Exnegociador de ransomware DigitalMint que engañó a clientes sentenciado a 70 meses de cárcel

Un ex negociador de ransomware para DigitalMint fue sentenciado a 70 meses de cárcel por engañar a los clientes de su empleador y conspirar con afiliados de ransomware para extorsionar un total de 75,3 millones de dólares de cinco empresas estadounidenses a las que se le había confiado ayuda durante sus momentos de crisis extrema, dijo el jueves el Departamento de Justicia.

Angelo John Martino III compartió información confidencial que obtuvo de su trabajo como negociador de ransomware, incluidas las posiciones de negociación de las organizaciones víctimas y los límites de las pólizas de seguro, para obtener el pago máximo para él y otros afiliados de BlackCat con los que coludió en canales secundarios.

Cinco de las víctimas de Martino contrataron a DigitalMint, que asignó al hombre de 41 años para llevar a cabo negociaciones de ransomware en nombre de sus clientes, una posición poco común que aprovechó para jugar en ambos lados, llevando a cabo efectivamente negociaciones de ransomware con él y sus cómplices.

Las cinco víctimas, todas las cuales pagaron un rescate entre abril de 2023 y septiembre de 2023, incluyen una organización sin fines de lucro que pagó un rescate de casi 26,8 millones de dólares, una empresa de servicios financieros que pagó casi 25,7 millones de dólares y una empresa hotelera que pagó casi 16,5 millones de dólares.

DigitalMint contrató al hombre del sur de Florida en 2022 después de que ya estuviera involucrado en actividades delictivas, según registros judiciales. El esposo y padre de dos niños pequeños tenía una larga trayectoria como profesional de la ciberseguridad, que se remonta al menos a 2015, con períodos anteriores en Booz Allen Hamilton, Tracepoint y TRM Labs.

Martino se entregó a los alguaciles estadounidenses en marzo, fue liberado con una fianza de 500.000 dólares y se declaró culpable en abril de conspiración para obstruir, retrasar o afectar el comercio o el movimiento de cualquier artículo o mercancía en el comercio mediante extorsión. Se enfrentaba a hasta 20 años de prisión.

Martino también admitió haber conspirado con Kevin Tyler Martin, otro exnegociador de ransomware en DigitalMint, y Ryan Clifford Goldberg, exgerente de respuesta a incidentes en Sygnia, para implementar el ransomware BlackCat, también conocido como ALPHV, contra cinco empresas estadounidenses más entre abril y noviembre de 2023.

Goldberg, Martin y Martino dividieron las ganancias de un pago de rescate de casi 1,3 millones de dólares que recibieron de una empresa médica en mayo de 2023, pero no lograron extorsionar a las otras cuatro víctimas para que realizaran un pago financiero.

Goldberg y Martin se declararon culpables en diciembre de participar en una serie de ataques de ransomware y fueron sentenciados en abril a cuatro años de prisión cada uno.

DigitalMint insiste en que no tenía conocimiento de los actos criminales de Martino. «Las acciones de Martino y sus cómplices se ocultaron deliberadamente a DigitalMint y violaron claramente los valores, las normas éticas y la ley de la empresa», dijo un portavoz de la empresa a CyberScoop en un comunicado.

La empresa también reiteró que despidió inmediatamente a Martino y suspendió su acceso a los sistemas cuando el Departamento de Justicia notificó a la empresa que lo estaba investigando en abril de 2025.

«DigitalMint mantuvo controles consistentes con los estándares de la industria, incluidas verificaciones de antecedentes y procedimientos de cumplimiento, pero Martino ocultó intencionalmente su conducta a la compañía, incluso a través de canales de comunicación separados y no autorizados que los documentos del gobierno describen como accesibles solo para Martino y los negociadores y afiliados de BlackCat», agregó el portavoz.

DigitalMint aún tiene que responder directamente a las preguntas sobre si reembolsó a sus clientes que fueron víctimas de Martino.

«No podemos discutir relaciones específicas con clientes o acuerdos de honorarios debido a obligaciones de confidencialidad», dijo el portavoz. «Seguimos comprometidos con nuestros clientes y continuaremos manteniendo una estricta confidencialidad en todos los asuntos comerciales».

El caso contra Martino muestra un ejemplo extremo, aunque raro, del punto más oscuro de la negociación de ransomware como práctica. Los peligros de la negociación de ransomware son excesivos y estas negociaciones de canal secundario, que en gran medida no se analizan, pueden salir mal por varias razones.

Las autoridades describen a Martino como un «agente doble» impulsado por la codicia

Los fiscales dijeron que Martino obtuvo una cuenta de afiliado de ALPHV que compartió con sus cómplices y recibió una parte de los pagos de ransomware por su participación en la conspiración.

Las autoridades han confiscado 10 millones de dólares en activos, incluida una casa frente a la bahía con un valor estimado de 1,68 millones de dólares, una segunda vivienda unifamiliar con un valor estimado de 396.000 dólares y carteras de criptomonedas controladas por Martino. Las autoridades también confiscaron varios vehículos, un camión de comida y un barco pesquero de lujo de 29 pies que Martino obtuvo con las ganancias de sus crímenes.

“Las víctimas de Angelo Martino compartieron relatos desgarradores de cómo sus negocios casi fueron destruidos, mientras que las personas que contrataron para ayudarlos los traicionaron con bandas de ransomware”, dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la División Penal del Departamento de Justicia. «La sentencia de hoy da cuenta del daño que Martino causó y demuestra que el Departamento de Justicia puede identificar y procesar a los ciberdelincuentes con todo el peso de la ley».

Los registros judiciales incluyen una serie de charlas que Martino mantuvo con cómplices y víctimas que ejemplifican hasta dónde llegó para traicionar a los clientes de DigitalMint y empoderar a sus cómplices con consejos cruciales para una estrategia de negociación exitosa.

Durante una respuesta a un incidente con una de sus víctimas, Martino le dijo a un afiliado de BlackCat que la compañía de seguros de la compañía «sólo estaba aprobando cuentas pequeñas», según su acuerdo de declaración de culpabilidad. «Sigue negando nuestras ofertas y te lo haré saber una vez que descubra el máximo[y] Quiero pagar”, añadió.

«No sabemos cómo surgió su demanda, pero estamos perdiendo dinero operativamente y todos nuestros préstamos se nos van a entregar este año al doble de las tasas de interés», dijo Martino en un chat de negociación visible para DigitalMint y la organización víctima en la industria hotelera. «Ahora podemos ofrecerle 1 millón de dólares, lo cual es una oferta muy seria».

Siguiendo las instrucciones de Martino, el cómplice de BlackCat respondió: «Bueno, puede conservarlo para las sanciones y demandas que se le presenten en caso de que lo expongamos. El tiempo corre, sabemos cuánto puede pagar. Comuníquese con su seguro. También sabemos de ellos. Deje de perder el tiempo».

La empresa víctima finalmente pagó un rescate por valor de casi 16,5 millones de dólares en ese momento para recibir un descifrador y el compromiso de la filial de BlackCat de no publicar datos robados. Otras dos víctimas que Martino representó a través de DigitalMint en ese momento pagaron 6,1 millones de dólares y 213.000 dólares de rescate por compromisos similares.

«Angelo Martino vendió a las mismas víctimas para las que fue contratado, entregando sus puestos de negociación confidenciales a actores de BlackCat para obtener rescates y enriquecerse», dijo Brett Leatherman, subdirector de la División Cibernética del FBI, en un comunicado.

En un memorando de sentencia, los fiscales federales describieron a Martino como un “agente doble que trabaja para maximizar el daño a sus clientes y la ganancia financiera para los ciberdelincuentes que le pagaron una parte del rescate”.

Los fiscales agregaron: «Esto no fue un crimen de oportunidad o debilidad momentánea; fue un abuso sostenido de una relación fiduciaria impulsada por un solo propósito: la codicia».

ALPHV/BlackCat, que apareció por primera vez a finales de 2021, era una variante de ransomware notoria vinculada a una serie de ataques a proveedores de infraestructura crítica. El Departamento de Justicia interrumpió BlackCat en diciembre de 2023, confiscó sitios operados por algunos de sus afiliados y dijo que el FBI desarrolló una herramienta de descifrado que ayudó a cientos de víctimas a restaurar sus sistemas y ahorrar alrededor de $99 millones en pagos de rescate en ese momento.

Está previsto que Martino regrese a la corte el 17 de septiembre para determinar el monto de la restitución ordenada en su contra por sus crímenes.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Cómo los piratas informáticos y los falsificadores de arte perfeccionan el arte del engaño – CYBERDEFENSA.MX

Desenmascarar a los impostores es algo que el mundo del arte ha enfrentado durante décadas, y hay lecciones valiosas de las obras de Elmyr de Hory que pueden aplicarse al mundo de la ciberseguridad defensiva. Durante la década de 1960, De Hory ganó fama como falsificador de primer nivel, haciendo pasar obras maestras falsificadas de Picasso, Matisse y Renoir a coleccionistas desprevenidos y museos de renombre. Durante las siguientes décadas, más de mil de sus obras pasaron desapercibidas para los expertos que confiaban en firmas confiables, patrones familiares y procedencia acreditada.

No es diferente a los desafíos que enfrentan los SOC ahora. Estamos firmemente en la Era de la Imitación. Los ciberatacantes, equipados con inteligencia artificial, están dominando el arte de imitar lo familiar, haciéndose pasar por usuarios confiables y enmascarando su actividad dentro de procesos legítimos y tráfico de red ordinario. Como muestra la historia, a menudo es más fácil identificar a los impostores cuando sabes qué buscar.

Conclusiones clave para los defensores:

  • El mimetismo es la nueva normalidad: El 81% de los ataques están libres de malware
  • La IA agente ayuda a los atacantes a esconderse de manera más efectiva dentro del tráfico y comportamientos inocentes de la red.
  • La defensa por capas ahora requiere más capas para extender la protección a través de las cadenas de suministro de software y las identidades federadas.
  • NDR mejora la visibilidad para detectar y neutralizar «falsificaciones»

El auge del mimetismo en los ataques modernos

Así como De Hory reutilizó lienzos y pigmentos viejos para hacer que sus pinturas parecieran más auténticas, los atacantes emplean métodos similares en el ámbito digital, aprovechando herramientas y credenciales confiables para mezclar su actividad maliciosa. Y si bien las técnicas basadas en la imitación han sido durante mucho tiempo un elemento básico del manual del atacante, en los últimos años se han vuelto más sofisticadas. Los ataques Living-off-the-Land (LotL) y las herramientas de ataque mejoradas con IA han elevado el listón de la falsificación. Informe de amenazas globales 2026 de CrowdStrike afirma que el 81% de los ataques ahora están libres de malware y se basan en herramientas y técnicas legítimas, que es el sello distintivo de las tácticas de LotL. Detectar estas falsificaciones rápidamente no es sólo una opción: es una de las mejores posibilidades de interrumpir un ataque antes de que cause un daño real.

Una guía de campo para la falsificación de redes:

Actores agentes asistidos por IA

Autónomos o semiautónomos, generan identidades falsas, códigos e imitan comportamientos a escala.

de Hory contaba con una compleja red de apoyo para vender sus pinturas, en la que participaban marchantes de arte y otros representantes de muchos países y ciudades. Cuando algunos compradores potenciales empezaron a sospechar, empezó a vender sus obras bajo diversos seudónimos. Esto es similar a lo que está sucediendo ahora con el uso de agentes de IA económicos. Estos no sólo están acostumbrados a forjar identidades creíbles para realizar fraude, pero ahora se utilizan para producir explotar código para filtrar secretos y scripts para infectar puntos finales, formando la base de un ataque a mayor escala. Agentes sofisticados y de autoaprendizaje observan el comportamiento de la red y ajustan continuamente su propio tráfico, reflejando sus patrones para engañar las detecciones de anomalías. Cambian el tráfico C2 en ráfagas que coinciden con picos legítimos y manipulan sus señales lo suficiente para evitar destacarse. Y se están utilizando agentes legítimos como orquestadores de otras herramientas de explotación para automatizar y ampliar los ataques.

Impostores de la cadena de suministro y la nube

Componentes falsificados o comprometidos que se hacen pasar por software, actualizaciones o servicios en la nube confiables.

Los atacantes utilizan agentes de inteligencia artificial maliciosos para crear una capa de complejidad para las cadenas de suministro de software. Los agentes sustituyen software malicioso y disfrazan este código como otra actualización benigna, lo que hace que los orígenes del exploit y las causas fundamentales sean más difíciles de descubrir. Este tipo de exploits significa que los atacantes no necesitan engañar directamente a los defensores de la red o a los desarrolladores de software. esto es lo que Investigadores de Microsoft encontraron el gusano Shai Hulud v2. Los atacantes modificaron cientos de paquetes de software para proporcionar un ecosistema coordinado para recolectar credenciales de desarrollador y secretos de API, luego aumentaron su potencia propagándose a través de recursos compartidos de red internos confiables, todo mientras se hacían pasar por actualizaciones de software legítimas. Si bien los ataques a la cadena de suministro existen desde hace muchos años (piense en SolarWinds), los agentes de inteligencia artificial han hecho que su producción y distribución sean más rápidas.

El engaño basado en la nube también se ha acelerado. Durante años, los atacantes han utilizado páginas de inicio de sesión falsas y repositorios en la nube falsificados que imitan el diseño y la marca de servicios legítimos para engañar a los usuarios para que entreguen sus credenciales. Las herramientas impulsadas por IA tienen el potencial de intensificar la creación de estas falsificaciones convincentes, permitiendo a los atacantes generar sitios fraudulentos más rápidamente y a mayor escala.

Túneles encubiertos

Técnicas que ocultan el tráfico malicioso dentro de protocolos permitidos o canales cifrados

de Hory amplió su red utilizando galerías y otros representantes para enmascarar sus transacciones y vender sus falsificaciones. Los atacantes actuales hacen algo similar: ocultan sus conversaciones de red mediante túneles IP para ocultar la actividad maliciosa dentro del tráfico que parece legítimo. Otro mecanismo de encubrimiento utiliza solicitudes y respuestas intencionalmente no coincidentes, como solicitar datos web confidenciales desde un destino previamente desconocido para evadir la detección. Los atacantes también utilizan estos métodos para desactivar las protecciones de seguridad y luego permanecen inactivos dentro de una red corporativa durante meses, esperando el momento adecuado para atacar. A estos métodos se suman las tiendas de aplicaciones móviles, que han estado plagadas durante años de aplicaciones falsas que contienen malware, como este ejemplo más reciente de un herramienta de búsqueda visual que oculta un exploit de ejecución remota.

Infraestructura fraudulenta

Servidores, dominios o servicios controlados por atacantes diseñados para imitar infraestructura legítima.

De Hory evadió la detección moviéndose con frecuencia, de ciudad en ciudad, alrededor del mundo. Los ciberatacantes emplean una estrategia similar: ponen bajo su control servidores, dominios y servicios similares que se hacen pasar por una infraestructura confiable. Reciente investigación de microsoft muestra actores de amenazas que atraen a los usuarios con mensajes falsos de reuniones de Teams que condujeron a sitios de recolección de credenciales disfrazados de páginas de inicio de sesión legítimas. Conexiones falsas como esta pueden ser precursoras de una serie de movimientos para tomar el control de los recursos y datos de su red. Luego se pueden emplear servidores falsos para comprometer y extraer datos confidenciales, y luego aprovechar la información para lanzar una campaña de ransomware.

Finalmente, el phishing

Y la falsificación es el núcleo de cualquier campaña de phishing. Las campañas actuales utilizan todo tipo de falsificaciones, incluido el uso de direcciones de correo electrónico falsas que parecen ser parte de su dominio pero que son parte de ataques de homoglifos u homógrafos. Estos ataques pueden falsificar dominios legítimos con caracteres sustitutos similares para redirigir conversaciones bajo el control de un pirata informático o usarse como parte de campañas de phishing posteriores. De Hory estaría encantado, ya que se esforzó mucho en copiar las pinceladas, las opciones de color y los estilos de los maestros en sus falsificaciones.

Cómo NDR puede exponer las falsificaciones

Los paralelismos entre las falsificaciones de De Hory y los ciberataques modernos son sorprendentes. Ambos se basan en el mimetismo, el movimiento y la explotación de sistemas confiables. De Hory finalmente quedó expuesto cuando los expertos compararon múltiples obras y detectaron las huellas estilísticas que no podía ocultar. La detección y respuesta de red (NDR) puede detectar a los atacantes de la misma manera, al observar patrones de comportamiento y anomalías que delatan lo que realmente está sucediendo en la red.

Estas son algunas de las formas en que NDR ayuda a exponer actividades maliciosas ocultas a simple vista:

  • Detección de anomalías de comportamiento: Identificar desviaciones de las líneas de base de red establecidas, como tiempos de inicio de sesión inusuales, transferencias de datos atípicas o movimientos laterales inesperados que pueden indicar que un impostor está trabajando, incluso cuando las credenciales parecen legítimas.
  • Revelar inconsistencias de protocolo y metadatos: Detectar discrepancias que los atacantes no pueden ocultar fácilmente, como combinaciones extrañas de protocolos, tráfico a dominios homógrafos o recién registrados, o sesiones cifradas con detalles de certificados sospechosos.
  • Proporcionar contexto: Enriquecer el tráfico sin procesar con metadatos que expliquen el panorama más amplio, como dónde se originan las conexiones, cómo se comportan a lo largo del tiempo y si se ajustan a patrones normales, para que los analistas puedan separar rápidamente las amenazas reales del ruido, como este ejemplo, que muestra cómo un analista de SOC puede probar varias hipótesis para descubrir un ataque.

A medida que los atacantes se vuelven más sofisticados y aprovechan la IA para ampliar su engaño, los defensores necesitan herramientas que puedan ver a través del ruido. NDR, en colaboración con otros productos de seguridad, brinda a los SOC la visibilidad necesaria para detectar estas amenazas de manera temprana, antes de que causen daños reales.

Plataforma NDR abierta de Corelight permite a los SOC detectar amenazas emergentes, incluidas aquellas que aprovechan las técnicas de IA. Su enfoque de detección de múltiples capas incluye detecciones de comportamiento y anomalías que pueden identificar una variedad de actividades de red únicas e inusuales. A medida que los adversarios desarrollan nuevos métodos de ataque, los equipos de seguridad que implementan NDR pueden fortalecer el juego defensivo de su empresa. Visita corelight.com/elitedefense para aprender más.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.