Armenia detiene a un turista ruso bajo orden de arresto estadounidense por hacker REvil, los abogados dicen que es el hombre equivocado

Armenia retuvo a un turista ruso llamado Aleksandr Ermakov en un centro de detención desde el 28 de junio, por una solicitud de extradición de Estados Unidos por un REVOLVER El sospechoso de ransomware llamado Aleksandr Ermakov.

Su esposa, María Yurova, dijo TV REN que los agentes fronterizos lo sacaron de la sala de salidas del aeropuerto Zvartnots de Ereván, levantaron un teléfono con una foto suya de su página de VKontakte y lo acompañaron a una habitación lateral. Sus abogados dicen que Washington tiene al hombre equivocado.

El Ermakov que Estados Unidos quiere es Aleksandr Gennadievich Ermakov, sancionado por Australia, EE. UU. y el Reino Unido en enero de 2024 por robar 9,7 millones de registros de Medibank Privadouna de las aseguradoras de salud privadas más grandes de Australia, y arrojando algunas a la web oscura.

También está cumpliendo una sentencia rusa de dos años que le impide salir del país, según TASS y los expedientes del caso que dos medios rusos dicen haber leído. El hombre en la celda armenia, dicen sus abogados, es Aleksandr Yuryevich Ermakovde Omsk, un ex abogado del servicio penitenciario que no habla inglés.

Ermakov está acusado de participar en ataques de Sodinokibi/REvil desde aproximadamente abril de 2019 hasta el 12 de julio de 2021, con más de 1.000 víctimas entre empresas privadas, fuerzas del orden, oficinas gubernamentales, escuelas y hospitales, algunos en el Distrito Norte de Texas.

Esto se desprende del documento de acusación estadounidense, que RIA Novosti dice que aguanta. El aviso de Interpol se basó en esto, que Izvestia dice que sí, va más allá: uno de los administradores de la plataforma, con una recaudación de más de 13,7 millones de dólares. Channel Five fecha la orden de arresto ante el tribunal federal de ese distrito el 26 de junio, dos días antes del arresto.

Ciberseguridad

Medibank fue pirateado en octubre de 2022, quince meses después de que se cerrara esa ventana, y Estados Unidos nunca ha anunciado cargos contra Ermakov por ello. Hacienda designación lo puso al borde de REvil, un actor «que se cree que está vinculado» a la pandilla. El aviso lo sitúa en el centro. Ese tribunal ha visto REvil antes: DOJ cargado Yevgeniy Polyanin estuvo allí en 2021 por los ataques de Sodinokibi/REvil a empresas y entidades gubernamentales de Texas el 16 de agosto de 2019 o alrededor de esa fecha.

Los pasaportes rusos llevan un patronímico, y es el campo el que distingue a Aleksandr Ermakov de otro. La lista consolidada de Australia lo incluye: Aleksandr Gennadievich Ermakov, nacido el 16 de mayo de 1990. El representante del Reino Unido la entrada lo tiene. La OFAC no.

El registro SDN dice: ERMAKOV, Aleksandr, Moscú, fecha de nacimiento 16 de mayo de 1990, hombre, una dirección Yandex, cuatro identificadores (blade_runner, GistaveDore, GustaveDore, JimJones). Nombre de pila, apellido, nada intermedio. Lo que contiene el aviso de Interpol no es público.

Dylan Rajavi, uno de los abogados del detenido, dijo Izvestia La teoría de trabajo de la defensa es que los documentos estadounidenses llevaban un nombre y un apellido, nada más, y una verificación automática hizo el resto. También dijo que existen formas estándar de determinar quién es alguien, huellas dactilares o datos completos del pasaporte, y que ninguna de las dos se ha presentado.

«Sólo existe una orden de arresto», afirmó. Ése es el relato de la defensa, no un hallazgo.

Las autoridades armenias no han dicho nada, el Departamento de Justicia no ha anunciado cargos y ninguno de los medios rusos que tienen los documentos dice cómo los obtuvo. Tampoco hay tantos medios como parece: Izvestia, REN TV y Channel Five se encuentran debajo Grupo Nacional de Mediosy la redacción de Izvestia ha proporcionado las noticias a los otros dos desde 2017. El hombre se encuentra detenido bajo una orden de detención de Interpol de 30 días mientras Moscú solicita a Ereván acceso consular.

De dónde vino el nombre

La dirección de señales de Australia y la policía federal pasaron 18 meses en la Operación Aquila antes de nombrarlo. Y la cadena que va del sancionado Ermakov a SugarLocker no pasa por los medios estatales rusos.

Una vez que Australia publicó los apodos, Intel 471 Revisé años de datos recopilados en foros. SHTAZI y shtaziIT estaban entre los nombres de Ermakov, informó, y su alias JimJones había pasado 2019 y 2020 en el foro Exploit promocionando el desarrollo de malware y una tienda de desarrollo llamada Shtazi-IT.

Ciberseguridad

Un mes después, la policía rusa dijo que habían enrollado la SugarLocker ransomware equipo que opera detrás de Shtazi-IT, con @GustaveDore sentado en el campo de contacto de sus anuncios de trabajo de desarrollador. Un vendedor estadounidense y el Ministerio del Interior de Rusia llegaron al mismo escaparate desde extremos opuestos.

En octubre de 2024, un tribunal de Moscú concedió a Ermakov dos años de restricción de libertad en virtud del artículo 273(2), el estatuto ruso sobre malware, por coescribir SugarLocker y venderlo a un comprador con un panel de control Tor adjunto.

Material del caso visto por Izvestia dice que se declaró culpable y el caso pasó por el procedimiento sumario de Rusia. «Ermakov fue condenado a dos años de restricción de libertad», dijo una fuente policial a la agencia estatal. TAS el jueves. El plazo no se ha acabado.

El tribunal de Armenia todavía tiene que decidir si sube al otro Ermakov a un avión con destino a Dallas, y su hermano dijo a RIA el viernes que la familia espera que se lleve a cabo. Dos años y medio de sanciones, una operación de inteligencia de 18 meses y una nueva orden de arresto estadounidense han colocado en conjunto exactamente a un tal Aleksandr Ermakov en una celda, y sus abogados dicen que es la celda equivocada.

El nombre de la orden judicial Ermakov está en casa, informando una vez al mes al servicio penitenciario para el cual el hombre en la celda trabajó durante su carrera.

España detiene a un presunto hacker vinculado a la campaña hacktivista rusa

Las autoridades arrestaron a un presunto miembro del Cyber ​​Army of Russia Reborn, un grupo hacktivista prorruso acusado de cometer múltiples ataques contra proveedores de infraestructura crítica en Estados Unidos y Europa.

la policia nacional de españa anunció el arresto el lunes, pero dijo que ocurrió en marzo. Las autoridades no nombraron al hombre que fue detenido en su casa de Palencia tras una investigación iniciada por una pista del FBI en agosto de 2025.

Agentes del FBI en la oficina local de Los Ángeles se coordinaron con funcionarios españoles para capturar al presunto cibercriminal, dijo la división cibernética de la agencia en un publicación en LinkedIn Lunes. El FBI dijo que el arresto fue parte de la Operación Riptide, una campaña global en curso dirigida a los ciberdelincuentes y la infraestructura y las redes financieras que utilizan para cometer fraude.

«Juntos continuaremos imponiendo costos a los ciberdelincuentes dondequiera que operen», dijo el FBI.

Los funcionarios españoles dijeron que el hombre arrestado brindó apoyo logístico a un hacker ucraniano vinculado al Ejército Cibernético de Rusia Renacido, también conocido como Z-Pentest, facilitando la fuga del ucraniano a Rusia a través de Polonia y Bielorrusia.

El detenido también “participó en acciones atribuidas al grupo hacktivista prorruso NoName057(16), cuyas operaciones fueron posteriormente reivindicadas en portales especializados relacionados con geopolítica, con el objetivo de difundir narrativas prorrusas y antioccidentales”, dijeron las autoridades españolas.

Los investigadores de la policía registraron la casa del sospechoso y confiscaron computadoras y dispositivos de almacenamiento de criptomonedas, y luego congelaron una billetera de criptomonedas que supuestamente usó para recibir pagos por sus presuntos delitos.

Las autoridades dijeron que la investigación de casi un año concluyó recientemente, pero no anunciaron cargos específicos, aparte de acusarlo de colaborar con una organización terrorista, glorificar el terrorismo y dañar computadoras.

Las autoridades llevan años persiguiendo al Ejército Cibernético de Rusia Renacida y a sus presuntos miembros. El grupo patrocinado por el estado ruso ha estado activo desde 2022, dijeron los funcionarios.

El Departamento del Tesoro sancionado el presunto líder y principal hacker del grupo hacktivista prorruso, Yuliya Vladimirovna Pankratova y Denis Olegovich Degtyarenko, en julio de 2024.

En diciembre de 2025, el Departamento de Justicia Victoria Eduardovna Dubranova, ciudadana ucraniana acusadaacusándola de participar en ataques contra infraestructuras críticas y otras víctimas en apoyo de los intereses geopolíticos de Rusia como parte del Cyber ​​Army of Russia Reborn y NoName057(16). Dubranova fue extraditada a Estados Unidos el año pasado y se declaró culpable en dos casos federales presentados en su contra.

El Departamento de Estado desde finales de 2025 ha estado ofreciendo posibles recompensas por hasta $2 millones para obtener información sobre personas asociadas con Cyber ​​Army of Russia Reborn y hasta $10 millones para obtener información sobre personas asociadas con NoName. NoName057(16), también conocido como NoName, fue establecido por el presidente ruso Vladimir Putin en octubre de 2018, según el Departamento de Justicia.

Múltiples agencias federales y socios internacionales emitieron un asesoramiento conjunto sobre ciberseguridad en diciembre de 2025 sobre las amenazas planteadas por grupos hacktivistas prorrusos, incluidos Cyber ​​Army of Russia Reborn y NoName.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

INTERPOL desmantela 45.000 IP maliciosas y detiene a 94 por ciberdelincuencia mundial – CYBERDEFENSA.MX

INTERPOL el viernes anunciado la eliminación de 45.000 direcciones IP y servidores maliciosos utilizados en relación con campañas de phishing, malware y ransomware, como parte de los esfuerzos continuos de la agencia para desmantelar redes criminales, interrumpir amenazas emergentes y proteger a las víctimas de estafas.

El esfuerzo es parte de una operación internacional de aplicación de la ley que involucró a 72 países y territorios. También condujo al arresto de 94 personas, y otras 110 personas aún están bajo investigación. Durante las redadas realizadas en distintos lugares clave se incautaron un total de 212 dispositivos electrónicos y servidores.

En una operación de este tipo en Bangladesh se arrestó a 40 sospechosos y se confiscaron 134 dispositivos electrónicos relacionados con una amplia gama de delitos cibernéticos, incluidas estafas de préstamos y empleos, robo de identidad y fraude con tarjetas de crédito.

En Togo, las autoridades detuvieron a 10 sospechosos acusados ​​de dirigir una red de fraude desde una zona residencial. Si bien algunos participaron en la piratería de cuentas de redes sociales, otros llevaron a cabo esquemas de ingeniería social, incluidas estafas románticas y sextorsión.

Ciberseguridad

Los estafadores, después de obtener acceso no autorizado a la cuenta de una víctima, contactaban a sus contactos en línea, haciéndose pasar por el titular de la cuenta para entablar relaciones románticas falsas y engañar a amigos y familiares. El objetivo final de la estafa era engañar a las víctimas secundarias para que realizaran transferencias de dinero.

Por último, los funcionarios encargados de hacer cumplir la ley de Macao identificaron más de 33.000 sitios web fraudulentos y de phishing relacionados con casinos falsos e infraestructura crítica, como bancos, gobiernos y servicios de pago. Estos sitios web se crearon para defraudar a las víctimas indicándoles que recargaran sus saldos o ingresaran información personal.

La represión del cibercrimen marca la tercera fase de la Operación Synergia, que tuvo lugar entre el 18 de julio de 2025 y el 31 de enero de 2026. Las dos fases anteriores tuvieron lugar en 2023 y 2024, identificando miles de servidores maliciosos y decenas de arrestos.

La CBI de la India se centra en un caso de fraude transnacional

La divulgación se produce cuando la Oficina Central de Investigaciones (CBI) de la India dijo que realizó búsquedas coordinadas en 15 ubicaciones en Delhi, Rajasthan, Uttar Pradesh y Punjab como parte de una inversión en línea organizada a gran escala y un fraude laboral a tiempo parcial que involucra principalmente a una plataforma fintech con sede en Dubai llamada Pyypl.

«Se alegó que miles de ciudadanos indios desprevenidos fueron estafados con millones de rupias a través de esquemas engañosos en línea operados por un sindicato de fraude transnacional organizado», dijo la CBI. dicho.

Se dice que la red criminal aprovechó las plataformas de redes sociales, aplicaciones móviles y servicios de mensajería cifrada para atraer a las víctimas con promesas de altos rendimientos de las inversiones en línea y oportunidades laborales a tiempo parcial.

Como destacó Proofpoint en octubre de 2024, estas estafas tienen como objetivo ganarse la confianza de las víctimas convenciéndolas de depositar pequeñas cantidades y mostrar ganancias ficticias en sitios falsos, tras lo cual se las persuade a invertir mayores sumas de dinero.

Ciberseguridad

Tan pronto como se depositan los fondos, se transfieren rápidamente a través de múltiples cuentas bancarias para cubrir el rastro del dinero y luego se retiran mediante retiros en cajeros automáticos en el extranjero utilizando tarjetas de débito habilitadas para transacciones internacionales y mediante recargas de billetera en plataformas fintech extranjeras como Pyypl utilizando las redes de pago Visa y Mastercard.

Estos retiros, según el CBI, aparecieron como transacciones de punto de venta (PoS) en los sistemas bancarios que pasaron desapercibidas. Parte del dinero robado también se convirtió en criptomonedas y se consolidó en cuentas vinculadas a 15 empresas fantasma y enrutadas a través de dos entidades.

«Estas entidades convirtieron los ingresos en USDT a través de intercambios de activos virtuales con sede en India y transfirieron la criptomoneda a sus billeteras incluidas en la lista blanca», agregó el CBI.

La agencia de investigación criminal ha identificado a Ashok Kumar Sharma y otros cómplices anónimos como miembros clave del sindicato. Sharma ha sido detenido. También dijo que se han congelado varias cuentas bancarias utilizadas por las entidades y se han incautado documentos incriminatorios y pruebas digitales relacionadas con las operaciones diarias del sindicato.