuerdo de declaración de culpabilidad.

Cinco de las víctimas de Martino contrataron a DigitalMint, que asignó al hombre de 41 años para llevar a cabo negociaciones sobre ransomware en nombre de sus clientes, una posición poco común que aprovechó para jugar en ambos lados. DigitalMint, que no está acusada de ningún conocimiento o participación en los crímenes, despidió a Martino el día después de que el Departamento de Justicia informara a la empresa que lo estaban investigando en abril de 2025.

Las cinco víctimas con sede en EE. UU. que contrataron a DigitalMint y, sin saberlo, recurrieron a Martino para supuestamente llevar a cabo negociaciones de ransomware con él y sus co-conspiradores incluyen una organización sin fines de lucro y empresas de las industrias hotelera, de servicios financieros, minorista y médica. Las cinco víctimas pagaron un rescate.

Los fiscales dijeron anteriormente que Martino ayudó a los cómplices a extorsionar un total de 75,3 millones de dólares en pagos de rescate, incluido un pago de casi 26,8 millones de dólares de la organización sin fines de lucro no identificada y un pago de casi 25,7 millones de dólares de la compañía de servicios financieros no identificada.

Martino también admitió haber conspirado con Kevin Tyler Martin, otro exnegociador de ransomware en DigitalMint, y Ryan Clifford Goldberg, exgerente de respuesta a incidentes en Sygnia, para implementar el ransomware BlackCat, también conocido como ALPHV, contra cinco empresas estadounidenses más entre abril y noviembre de 2023.

Goldberg y Martin se declararon culpables en diciembre de participar en una serie de ataques de ransomware y su sentencia está programada para el 30 de abril.

“Los clientes de Angelo Martino confiaron en él para responder a las amenazas de ransomware y ayudar a frustrarlas y remediarlas en nombre de las víctimas”, dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la División Penal del Departamento de Justicia. «En cambio, los traicionó y comenzó a lanzar él mismo ataques de ransomware ayudando a los ciberdelincuentes y dañando a las víctimas, a su propio empleador y a la propia industria de respuesta a incidentes cibernéticos».

El caso contra Martino muestra un ejemplo extremo, aunque raro, del punto más oscuro de la negociación de ransomware como práctica. Los peligros de la negociación de ransomware son excesivos y estas negociaciones de canal secundario, que en gran medida no se analizan, pueden salir mal por varias razones.

Los funcionarios compartieron una serie de charlas que Martino mantuvo con cómplices y sus víctimas que ejemplifican hasta dónde llegó para traicionar a los clientes de DigitalMint y empoderar a sus cómplices con consejos cruciales para una estrategia de negociación exitosa.

DigitalMint no respondió a una solicitud de comentarios sobre la declaración de culpabilidad de Martino.

Charlas de negociación ejemplifican los crímenes de Martino

Durante una respuesta a un incidente con una de sus víctimas, Martino le dijo a un afiliado de BlackCat que la compañía de seguros de la compañía «sólo estaba aprobando cuentas pequeñas», según su acuerdo de declaración de culpabilidad. «Sigue negando nuestras ofertas y te lo haré saber una vez que descubra el máximo[y] Quiero pagar”, añadió.

«No sabemos cómo surgió su demanda, pero estamos perdiendo dinero operativamente y todos nuestros préstamos se nos van a entregar este año al doble de las tasas de interés», dijo Martino en un chat de negociación visible para DigitalMint y la organización víctima en la industria hotelera. «Ahora podemos ofrecerle 1 millón de dólares, lo cual es una oferta muy seria».

Siguiendo las instrucciones de Martino, el cómplice de BlackCat respondió: «Bueno, puede conservarlo para las sanciones y demandas que se le presenten en caso de que lo expongamos. El tiempo corre, sabemos cuánto puede pagar. Comuníquese con su seguro. También sabemos de ellos. Deje de perder el tiempo».

La empresa víctima finalmente pagó un rescate por valor de casi 16,5 millones de dólares en ese momento para recibir un descifrador y el compromiso de la filial de BlackCat de no publicar datos robados. Las otras dos víctimas que Martino representó a través de DigitalMint en ese momento pagaron 6,1 millones de dólares y 213.000 dólares de rescate por compromisos similares.

“Las víctimas de ransomware acudieron a este acusado en busca de ayuda, y él las vendió desde adentro”, dijo en un comunicado Jason A. Reding Quiñones, fiscal federal para el Distrito Sur de Florida.

Martino recibió una parte de los pagos del ransomware por su participación en la conspiración.

Las autoridades han confiscado 10 millones de dólares en activos y carteras de criptomonedas controladas por Martino. Las autoridades confiscaron varios vehículos, un camión de comida y un barco pesquero de lujo de 29 pies que obtuvo con las ganancias de sus delitos.

Los funcionarios también confiscaron dos propiedades propiedad de Martino en Nokomis, Florida, incluida una casa frente a la bahía con un valor estimado de 1,68 millones de dólares y una segunda casa unifamiliar con un valor estimado de 396.000 dólares.

Martino se entregó en marzo a los alguaciles estadounidenses en Miami y fue liberado con una fianza de 500.000 dólares.

«El FBI trabaja todos los días para desmantelar el ecosistema de ransomware», dijo en un comunicado Brett Leatherman, subdirector de la División Cibernética del FBI. «Eso incluye detener a facilitadores clave como Angelo Martino, quien abusó de la confianza depositada en él como negociador del sector privado al colaborar con delincuentes de ransomware».

ALPHV/BlackCat era un notorio grupo de ransomware y extorsión vinculado a una serie de ataques a proveedores de infraestructura crítica. La variante de ransomware apareció por primera vez a finales de 2021 y luego se utilizó en decenas de ataques a organizaciones del sector de la salud.

El grupo detrás de la cepa de ransomware también se atribuyó la responsabilidad del ataque de febrero de 2024 a la filial de UnitedHealth Group, Change Healthcare, que pagó un rescate de 22 millones de dólares y se convirtió en la mayor filtración de datos de atención médica registrada, comprometiendo los datos de alrededor de 190 millones de personas.

Martino se declaró culpable de conspiración para obstruir, retrasar o afectar el comercio o el movimiento de cualquier artículo o mercancía en el comercio mediante extorsión. Se enfrenta a hasta 20 años de prisión federal y su sentencia está prevista para el 9 de julio.

Puede leer el acuerdo de culpabilidad de Martino a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un escocés se declara culpable del ataque que creó la notoriedad de Scattered Spider

Un líder central del subconjunto de hackers de The Com, responsable de una serie de ataques de phishing y robos de criptomonedas de alto perfil desde septiembre de 2021 hasta abril de 2023, se declaró culpable de cargos federales, dijo el viernes el Departamento de Justicia.

Tyler Robert Buchanan de Dundee, Escocia, se declaró culpable hasta conspiración para cometer fraude electrónico y robo de identidad agravado. El joven de 24 años fue arrestado por la policía española en Palma en 2024 cuando intentaba abordar un vuelo chárter a Nápoles, Italia.

Buchanan ha estado bajo custodia federal desde abril de 2025 y enfrenta hasta 22 años de prisión federal en su sentencia, que está programada para el 21 de agosto.

El ciudadano británico y sus cómplices, incluido Noah Michael Urban, que fue sentenciado a 10 años de prisión federal el año pasado, recopilaron miles de credenciales mediante phishing y robaron más de 8 millones de dólares en criptomonedas de residentes estadounidenses mediante ataques de intercambio de SIM.

Las víctimas incluyeron personas y empresas de alto patrimonio neto en los sectores de entretenimiento, telecomunicaciones, tecnología, subcontratación de procesos comerciales, TI, nube y moneda virtual, dijeron los funcionarios.

Buchanan y sus co-conspiradores formaban parte de un subconjunto agresivo de The Com acuñó Scattered Spider. Si bien The Com y sus filiales no operan con líderes formales en el sentido tradicional, Buchanan jugó un papel crucial en la operación, según Allison Nixon, directora de investigación de la Unidad 221B.

“[Buchanan] Fue el pegamento que mantuvo unida a esta pandilla. Su éxito en acabar con los ahorros de las víctimas lo convirtió en un objetivo tanto para las fuerzas del orden como para las bandas rivales Com”, dijo Nixon a CyberScoop.

“[Buchanan] es parte de una generación anterior que surgió de ciertos servidores de juegos tóxicos antes de la pandemia. La gente de esta generación aprendió a hackear para robar nombres de usuario vanidosos y acosar a niños antes de usarlo para robar los ahorros de la gente”, añadió.

Las autoridades federales presentaron cargos contra cinco personas con vínculos con el equipo de cibercrimen Scattered Spider en 2024. Los presuntos cómplices de Buchanan y Urban, Ahmed Hossam Eldin Elbadawy, Evans Onyeaka Osiebo y Joel Martin Evans, aún enfrentan cargos en el caso, dijeron los funcionarios.

Nixon elogió a las fuerzas del orden por actuar con decisión para arrestar a Buchanan durante un breve período de oportunidad mientras viajaba internacionalmente.

«Los miembros de la COM están obsesionados con los jets privados y las vacaciones en el extranjero, y los federales les quitaron ese sueño con un arresto», dijo.

La táctica, que los funcionarios estadounidenses también utilizan contra los ciberdelincuentes rusos, funciona porque la mayoría de los países están dispuestos a apoyar el arresto de delincuentes extranjeros, manteniéndolos así fuera de sus respectivas jurisdicciones, dijo Nixon.

«Como extranjero, se encontró en una situación legal más débil que si fuera arrestado en su país, y los casos que siguen esta táctica tienden a tener sentencias muy largas», añadió. «La conclusión para los miembros del Com que observan este caso es que los criminales extranjeros asociados con la violencia son la clase más baja en todos los países. Y eso es lo que son los miembros del Com cuando viajan».

El Departamento de Justicia dijo que Buchanan y sus cómplices defraudaron al menos a una docena de empresas y a sus empleados en todo Estados Unidos. Un dispositivo digital que la policía encontró en su residencia en abril de 2023 contenía datos personales de numerosos individuos y empresas víctimas, según su acuerdo de declaración de culpabilidad.

No está claro qué ocurrió entre esa búsqueda en abril de 2023 en Escocia y su arresto en junio de 2024 en una ciudad turística de la isla española de Mallorca. Además, su acuerdo de declaración de culpabilidad no incluye la totalidad de sus presuntos delitos.

Buchanan atrajo mucha atención y coordinó con éxito muchos ataques antes de que una pandilla rival Com supuestamente irrumpiera en su casa y usara un soplete contra él para obtener claves criptográficas adicionales en su poder, según Nixon.

Tras su arresto, la policía española dijo que Buchanan había obtenido el control de bitcoins por valor de más de 27 millones de dólares en ese momento.

Si bien los primeros líderes de Scattered Spider han sido arrestados o sentenciados por sus crímenes, otros han desempeñado esos roles con un impacto aún más excepcional.

El Com ha crecido hasta contar con miles de miembros, generalmente entre 11 y 25 años, divididos en tres subconjuntos principales que el FBI describe como Hacker Com, In Real Life Com y Extortion Com.

Los actos delictivos cometidos por estas múltiples redes interconectadas incluyen aplastamiento, extorsión y sextorsión de menores, producción y distribución de material de abuso sexual infantil, delitos violentos y varios otros delitos cibernéticos.

Puede leer la acusación contra Buchanan y algunos de sus cómplices a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Negociador de ransomware se declara culpable de ayudar a los ataques de BlackCat en 2023 – CYBERDEFENSA.MX

Una tercera persona que trabajaba como negociador de ransomware se declaró culpable de realizar ataques de ransomware contra empresas estadounidenses en 2023.

Ángel Martínde 41 años, de Land O’Lakes, Florida, se asoció con los operadores del ransomware BlackCat a partir de abril de 2023 para ayudar a la banda de delitos electrónicos a extraer cantidades más altas como rescate.

«Trabajando como negociador en nombre de cinco víctimas diferentes de ransomware, Martino proporcionó a los atacantes de BlackCat información confidencial sobre la posición negociadora y la estrategia de los clientes de su empresa sin el conocimiento o permiso de los clientes o de su empleador», dijo el Departamento de Justicia de EE.UU. (DoJ) dicho en un anuncio del lunes.

La información, que incluía los límites de la póliza de seguro de las víctimas y las posiciones de negociación interna, maximizó los rescates que debían pagar. Martino recibió una compensación económica a cambio de proporcionar los detalles.

Martino, quien fue acusado el mes pasado, también admitió haber colaborado con otros dos respondedores de incidentes, Ryan Goldberg y Kevin Martin, para implementar con éxito el ransomware BlackCat contra múltiples víctimas en los EE. UU. entre abril de 2023 y noviembre de 2023. Martino y Martin trabajaron para DigitalMint, mientras que Goldberg era gerente de respuesta a incidentes para la empresa de ciberseguridad Sygnia.

Ciberseguridad

En un caso, los acusados ​​extorsionaron con éxito a una víctima por aproximadamente 1,2 millones de dólares en Bitcoin, y luego dividieron las ganancias ilícitas entre ellos y lavaron los fondos a través de diversos medios. En total, las autoridades confiscaron 10 millones de dólares en activos de Martino, incluida moneda digital, vehículos, un camión de comida y un barco de pesca de lujo.

Martino se ha declarado culpable de un cargo de conspiración para obstruir, retrasar o afectar el comercio o el movimiento de cualquier artículo o mercancía en el comercio mediante extorsión. Está previsto que sea sentenciado el 9 de julio de 2026 y enfrenta una pena máxima de 20 años de prisión.

Martin y Goldberg se declararon culpables del crimen en diciembre de 2025 y se espera que sean sentenciados a finales de este mes. Al igual que Martino, a ambos individuos se les podría imponer una pena de cárcel de hasta 20 años.

«Los clientes de Angelo Martino confiaron en él para responder a las amenazas de ransomware y ayudar a frustrarlas y remediarlas en nombre de las víctimas», dijo el Fiscal General Adjunto A. Tysen Duva de la División Penal del Departamento de Justicia. «En cambio, los traicionó y comenzó a lanzar él mismo ataques de ransomware ayudando a los ciberdelincuentes y dañando a las víctimas, a su propio empleador y a la propia industria de respuesta a incidentes cibernéticos».

Trabajador tecnológico de Carolina del Norte declarado culpable de ataque interno y obteniendo un rescate de 2,5 millones de dólares

Un hombre de 27 años de Carolina del Norte fue encontrado culpable de seis cargos de extorsión por una serie de delitos que cometió mientras trabajaba como contratista de análisis de datos para una empresa de tecnología internacional con sede en DC, dijo el jueves el Departamento de Justicia.

Cameron Nicholas Curry, también conocido como “Loot”, robó una gran cantidad de datos corporativos, incluida información confidencial sobre empleados y compensaciones, que utilizó para extorsionar a su empleador, según registros judiciales. Curry finalmente se llevó aproximadamente 2,5 millones de dólares de la organización víctima en enero de 2024.

El ataque interno subraya los riesgos inconmensurables que las empresas aceptan cuando los empleados o contratistas asignados a puestos por una empresa de contratación externa, como fue el caso de Curry, pueden acceder a datos confidenciales en una computadora portátil propiedad de la empresa. Los funcionarios no nombraron la empresa.

Curry utilizó su acceso a la red de la empresa para eliminar datos corporativos con fines de extorsión mientras trabajaba para la empresa entre agosto y diciembre de 2023. Inmediatamente después de su último día de empleo en la empresa, Curry comenzó a enviar correos electrónicos amenazantes a sus empleados y exigió un rescate para no filtrar ni destruir los datos.

Los funcionarios dijeron que envió más de 60 correos electrónicos a varios empleados y ejecutivos durante un período de seis semanas, amenazando con revelar los datos de nómina de la compañía, alegando que mostraban una importante desigualdad salarial en toda la fuerza laboral. En esos correos electrónicos, Curry enmarcó el ataque de extorsión por robo de datos como un esfuerzo por implementar la transparencia salarial.

«Loot y nuestros socios tienen como objetivo garantizar que todos reciban el pago correspondiente, brindando a los empleados la influencia que merecen y al mismo tiempo cumpliendo con las regulaciones del gobierno federal sobre actos protegidos», escribió Curry en uno de los correos electrónicos, según la acusación.

Curry incluyó archivos adjuntos en los correos electrónicos que contenían capturas de pantalla de hojas de cálculo que enumeraban la información de identificación personal de los empleados de la empresa. Los funcionarios dijeron que también advirtió a la compañía que proporcionaría a los empleados instrucciones sobre cómo abordar la discriminación salarial a través de la mediación, la Comisión de Igualdad de Oportunidades en el Empleo o una demanda colectiva.

Algunos de los correos electrónicos de extorsión se volvieron personales, incluida una afirmación de que una persona del equipo legal no recibía una bonificación, mientras que la mayoría de los empleados en puestos de alto nivel sí recibían bonificaciones. Curry también amenazó con informar la violación a la Comisión de Bolsa y Valores, citando reglas que requieren que las empresas públicas revelen rápidamente los ciberataques.

La empresa que cotiza en bolsa notificó al FBI sobre la infracción el 14 de diciembre de 2023 y pagó la demanda de rescate de Curry casi un mes después.

Múltiples errores de seguridad operativa ayudaron a las autoridades a identificar y construir un caso contra Curry con bastante rapidez. Usó datos personales y verificables para establecer una nueva cuenta de Coinbase, y dos de las tarjetas de débito vinculadas a la cuenta que Curry estableció para recibir un rescate pertenecían a su madre y su hermana.

Las autoridades registraron el apartamento, los dispositivos digitales y el vehículo de Curry en Charlotte, Carolina del Norte, pocas semanas después de que se pagara el rescate. Fue arrestado y puesto en libertad bajo fianza a finales de enero de 2024.

Los funcionarios dijeron que Curry inició su plan de extorsión después de enterarse de que su contrato con la empresa no sería renovado. Se enfrenta a hasta 12 años de prisión en el momento de la sentencia.

Puede leer la acusación completa a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El líder del ransomware Phobos se declara culpable y enfrenta hasta 20 años de prisión

El ciudadano ruso Evgenii Ptitsyn. se declaró culpable para dirigir el equipo de ransomware Phobos que extorsionó más de 39 millones de dólares a más de 1.000 víctimas en todo el mundo, dijo el Departamento de Justicia el miércoles.

Ptitsyn asumió un papel de liderazgo en el grupo de ransomware Phobos en enero de 2022, pero sus actividades delictivas comenzaron en abril de 2019, según registros judiciales. Continuó liderando el sindicato del cibercrimen hasta mayo de 2024, cuando fue arrestado en Corea del Sur. Ptitsyn fue extraditado a Estados Unidos en noviembre de 2025.

Los fiscales federales retiraron múltiples cargos contra Ptitsyn como parte de un acuerdo de culpabilidad que firmó el mes pasado. Se enfrenta a hasta 20 años de prisión por conspiración para fraude electrónico.

Ptitsyn acordó perder 1,77 millones de dólares en activos y debe pagar al menos 39,3 millones de dólares en restitución, lo que representa el monto total de las pérdidas de sus víctimas.

El hombre de 43 años se declaró culpable de participar en un plan global de ransomware con cómplices a partir de noviembre de 2020. Ptitsyn y sus presuntos asociados distribuyeron el ransomware Phobos a otros cómplices que irrumpieron en las redes de las víctimas, a menudo con credenciales robadas, para robar y cifrar datos, que utilizaron para extorsionar a las víctimas a cambio de pagos.

Los administradores del ransomware Phobos operaban un sitio para coordinar la venta y distribución del ransomware Phobos a los cómplices. Los afiliados que atacaron con éxito a las víctimas con el ransomware pagaron 300 dólares a los administradores por una clave de descifrado única.

Ptitsyn controlaba múltiples carteras de criptomonedas que recibían miles de tarifas de claves de descifrado de afiliados que utilizaban Phobos para extorsionar a las víctimas. Recibió el 25% del pago de la clave de descifrado y, en ocasiones, recibió una parte de los pagos del ransomware.

«Ptitsyn y otros fueron responsables de docenas de ataques de ransomware contra víctimas estadounidenses, incluidas empresas de atención médica, hospitales, instituciones educativas y proveedores de servicios esenciales», dijeron los fiscales federales en una estipulación de hechos en su acuerdo de declaración de culpabilidad.

Las víctimas del ransomware Phobos pagaron una cantidad colectiva de 30 millones de dólares en rescates, según el valor en el momento del pago, según registros judiciales. Las víctimas también sufrieron pérdidas de al menos 9,3 millones de dólares por los ataques del ransomware Phobos, incluida una institución educativa estadounidense que informó pérdidas superiores a los 4 millones de dólares.

«Ptitsyn y otros miembros de la conspiración del ransomware Phobos lanzaron ataques de ransomware contra más de 1.000 víctimas en todo el mundo, incluidas al menos 890 víctimas ubicadas en los Estados Unidos», dijeron los fiscales.

Los funcionarios proporcionaron detalles sobre 15 víctimas estadounidenses anónimas que pagaron un rescate combinado de 536.000 dólares en el momento del pago. Entre las víctimas se encontraban una empresa con sede en Maryland que brindaba servicios de contabilidad y consultoría a agencias federales, un contratista de los Departamentos de Defensa y Energía con sede en Illinois y un hospital infantil en Carolina del Norte.

Puede leer los hechos ingresados ​​en los registros judiciales como parte del acuerdo de declaración de culpabilidad de Ptitsyn a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.