El antiguo cabecilla del grupo de ransomware Phobos se declara culpable – CYBERDEFENSA.MX

El ciudadano ruso Evgenii Ptitsyn, de 43 años de edad, se ha declarado culpable de los cargos relacionados con su participación en la operación de ransomware Phobos en un tribunal de EE.UU, según ha informado el Departamento de Justicia del país.

Phobos es una de las operaciones de ransomware más activas y peligrosas. Desde su nacimiento habrían atacado a más de un millar de organizaciones en todo el mundo, afectando a hospitales, escuelas, agencias gubernamentales y otras entidades. En estos siete años habrían cobrado más de 39 millones de dólares en rescates, según ha apuntado la fiscalía.

Los administradores de Phobos gestionaban un sitio web que coordinaba la venta y distribución del ransomware a sus afiliados, quienes desembolsaban 300 dólares por una clave de descifrado única tras ejecutar los ataques.

Las autoridades han señalado que el ciberdelincuente controlaba monederos de criptomonedas que recaudaban miles de esos pagos, recibiendo el 25 % de las comisiones por la clave de descifrado y, en ocasiones, una parte de los beneficios del rescate.

«Ptitsyn y otros fueron responsables de docenas de ataques de ransomware contra víctimas estadounidenses, incluidas empresas de atención médica, hospitales, instituciones educativas y proveedores de servicios esenciales», han recogido los fiscales federales de EE.UU en un acuerdo de culpabilidad rubricado con el pirata informático.

Como parte de dicho acuerdo, Ptitsyn ha aceptado perder 1,77 millones de dólares en activos y pagar al menos 39,3 millones de dólares en restitución a las víctimas, mientras que los fiscales federales han retirado varios cargos. No obstante, el ruso podría enfrentarse a una condena de 20 años en prisión.

Más detenciones

Policías y autoridades de varios países, bajo la coordinación de Europol, llevan años desplegando la ‘Operación Aether’, cuyo objetivo es desmantelar la infraestructura y encontrar a los miembros de la mencionada banda de ransomware.

La investigación a largo plazo actúa en tres frentes: la identificación de los desarrolladores del malware, la localización de afiliados u operadores que ejecutan los ataques y el desmantelamiento de servidores, comunicaciones y herramientas usadas por el grupo.

La detención más reciente fue en febrero. Un hombre de 47 años, cuyo nombre no se hizo público, fue arrestado en el sur de Polonia, en una operación coordinada por las unidades policiales de Katowice y Kielce. Las fuerzas del orden requisaron su domicilio y revisaron su equipo informático. No obstante, en esta ocasión se trataba de un mero colaborador, no un cabecilla del grupo, que podría pasar 5 años de cárcel.

Asimismo, la Operación Aether también tuvo reflejo hace un año en Phuket, Tailandia, con la desarticulación de 8base, que usaba este ransomware, y la incautación de más de 100 servidores usados por la red.

Un ciudadano armenio se declara culpable de los ataques de ransomware Ryuk

Un ciudadano armenio que fue extraditado de Ucrania a Estados Unidos el año pasado. se declaró culpable a participar en una serie de ataques en 2019 y 2020 que involucraron el ransomware Ryuk, dijo el jueves el Departamento de Justicia.

Karen Serobovich Vardanyan se declaró culpable de fraude informático y conspiración para cometer fraude y extorsión. Acordó pagar casi 1,2 millones de dólares en restitución y enfrenta hasta 15 años de cárcel.

El hombre de 34 años admitió haber participado en delitos cibernéticos desde noviembre de 2019 hasta abril de 2020, cuando él y sus cómplices implementaron el ransomware Ryuk contra tres organizaciones con sede en EE. UU. mientras vivían en Ucrania y Rusia.

Las víctimas de Vardanyan incluyen una empresa con sede en Michigan que pagó un rescate de casi 1,2 millones de dólares en enero de 2020, una empresa de tecnología con sede en Watsonville, Oregón, que fue atacada en diciembre de 2019 y una escuela con sede en Texas violada en febrero de 2020.

Los fiscales acusaron previamente a Vardanyan y sus co-conspiradores (los ciudadanos ucranianos Oleg Nikolayevich Lyulyava y Andrii Leonydovich Prykhodchenko, y el ciudadano armenio Levon Georgiyovych Avetisyan) de acceder ilegalmente a redes informáticas para implementar el ransomware Ryuk en cientos de servidores y estaciones de trabajo comprometidos entre marzo de 2019 y septiembre de 2020.

El ransomware Ryuk prevaleció en 2019 y 2020, infectando a miles de víctimas en todo el mundo en el sector privado, municipios estatales y locales, distritos escolares locales e infraestructura crítica, incluida una ola de ataques a hospitales de EE. UU.

Las víctimas de los ataques de ransomware Ryuk incluyen el Hollywood Presbyterian Medical Center, Universal Health Services, Electronic Warfare Associates, una empresa de agua de Carolina del Norte y varios periódicos estadounidenses.

Los operadores de ransomware Ryuk extorsionaron a las empresas víctimas exigiendo pagos de rescate en Bitcoin a cambio de claves de descifrado. Los funcionarios del Departamento de Justicia dijeron que Vardanyan y sus cómplices recibieron alrededor de 1.160 bitcoins (valorados en más de 15 millones de dólares en ese momento) en pagos de rescate de las empresas víctimas.

Vardanyan, como parte de su declaración de culpabilidad, también reconoció que su condena tendrá consecuencias migratorias que resultarán en su expulsión de Estados Unidos después de cumplir su condena.

El Tribunal de Distrito de los Estados Unidos para el Distrito de Oregón aún no ha programado su sentencia.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un tribunal federal declara ilegal la orden ejecutiva de Trump centrada en las elecciones

Un juez federal de Massachusetts anuló secciones importantes de una orden ejecutiva de la administración Trump que habría restringido las boletas por correo a través del Servicio Postal de EE. UU. y habría requerido que los estados adoptaran listas de votantes aprobadas a nivel federal.

El decisión El jueves, la jueza Indira Talwani del Tribunal de Distrito de Massachusetts determinó que esas partes de la orden eran inconstitucionales, al tiempo que declaró legalmente no vinculante otra sección que ordena a las agencias federales de aplicación de la ley investigar y procesar a los funcionarios estatales y locales que incumplan.

Talwani escribió que la Constitución de Estados Unidos otorga poderes a los estados y al Congreso en diferentes roles pero “no otorga al presidente ningún poder específico sobre las elecciones”.

Si bien la Casa Blanca ha citado como justificación la Ley Help America Vote (HAVA) de 2002 y las leyes electorales de la era de los derechos civiles, Talwani encontró que esas leyes no autorizan al gobierno a regular las prácticas estatales de registro de votantes.

“En particular, en ninguna parte de HAVA el Congreso prescribe quién debe ser incluido en las listas de votantes estatales”, escribió Talwani. «Además, ni en HAVA ni en ningún otro estatuto federal el Congreso autoriza al gobierno federal a crear su propia base de datos de votación. En cambio, el Congreso, de conformidad con la Constitución, ha dejado esa autoridad solo a los estados».

Talwani también se negó a destituir al presidente Trump y al secretario de Comercio, Howard Lutnick, como acusados ​​nombrados en la demanda, rechazando el argumento de la administración de que el tribunal no podía regular o inmiscuirse en la autoridad constitucional del presidente “en el desempeño de sus deberes oficiales”.

“Contrariamente a lo que afirman los demandados, la acción presidencial no es inherentemente irrevisable”, escribió Talwani.

La orden, emitida en marzo, instruye al secretario de Seguridad Nacional, al director de los Servicios de Inmigración y Ciudadanía de Estados Unidos y al comisionado de la Administración de la Seguridad Social a compilar listas de votantes estadounidenses para cada estado, incluido su supuesto estatus de ciudadanía.

Para elaborar las listas, las agencias se basarían en la controvertida base de datos de Verificación Sistémica de Derechos de Extranjeros (SAVE, por sus siglas en inglés) que el DHS ha estado construyendo durante la administración Trump, así como en los registros federales de ciudadanía y naturalización del Seguro Social y.

Esas listas luego se enviarían a los estados, la mayoría de los cuales ya han rechazado esfuerzos similares de la administración Trump para controlar el registro de votantes. La orden ordena al Departamento de Justicia que investigue y procese a los funcionarios electorales estatales y locales que emitan boletas a votantes no elegibles.

La orden también requiere que las boletas por correo se envíen en sobres especiales con códigos de barras para su seguimiento. Fundamentalmente, exige que los estados proporcionen listas de votantes elegibles para votar por correo y amenaza con negar las papeletas a los estados que se nieguen. También afirma que el fiscal general tiene derecho a retener fondos federales de los estados que no cumplan.

Talwani descubrió que los estados han demostrado que ya cuentan con un riguroso proceso de registro y verificación de votantes para garantizar que los no ciudadanos y otros votantes no elegibles no puedan votar en las elecciones estadounidenses, y cuentan con leyes para investigar y procesar a quienes lo hagan.

Los abogados del poder ejecutivo argumentaron que la orden era simplemente una directiva federal interna que no obstaculiza a las autoridades estatales. Pero Talwani señaló que estados como Connecticut ya estaban retirando personal de actividades críticas, como la traducción de materiales electorales requeridos por la Ley de Derecho al Voto, para desarrollar planes de cumplimiento de la orden.

Casi la mitad de los estados en la demanda ya han comprado boletas por correo para este ciclo electoral que no cumplen con los estándares de diseño y sobres del Servicio Postal.

A pesar de una serie de pérdidas en los tribunales y el Congreso, la Casa Blanca ha seguido ejerciendo una amplia autoridad sobre la forma en que los estados y localidades administran las elecciones.

El Departamento de Justicia ha demandado a decenas de estados para obligarlos a entregar datos confidenciales de los votantes. En los 10 casos decididos hasta ahora, los estados han ganado todos.

En sus opiniones, los jueces citaron la falta de autoridad inherente del poder ejecutivo para crear listas de votantes estatales. Otros acusaron al Departamento de Justicia de hacer un mal uso de las leyes de la era de los derechos civiles diseñadas para proteger a los votantes negros y minoritarios, creando una base de datos “poco confiable” que privaría de sus derechos a los votantes legítimos.

El fallo de Massachusetts llega a la misma conclusión: Talwani escribe que “está claro que las agencias federales encargadas de compilar las Listas de Ciudadanos Confirmados carecen de la capacidad de crear listas completas y precisas de los ciudadanos estadounidenses que residen en cada estado”.

El miércoles, Trump canceló una ceremonia de firma de un proyecto de ley de vivienda bipartidista en un intento de presionar a los republicanos del Congreso para que aprobaran la Ley SAVE America, que implementaría muchos de los mismos cambios en las elecciones estadounidenses. En una publicación de Truth Social, Trump dijo que consideraba la aprobación del proyecto de ley como una “emergencia nacional”.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

El tribunal declara ilegal la base de datos SAVE y ordena su desmantelamiento

Un tribunal federal dictaminó el lunes que la base de datos nacional de votantes de la administración Trump viola las leyes federales de privacidad, interfiere con el derecho al voto de los estadounidenses y debe ser desmantelada.

En el decisiónel juez Sparkle L. Sooknanan del Tribunal de Distrito de Washington DC escribió que los registros revisados ​​por el tribunal muestran que las agencias federales sabían que la base de datos de votantes SAVE violaba leyes federales como la Ley de Privacidad, la Ley de Seguridad Social y la Ley de Procedimiento Administrativo, pero estaban «luchando» para cumplir con la orden ejecutiva del presidente Trump para crear un sistema para la verificación masiva de votantes.

Esa presión dio lugar a que las agencias combinaran y reutilizaran “al azar” la información personal de millones de estadounidenses de diferentes bases de datos gubernamentales, incluidos datos de ciudadanía que sabían que no eran confiables.

“Por lo tanto, el Tribunal anula y anula el sistema modificado SAVE 2025 y los avisos relacionados porque eran contrarios a la ley, arbitrarios y caprichosos, excedían la autoridad legal y sin observar el procedimiento requerido por la ley”, escribió Sooknanan.

La Liga de Mujeres Votantes, sus grupos afiliados locales y el Centro de Información sobre Privacidad Electrónica presentaron la demanda el año pasado. Argumentaron que la administración violó las leyes de privacidad que restringen la capacidad del gobierno para recopilar o combinar datos privados sin autorización del Congreso.

Sooknanan escribió que la base de datos SAVE viola una prohibición de la Ley de Seguridad Social contra la divulgación de números de Seguridad Social y otros registros relacionados de la SSA, así como protecciones sustantivas y procesales en la Ley de Privacidad, que impiden la divulgación no consensuada de cierta información tanto por parte de agencias federales como entre agencias federales y requieren notificación y comentarios.

El tribunal también dictaminó que SAVE viola la Ley de Procedimientos Administrativos, que rige cómo el gobierno federal desarrolla regulaciones y toma decisiones oficiales para garantizar que sean justas e imparciales.

Anteriormente, Sooknanan se había negado a declarar que la base de datos era ilegal según la Ley de Procedimientos Administrativos, diciendo que los demandantes no habían podido demostrar que los datos causarían un daño irreparable. En su fallo final, cambió de rumbo y escribió que desde entonces los estados han procesado sus padrones de votantes a través del sistema SAVE modificado del gobierno federal, y que algunos votantes han sido identificados erróneamente como no ciudadanos y se les cancelaron sus registros de votantes.

«En general, el gobierno federal ha pisoteado conscientemente los derechos de privacidad de los ciudadanos estadounidenses de una manera que amenaza el sagrado derecho al voto», escribió Sooknanan. «Este Tribunal no puede quedarse de brazos cruzados mientras eso sucede».

El fallo refuerza las objeciones de larga data de ex funcionarios gubernamentales y expertos en privacidad durante el año pasado, quienes han dicho que el Congreso ha aprobado repetidas veces leyes de privacidad explícitamente para impedir que el poder ejecutivo utilice los datos de los estadounidenses en formas no prohibidas por la ley. Eso es lo que hizo el DHS el año pasado cuando tomó SAVE, una base de datos destinada a procesar beneficios gubernamentales para inmigrantes legales, y la combinó con datos de la Administración de la Seguridad Social y otras agencias para crear una nueva base de datos masiva de votantes estadounidenses y su estatus de ciudadanía.

John Davisson, subdirector de cumplimiento de la ley en EPIC, celebró la decisión en un comunicado, diciendo que el fallo “subraya que las agencias gubernamentales deben respetar la ley, defender la privacidad y seguir siendo responsables ante el público al que sirven”.

«La decisión de hoy es una victoria para todos nosotros. Al detener la consolidación ilegal de datos personales confidenciales en las agencias federales, el tribunal ha salvaguardado no sólo nuestros derechos de privacidad sino también la base de nuestra democracia: el derecho al voto», dijo Davisson.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Miembro del grupo de ransomware Conti se declara culpable y enfrenta hasta 20 años de prisión

Ex miembro de Conti desde hace mucho tiempo, un grupo de ransomware que atacó a más de 1000 organizaciones en todo el mundo antes de disolverse en 2022, se declaró culpable de participar en algunos de esos ataques en un tribunal federal el miércoles, dijo el Departamento de Justicia.

Oleksii Oleksiyovych Lytvynenko, también conocido como Alexsey Alexseevich Litvinenko, admitió que se unió al prolífico grupo de cibercrimen en septiembre de 2021 y tenía datos sobre 12 víctimas, incluidas ocho con sede en Estados Unidos. Según los funcionarios, el hombre de 44 años dijo al tribunal que desarrolló malware que Conti utilizó en algunos de sus ataques.

«El acusado y sus conspiradores utilizaron el ransomware Conti para aterrorizar a personas y empresas en Estados Unidos y en todo el mundo, causando millones de dólares en daños», dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la división penal del Departamento de Justicia.

Lytvynenko y sus cómplices utilizaron el ransomware para atacar a más de 1.000 víctimas en todo el mundo, atrapando víctimas en 47 estados, Washington, Puerto Rico y alrededor de 31 países, según el Departamento de Justicia. El FBI estima que Conti extorsionó a las víctimas por más de 150 millones de dólares en pagos de rescate.

El ciudadano ucraniano se declaró culpable de conspiración para cometer fraude electrónico y enfrenta hasta 20 años de prisión al momento de su sentencia, que está programada para el 10 de septiembre.

Lytvynenko fue arrestado en Irlanda en julio de 2023, extraditado a Estados Unidos en octubre de 2025 y permanece bajo custodia federal en Tennessee, donde se encuentran al menos tres de sus víctimas. Salió de Ucrania en 2022 y obtuvo un estatus de protección temporal en Irlanda, residiendo en Cork en el momento de su arresto.

Los fiscales dijeron que Lytvynenko y sus cómplices extorsionaron alrededor de 634.000 dólares en Bitcoin a dos víctimas en Tennessee, incluida una entidad gubernamental no revelada que resultó en el compromiso de un departamento del sheriff, servicios médicos de emergencia locales y un departamento de policía local. Según una acusación que se hizo pública el otoño pasado, Lytvynenko y sus cómplices también filtraron datos que robaron de otra víctima de Tennessee después de que se negó a pagar una demanda de rescate de 3 millones de dólares.

Cuatro de los presuntos cómplices de Lytvynenko (Maksim Galochkin, Maksim Rudenskiy, Mikhail Mikhailovich Tsarev y Andrey Yuryevich Zhuykov) fueron acusado en 2023 en el mismo tribunal federal por delitos relacionados con su presunta participación en los ataques de Conti de 2020 a 2022.

Las autoridades dijeron que Lytvynenko participó en delitos cibernéticos después de que Conti se disolviera y sus miembros se dividieran en nuevos grupos, y agregaron que «estaba dormido pero al alcance de una computadora portátil abierta que ejecutaba Cobalt Strike» en el momento de su arresto.

En un momento, Conti estuvo entre los grupos de ransomware más prolíficos a nivel mundial, lo que afectó a cientos de proveedores de infraestructura crítica, al gobierno de Costa Rica en 2022 y, en última instancia, llevó al Departamento de Estado a ofrecer una recompensa de 10 millones de dólares por información relacionada con los líderes de Conti. El grupo fue notoriamente resistente, se recuperó con nueva infraestructura y alcanzó nuevos objetivos después de que una filtración masiva expusiera chats entre los miembros del grupo en 2022.

Conti se disolvió más tarde ese año, pero los miembros del grupo en cirílico cambiaron su nombre a tres subgrupos: Zeon, Black Basta y Quantum, que rápidamente pasó a llamarse Royal, antes de volver a llamarse BlackSuit en 2024.

«La declaración de culpabilidad de Lytvynenko es un paso importante para responsabilizar a los ciberdelincuentes por el daño que infligen a las víctimas en todo el mundo», dijo Brett Leatherman, subdirector de la división cibernética del FBI, en un comunicado. «Lytvynenko se benefició del miedo y la coerción, conspirando para utilizar el ransomware Conti para extorsionar a las víctimas y robar sus datos».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El exnegociador del ransomware DigitalMint se declara culpable de plan de extorsión

Un hombre del sur de Florida se declaró culpable de conspirar con múltiples afiliados de ransomware para cometer ataques y extorsionar a las mismas empresas estadounidenses que representó como negociador de ransomware para DigitalMint en 2023, dijo el lunes el Departamento de Justicia.

Angelo John Martino III compartió información confidencial sobre las posiciones de negociación interna de las organizaciones víctimas y los límites de las pólizas de seguro que obtuvo de su trabajo como negociador de ransomware para obtener el pago máximo de rescate para él y otros afiliados de BlackCat, según su acuerdo de declaración de culpabilidad.

Cinco de las víctimas de Martino contrataron a DigitalMint, que asignó al hombre de 41 años para llevar a cabo negociaciones sobre ransomware en nombre de sus clientes, una posición poco común que aprovechó para jugar en ambos lados. DigitalMint, que no está acusada de ningún conocimiento o participación en los crímenes, despidió a Martino el día después de que el Departamento de Justicia informara a la empresa que lo estaban investigando en abril de 2025.

Las cinco víctimas con sede en EE. UU. que contrataron a DigitalMint y, sin saberlo, recurrieron a Martino para supuestamente llevar a cabo negociaciones de ransomware con él y sus co-conspiradores incluyen una organización sin fines de lucro y empresas de las industrias hotelera, de servicios financieros, minorista y médica. Las cinco víctimas pagaron un rescate.

Los fiscales dijeron anteriormente que Martino ayudó a los cómplices a extorsionar un total de 75,3 millones de dólares en pagos de rescate, incluido un pago de casi 26,8 millones de dólares de la organización sin fines de lucro no identificada y un pago de casi 25,7 millones de dólares de la compañía de servicios financieros no identificada.

Martino también admitió haber conspirado con Kevin Tyler Martin, otro exnegociador de ransomware en DigitalMint, y Ryan Clifford Goldberg, exgerente de respuesta a incidentes en Sygnia, para implementar el ransomware BlackCat, también conocido como ALPHV, contra cinco empresas estadounidenses más entre abril y noviembre de 2023.

Goldberg y Martin se declararon culpables en diciembre de participar en una serie de ataques de ransomware y su sentencia está programada para el 30 de abril.

“Los clientes de Angelo Martino confiaron en él para responder a las amenazas de ransomware y ayudar a frustrarlas y remediarlas en nombre de las víctimas”, dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la División Penal del Departamento de Justicia. «En cambio, los traicionó y comenzó a lanzar él mismo ataques de ransomware ayudando a los ciberdelincuentes y dañando a las víctimas, a su propio empleador y a la propia industria de respuesta a incidentes cibernéticos».

El caso contra Martino muestra un ejemplo extremo, aunque raro, del punto más oscuro de la negociación de ransomware como práctica. Los peligros de la negociación de ransomware son excesivos y estas negociaciones de canal secundario, que en gran medida no se analizan, pueden salir mal por varias razones.

Los funcionarios compartieron una serie de charlas que Martino mantuvo con cómplices y sus víctimas que ejemplifican hasta dónde llegó para traicionar a los clientes de DigitalMint y empoderar a sus cómplices con consejos cruciales para una estrategia de negociación exitosa.

DigitalMint no respondió a una solicitud de comentarios sobre la declaración de culpabilidad de Martino.

Charlas de negociación ejemplifican los crímenes de Martino

Durante una respuesta a un incidente con una de sus víctimas, Martino le dijo a un afiliado de BlackCat que la compañía de seguros de la compañía «sólo estaba aprobando cuentas pequeñas», según su acuerdo de declaración de culpabilidad. «Sigue negando nuestras ofertas y te lo haré saber una vez que descubra el máximo[y] Quiero pagar”, añadió.

«No sabemos cómo surgió su demanda, pero estamos perdiendo dinero operativamente y todos nuestros préstamos se nos van a entregar este año al doble de las tasas de interés», dijo Martino en un chat de negociación visible para DigitalMint y la organización víctima en la industria hotelera. «Ahora podemos ofrecerle 1 millón de dólares, lo cual es una oferta muy seria».

Siguiendo las instrucciones de Martino, el cómplice de BlackCat respondió: «Bueno, puede conservarlo para las sanciones y demandas que se le presenten en caso de que lo expongamos. El tiempo corre, sabemos cuánto puede pagar. Comuníquese con su seguro. También sabemos de ellos. Deje de perder el tiempo».

La empresa víctima finalmente pagó un rescate por valor de casi 16,5 millones de dólares en ese momento para recibir un descifrador y el compromiso de la filial de BlackCat de no publicar datos robados. Las otras dos víctimas que Martino representó a través de DigitalMint en ese momento pagaron 6,1 millones de dólares y 213.000 dólares de rescate por compromisos similares.

“Las víctimas de ransomware acudieron a este acusado en busca de ayuda, y él las vendió desde adentro”, dijo en un comunicado Jason A. Reding Quiñones, fiscal federal para el Distrito Sur de Florida.

Martino recibió una parte de los pagos del ransomware por su participación en la conspiración.

Las autoridades han confiscado 10 millones de dólares en activos y carteras de criptomonedas controladas por Martino. Las autoridades confiscaron varios vehículos, un camión de comida y un barco pesquero de lujo de 29 pies que obtuvo con las ganancias de sus delitos.

Los funcionarios también confiscaron dos propiedades propiedad de Martino en Nokomis, Florida, incluida una casa frente a la bahía con un valor estimado de 1,68 millones de dólares y una segunda casa unifamiliar con un valor estimado de 396.000 dólares.

Martino se entregó en marzo a los alguaciles estadounidenses en Miami y fue liberado con una fianza de 500.000 dólares.

«El FBI trabaja todos los días para desmantelar el ecosistema de ransomware», dijo en un comunicado Brett Leatherman, subdirector de la División Cibernética del FBI. «Eso incluye detener a facilitadores clave como Angelo Martino, quien abusó de la confianza depositada en él como negociador del sector privado al colaborar con delincuentes de ransomware».

ALPHV/BlackCat era un notorio grupo de ransomware y extorsión vinculado a una serie de ataques a proveedores de infraestructura crítica. La variante de ransomware apareció por primera vez a finales de 2021 y luego se utilizó en decenas de ataques a organizaciones del sector de la salud.

El grupo detrás de la cepa de ransomware también se atribuyó la responsabilidad del ataque de febrero de 2024 a la filial de UnitedHealth Group, Change Healthcare, que pagó un rescate de 22 millones de dólares y se convirtió en la mayor filtración de datos de atención médica registrada, comprometiendo los datos de alrededor de 190 millones de personas.

Martino se declaró culpable de conspiración para obstruir, retrasar o afectar el comercio o el movimiento de cualquier artículo o mercancía en el comercio mediante extorsión. Se enfrenta a hasta 20 años de prisión federal y su sentencia está prevista para el 9 de julio.

Puede leer el acuerdo de culpabilidad de Martino a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un escocés se declara culpable del ataque que creó la notoriedad de Scattered Spider

Un líder central del subconjunto de hackers de The Com, responsable de una serie de ataques de phishing y robos de criptomonedas de alto perfil desde septiembre de 2021 hasta abril de 2023, se declaró culpable de cargos federales, dijo el viernes el Departamento de Justicia.

Tyler Robert Buchanan de Dundee, Escocia, se declaró culpable hasta conspiración para cometer fraude electrónico y robo de identidad agravado. El joven de 24 años fue arrestado por la policía española en Palma en 2024 cuando intentaba abordar un vuelo chárter a Nápoles, Italia.

Buchanan ha estado bajo custodia federal desde abril de 2025 y enfrenta hasta 22 años de prisión federal en su sentencia, que está programada para el 21 de agosto.

El ciudadano británico y sus cómplices, incluido Noah Michael Urban, que fue sentenciado a 10 años de prisión federal el año pasado, recopilaron miles de credenciales mediante phishing y robaron más de 8 millones de dólares en criptomonedas de residentes estadounidenses mediante ataques de intercambio de SIM.

Las víctimas incluyeron personas y empresas de alto patrimonio neto en los sectores de entretenimiento, telecomunicaciones, tecnología, subcontratación de procesos comerciales, TI, nube y moneda virtual, dijeron los funcionarios.

Buchanan y sus co-conspiradores formaban parte de un subconjunto agresivo de The Com acuñó Scattered Spider. Si bien The Com y sus filiales no operan con líderes formales en el sentido tradicional, Buchanan jugó un papel crucial en la operación, según Allison Nixon, directora de investigación de la Unidad 221B.

“[Buchanan] Fue el pegamento que mantuvo unida a esta pandilla. Su éxito en acabar con los ahorros de las víctimas lo convirtió en un objetivo tanto para las fuerzas del orden como para las bandas rivales Com”, dijo Nixon a CyberScoop.

“[Buchanan] es parte de una generación anterior que surgió de ciertos servidores de juegos tóxicos antes de la pandemia. La gente de esta generación aprendió a hackear para robar nombres de usuario vanidosos y acosar a niños antes de usarlo para robar los ahorros de la gente”, añadió.

Las autoridades federales presentaron cargos contra cinco personas con vínculos con el equipo de cibercrimen Scattered Spider en 2024. Los presuntos cómplices de Buchanan y Urban, Ahmed Hossam Eldin Elbadawy, Evans Onyeaka Osiebo y Joel Martin Evans, aún enfrentan cargos en el caso, dijeron los funcionarios.

Nixon elogió a las fuerzas del orden por actuar con decisión para arrestar a Buchanan durante un breve período de oportunidad mientras viajaba internacionalmente.

«Los miembros de la COM están obsesionados con los jets privados y las vacaciones en el extranjero, y los federales les quitaron ese sueño con un arresto», dijo.

La táctica, que los funcionarios estadounidenses también utilizan contra los ciberdelincuentes rusos, funciona porque la mayoría de los países están dispuestos a apoyar el arresto de delincuentes extranjeros, manteniéndolos así fuera de sus respectivas jurisdicciones, dijo Nixon.

«Como extranjero, se encontró en una situación legal más débil que si fuera arrestado en su país, y los casos que siguen esta táctica tienden a tener sentencias muy largas», añadió. «La conclusión para los miembros del Com que observan este caso es que los criminales extranjeros asociados con la violencia son la clase más baja en todos los países. Y eso es lo que son los miembros del Com cuando viajan».

El Departamento de Justicia dijo que Buchanan y sus cómplices defraudaron al menos a una docena de empresas y a sus empleados en todo Estados Unidos. Un dispositivo digital que la policía encontró en su residencia en abril de 2023 contenía datos personales de numerosos individuos y empresas víctimas, según su acuerdo de declaración de culpabilidad.

No está claro qué ocurrió entre esa búsqueda en abril de 2023 en Escocia y su arresto en junio de 2024 en una ciudad turística de la isla española de Mallorca. Además, su acuerdo de declaración de culpabilidad no incluye la totalidad de sus presuntos delitos.

Buchanan atrajo mucha atención y coordinó con éxito muchos ataques antes de que una pandilla rival Com supuestamente irrumpiera en su casa y usara un soplete contra él para obtener claves criptográficas adicionales en su poder, según Nixon.

Tras su arresto, la policía española dijo que Buchanan había obtenido el control de bitcoins por valor de más de 27 millones de dólares en ese momento.

Si bien los primeros líderes de Scattered Spider han sido arrestados o sentenciados por sus crímenes, otros han desempeñado esos roles con un impacto aún más excepcional.

El Com ha crecido hasta contar con miles de miembros, generalmente entre 11 y 25 años, divididos en tres subconjuntos principales que el FBI describe como Hacker Com, In Real Life Com y Extortion Com.

Los actos delictivos cometidos por estas múltiples redes interconectadas incluyen aplastamiento, extorsión y sextorsión de menores, producción y distribución de material de abuso sexual infantil, delitos violentos y varios otros delitos cibernéticos.

Puede leer la acusación contra Buchanan y algunos de sus cómplices a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Negociador de ransomware se declara culpable de ayudar a los ataques de BlackCat en 2023 – CYBERDEFENSA.MX

Una tercera persona que trabajaba como negociador de ransomware se declaró culpable de realizar ataques de ransomware contra empresas estadounidenses en 2023.

Ángel Martínde 41 años, de Land O’Lakes, Florida, se asoció con los operadores del ransomware BlackCat a partir de abril de 2023 para ayudar a la banda de delitos electrónicos a extraer cantidades más altas como rescate.

«Trabajando como negociador en nombre de cinco víctimas diferentes de ransomware, Martino proporcionó a los atacantes de BlackCat información confidencial sobre la posición negociadora y la estrategia de los clientes de su empresa sin el conocimiento o permiso de los clientes o de su empleador», dijo el Departamento de Justicia de EE.UU. (DoJ) dicho en un anuncio del lunes.

La información, que incluía los límites de la póliza de seguro de las víctimas y las posiciones de negociación interna, maximizó los rescates que debían pagar. Martino recibió una compensación económica a cambio de proporcionar los detalles.

Martino, quien fue acusado el mes pasado, también admitió haber colaborado con otros dos respondedores de incidentes, Ryan Goldberg y Kevin Martin, para implementar con éxito el ransomware BlackCat contra múltiples víctimas en los EE. UU. entre abril de 2023 y noviembre de 2023. Martino y Martin trabajaron para DigitalMint, mientras que Goldberg era gerente de respuesta a incidentes para la empresa de ciberseguridad Sygnia.

Ciberseguridad

En un caso, los acusados ​​extorsionaron con éxito a una víctima por aproximadamente 1,2 millones de dólares en Bitcoin, y luego dividieron las ganancias ilícitas entre ellos y lavaron los fondos a través de diversos medios. En total, las autoridades confiscaron 10 millones de dólares en activos de Martino, incluida moneda digital, vehículos, un camión de comida y un barco de pesca de lujo.

Martino se ha declarado culpable de un cargo de conspiración para obstruir, retrasar o afectar el comercio o el movimiento de cualquier artículo o mercancía en el comercio mediante extorsión. Está previsto que sea sentenciado el 9 de julio de 2026 y enfrenta una pena máxima de 20 años de prisión.

Martin y Goldberg se declararon culpables del crimen en diciembre de 2025 y se espera que sean sentenciados a finales de este mes. Al igual que Martino, a ambos individuos se les podría imponer una pena de cárcel de hasta 20 años.

«Los clientes de Angelo Martino confiaron en él para responder a las amenazas de ransomware y ayudar a frustrarlas y remediarlas en nombre de las víctimas», dijo el Fiscal General Adjunto A. Tysen Duva de la División Penal del Departamento de Justicia. «En cambio, los traicionó y comenzó a lanzar él mismo ataques de ransomware ayudando a los ciberdelincuentes y dañando a las víctimas, a su propio empleador y a la propia industria de respuesta a incidentes cibernéticos».

El líder del ransomware Phobos se declara culpable y enfrenta hasta 20 años de prisión

El ciudadano ruso Evgenii Ptitsyn. se declaró culpable para dirigir el equipo de ransomware Phobos que extorsionó más de 39 millones de dólares a más de 1.000 víctimas en todo el mundo, dijo el Departamento de Justicia el miércoles.

Ptitsyn asumió un papel de liderazgo en el grupo de ransomware Phobos en enero de 2022, pero sus actividades delictivas comenzaron en abril de 2019, según registros judiciales. Continuó liderando el sindicato del cibercrimen hasta mayo de 2024, cuando fue arrestado en Corea del Sur. Ptitsyn fue extraditado a Estados Unidos en noviembre de 2025.

Los fiscales federales retiraron múltiples cargos contra Ptitsyn como parte de un acuerdo de culpabilidad que firmó el mes pasado. Se enfrenta a hasta 20 años de prisión por conspiración para fraude electrónico.

Ptitsyn acordó perder 1,77 millones de dólares en activos y debe pagar al menos 39,3 millones de dólares en restitución, lo que representa el monto total de las pérdidas de sus víctimas.

El hombre de 43 años se declaró culpable de participar en un plan global de ransomware con cómplices a partir de noviembre de 2020. Ptitsyn y sus presuntos asociados distribuyeron el ransomware Phobos a otros cómplices que irrumpieron en las redes de las víctimas, a menudo con credenciales robadas, para robar y cifrar datos, que utilizaron para extorsionar a las víctimas a cambio de pagos.

Los administradores del ransomware Phobos operaban un sitio para coordinar la venta y distribución del ransomware Phobos a los cómplices. Los afiliados que atacaron con éxito a las víctimas con el ransomware pagaron 300 dólares a los administradores por una clave de descifrado única.

Ptitsyn controlaba múltiples carteras de criptomonedas que recibían miles de tarifas de claves de descifrado de afiliados que utilizaban Phobos para extorsionar a las víctimas. Recibió el 25% del pago de la clave de descifrado y, en ocasiones, recibió una parte de los pagos del ransomware.

«Ptitsyn y otros fueron responsables de docenas de ataques de ransomware contra víctimas estadounidenses, incluidas empresas de atención médica, hospitales, instituciones educativas y proveedores de servicios esenciales», dijeron los fiscales federales en una estipulación de hechos en su acuerdo de declaración de culpabilidad.

Las víctimas del ransomware Phobos pagaron una cantidad colectiva de 30 millones de dólares en rescates, según el valor en el momento del pago, según registros judiciales. Las víctimas también sufrieron pérdidas de al menos 9,3 millones de dólares por los ataques del ransomware Phobos, incluida una institución educativa estadounidense que informó pérdidas superiores a los 4 millones de dólares.

«Ptitsyn y otros miembros de la conspiración del ransomware Phobos lanzaron ataques de ransomware contra más de 1.000 víctimas en todo el mundo, incluidas al menos 890 víctimas ubicadas en los Estados Unidos», dijeron los fiscales.

Los funcionarios proporcionaron detalles sobre 15 víctimas estadounidenses anónimas que pagaron un rescate combinado de 536.000 dólares en el momento del pago. Entre las víctimas se encontraban una empresa con sede en Maryland que brindaba servicios de contabilidad y consultoría a agencias federales, un contratista de los Departamentos de Defensa y Energía con sede en Illinois y un hospital infantil en Carolina del Norte.

Puede leer los hechos ingresados ​​en los registros judiciales como parte del acuerdo de declaración de culpabilidad de Ptitsyn a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.