Presunto miembro de larga data de Scattered Spider extraditado a EE.UU.

Un presunto miembro de 19 años del grupo de extorsión Scattered Spider fue extraditado a los estados unidos la semana pasada y permanece bajo custodia federal a la espera de varios cargos por delitos cibernéticos, dijo el miércoles el Departamento de Justicia.

Peter Stokes, con doble ciudadanía de Estados Unidos y Estonia, supuestamente estuvo involucrado en Scattered Spider desde que se formó en 2022 y se jactó en las redes sociales de la lujosa vida trotamundos que disfrutaba cuando aún era un niño.

La red de delitos cibernéticos formada por jóvenes nativos de habla inglesa se ha infiltrado en más de 100 empresas desde 2022 y ha extorsionado a sus víctimas con más de 100 millones de dólares en todo el mundo, dijeron funcionarios.

«Scattered Spider ha atacado repetidamente a empresas estadounidenses, extorsionando a empleados, infligiendo pérdidas por valor de millones de dólares e interrumpiendo operaciones esenciales», dijo en un comunicado Brett Leatherman, subdirector de la división cibernética del FBI. «A través de sólidas asociaciones nacionales e internacionales, el FBI seguirá identificando, desbaratando y responsabilizando a los ciberdelincuentes, sin importar dónde se encuentren».

Stokes, también conocido como “Bouquet” y “Jordan”, está acusado de participar en múltiples intentos de extorsión y robo de datos, pero el FBI solo proporcionó detalles específicos sobre algunos ataques más recientes a un minorista de joyería de lujo en mayo de 2025 y a una compañía de seguros con sede en Estados Unidos en junio de 2025.

Los investigadores de delitos cibernéticos han estado rastreando la actividad en línea de Stokes desde 2022. Microsoft determinó su verdadera identidad e implicó a Stokes como miembro de Scattered Spider en una remisión criminal en octubre de 2024, según registros judiciales.

Todavía era un niño en ese momento y las autoridades normalmente no arrestan a los ciberdelincuentes conocidos hasta que llegan a la edad adulta. Stokes vivió en Estonia y los Emiratos Árabes Unidos mientras presuntamente cometía algunos de sus crímenes.

La policía arrestó a Stokes en Finlandia cuando intentaba abordar un vuelo con destino a Japón el 10 de abril, y poseía dos discos duros que contenían pruebas supuestamente incriminatorias. Hizo una comparecencia inicial ante el tribunal en Chicago el martes y se le ordenó permanecer en prisión.

Stokes exhibió una vida opulenta antes de su captura, según su actividad en las redes sociales y los registros de viajes del Departamento de Estado. Esto incluyó viajes y estancias múltiples en hoteles de lujo en París, Italia, España, Alemania, Nueva York, Florida, Nuevo México, Tailandia y Dubái entre 2024 y 2025, según una denuncia penal presentada en su contra ante el Tribunal de Distrito de Estados Unidos para el Distrito Norte de Illinois.

También publicó imágenes de relojes, mucho dinero en efectivo y una cadena aparentemente con incrustaciones de diamantes que representa las palabras «Hack the Planet».

Imágenes de la cuenta de Snapchat de Peter Stokes en febrero de 2025 y diciembre de 2024. Crédito: Departamento de Justicia

Los funcionarios también señalaron que la familia de Stokes parecía estar acomodada, ya que su padre fue ejecutivo anterior en dos importantes empresas europeas.

Stokes fue acusado de conspiración, intrusión cibernética y delitos de fraude.

«Los ataques maliciosos de Scattered Spider causaron perturbaciones generalizadas en empresas y organizaciones en todo Estados Unidos», dijo en un comunicado Andrew Boutros, fiscal estadounidense para el Distrito Norte de Illinois. «Estos cargos subrayan nuestro compromiso inquebrantable de mantener el ritmo de los actores criminales con conocimientos tecnológicos y responsabilizar a quienes buscan beneficiarse de las intrusiones cibernéticas, incluidos aquellos ubicados en jurisdicciones extranjeras que dañan a las empresas y víctimas estadounidenses».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Sospechoso de araña dispersa de 19 años es extraditado para enfrentar cargos de piratería informática en EE. UU. – CYBERDEFENSA.MX

Un adolescente acusado de pertenecer al grupo de hackers Araña dispersa ha sido extraditado de Finlandia para enfrentar cargos estadounidenses de conspiración, intrusión informática y fraude, el Departamento de Justicia de EE.UU. anunciado el 1 de julio.

Peter Stokesde 19 años, con doble ciudadanía estadounidense y estonia, compareció ante un tribunal federal de Chicago el 30 de junio, donde un juez ordenó su detención bajo custodia.

La policía finlandesa lo arrestó en abril mediante una Notificación Roja de Interpol, una solicitud de arresto internacional, antes de su extradición a fines de junio. Su caso es el último de una serie de arrestos dirigidos a un equipo vinculado a infracciones en casinos, minoristas y aerolíneas.

Los registros judiciales identifican a Stokes con el nombre en línea «Bouquet» y describen al menos cuatro intrusiones, la primera cuando tenía 16 años. En un caso, en mayo de 2025, los fiscales dicen que él y otros irrumpieron en un minorista de joyería de lujo, copiaron sus datos y exigieron alrededor de 8 millones de dólares en criptomonedas.

Ciberseguridad

El minorista se negó a pagar, desalojó a los intrusos y gastó al menos 2 millones de dólares en la limpieza. Según esos registros, los agentes finlandeses confiscaron dos discos duros de 2 terabytes cuando detuvieron a Stokes en el aeropuerto de Helsinki cuando intentaba abordar un vuelo a Japón.

¿Quién es la araña dispersa?

Scattered Spider no es una pandilla tradicional. Es un grupo de jóvenes dispersos, en su mayoría de habla inglesa, muchos de ellos adolescentes, repartidos por Estados Unidos, Reino Unido y Europa.

Las empresas de seguridad también lo rastrean con los nombres Octo Tempest, UNC3944 y 0ktapus. Su truco principal es simple y difícil de detener. En lugar de dañar el software, engaña a la gente.

Miembros llame al servicio de asistencia de TI de una empresa, pretenda ser un trabajador bloqueado y convenza al personal para que restablezca una contraseña o apruebe un inicio de sesión. Una vez dentro, roban archivos y amenazan con filtrarlos a menos que se les pague.

El grupo es mejor conocido por los ataques de 2023 a MGM Resorts y Caesars Entertainment, que cerraron los sistemas de casinos y hoteles de MGM. Hasta 2025, se vinculó con ataques a minoristas del Reino Unido, incluidos Marks & Spencer, Harrods y Co-op, luego a aseguradoras estadounidenses y, más tarde, a aerolíneas, un patrón que los investigadores de seguridad describen como un movimiento a través de un sector a la vez.

El Fiscal General Adjunto A. Tysen Duva dijo que el grupo ha estado involucrado en «Más de 100 intrusiones en la red, lo que resultó en más de 100 millones de dólares en pagos de rescate».

Parte de una represión más amplia

Stokes es parte de un cambio más amplio en la historia de Scattered Spider: la policía está poniendo nombres, países y fechas de corte a un equipo que durante mucho tiempo operó como identificador en salas de chat. Los casos recientes incluyen:

  • Tyler Buchanan, un escocés de 24 años que alguna vez fue descrito como cabecilla, se declaró culpable ante un tribunal estadounidense en abril de 2026 de fraude y robo de identidad. Admitió haber robado al menos 8 millones de dólares en criptomonedas a través de campañas de phishing que afectaron a empresas como Twilio y LastPass, y se enfrenta a una pena máxima legal de 22 años de prisión.
  • Noah Urban, un miembro de Florida, fue sentenciado en agosto de 2025 a 10 años y se le ordenó reembolsar alrededor de 13 millones de dólares.
  • Thalha Jubair y Owen Flowers, dos jóvenes del Reino Unido, se declararon culpables en junio de 2026 de un ataque cometido en 2024 contra Transport for London, la agencia de tránsito de la capital. Flowers también admitió haber conspirado para piratear dos sistemas de salud estadounidenses, SSM Health y Sutter Health.
Ciberseguridad

Cómo pueden defenderse las empresas

El manual ha sobrevivido a los arrestos. Mandiant informó de una pausa en los ataques vinculados al grupo después de los arrestos de 2025, y luego advirtió que otros equipos ya lo están copiando.

El punto débil es la mesa de ayuda, no el firewall, por lo que las soluciones que se mantienen son controles de identidad más estrictos antes de un reinicio y claves de inicio de sesión que el phishing no puede robar.

Un acuerdo conjunto entre EE.UU. e internacional consultivo Agrega que una vez dentro, los intrusos a menudo acechan en las herramientas de chat de una empresa y se unen a las llamadas que mantiene para responder a la infracción, observando quién los está persiguiendo.

Para los investigadores, los discos incautados en Helsinki pueden importar tanto como los cargos: los dispositivos arrebatados a un miembro a menudo conducen a otros. Se presume que Stokes es inocente y su caso aún debe ir a juicio, pero el año pasado dejó una cosa clara: ser joven, estar disperso a través de fronteras y ser bueno hablando más allá de un servicio de asistencia ya no mantiene a este equipo fuera de los tribunales.

Hacker chino del tifón de seda extraditado a EE. UU. por ciberataques de investigación de COVID – CYBERDEFENSA.MX

Un ciudadano chino acusado de ser miembro del grupo de piratería informática Silk Typhoon ha sido extraditado a Estados Unidos desde Italia.

Xu Zewei, de 34 años, fue arrestado en julio de 2025 por las autoridades italianas por sus presuntos vínculos con el grupo de amenazas patrocinado por el estado chino y por orquestar ciberataques contra organizaciones y agencias gubernamentales estadounidenses entre febrero de 2020 y junio de 2021, incluida la irrupción en sistemas de una universidad de Texas para robar información sobre la vacuna COVID-19.

Fue acusado de nueve cargos de fraude electrónico y conspiración para causar daño y obtener información mediante acceso no autorizado a computadoras protegidas, así como de cometer robo de identidad agravado.

Se dice que Xu, junto con el coacusado y ciudadano chino Zhang Yu, llevaron a cabo los ataques bajo instrucciones emitidas por la Oficina de Seguridad del Estado de Shanghai (SSSB) del Ministerio de Seguridad del Estado (MSS). Algunos de estos ataques utilizaron como arma los días cero en Microsoft Exchange Server, un grupo de actividad de amenazas que Microsoft rastreó como Hafnium, para violar objetivos e implementar shells web para administración remota.

Ciberseguridad

Xu trabajaba para una empresa llamada Shanghai Powerock Network Co. Ltd. cuando se llevaron a cabo los ataques, según la acusación. El Departamento de Justicia de Estados Unidos (DoJ) dijo que Powerock era una de las muchas empresas «facilitadoras» en China que realizaban operaciones de piratería para el gobierno.

«A principios de 2020, Xu y sus cómplices piratearon y atacaron de otro modo universidades, inmunólogos y virólogos con sede en Estados Unidos que realizaban investigaciones sobre vacunas, tratamientos y pruebas de COVID-19», añadió el Departamento de Justicia. «Los cargos alegan además que a partir de finales de 2020, Xu y sus cómplices explotaron ciertas vulnerabilidades en Microsoft Exchange Server, un producto de Microsoft ampliamente utilizado para enviar, recibir y almacenar mensajes de correo electrónico».

Sin embargo, el acusado ha negado repetidamente cualquier participación en las operaciones de piratería informática del gobierno chino, alegando que su arresto fue un caso de confusión de identidad. Estaba de vacaciones en Milán con su esposa cuando fue detenido. hablando con TechCrunchEl abogado de Xu dijo que se declaró inocente de todos los cargos durante una audiencia judicial el lunes. Zhang Yu sigue prófugo.

Ciudadano chino extraditado a EE.UU. por ataques del tifón de seda durante la pandemia

Un ciudadano chino presuntamente involucrado en una ola de ataques masivos en la era de la pandemia que comprometió a casi 13.000 organizaciones estadounidenses fue extraditado de Italia a Estados Unidos y acusado formalmente en un tribunal federal, dijo el lunes el Departamento de Justicia.

Xu Zewei y sus cómplices están acusados ​​de explotar una serie de vulnerabilidades de día cero en Microsoft Exchange Server para robar investigaciones sobre vacunas, tratamientos y pruebas de COVID-19 durante la ola inicial y el posterior pico de la pandemia.

Sus presuntos crímenes, dirigidos por los servicios de inteligencia de China, fueron parte de una campaña de espionaje más amplia conocida como HAFNIUM, dirigida a expertos en enfermedades infecciosas, bufetes de abogados, universidades, contratistas de defensa y grupos de expertos en políticas, según un acusación presentó una demanda contra Xu y Zhang Yu, quien sigue en libertad.

El grupo de amenazas patrocinado por el estado de China detrás de esos ataques contra los clientes de Microsoft, y los clientes de muchos otros proveedores desde entonces, ahora es más conocido como Silk Typhoon.

«Xu ahora responderá por su presunto papel en HAFNIUM, un grupo responsable de una vasta campaña de intrusión dirigida por el Ministerio de Seguridad del Estado de China que comprometió a más de 12.700 organizaciones estadounidenses», dijo en un comunicado Brett Leatherman, subdirector de la División Cibernética del FBI.

«Él es uno de los muchos contratistas que el gobierno chino utiliza para ocultar su participación en las operaciones cibernéticas, y otros que hacen lo mismo corren el mismo riesgo», añadió.

Xu supuestamente cometió los ataques mientras trabajaba para Shanghai Powerock Network, una de las muchas empresas que llevaron a cabo ataques para diversos servicios de inteligencia de China, según registros judiciales.

Las autoridades italianas arrestaron a Xu a petición de Estados Unidos en Milán en julio. Su captura subraya una ventana de oportunidad que los funcionarios y aliados de Estados Unidos pueden aprovechar cuando los atacantes de estados-nación viajan a países que cooperan con Estados Unidos.

Italia extraditó a Xu a Estados Unidos el sábado, pero no dio a conocer sus órdenes de extradición hasta el lunes, dijo a CyberScoop Simona Candido, su abogada en Italia.

Las autoridades dijeron que el lunes fue la primera aparición de Xu en el Tribunal de Distrito de Estados Unidos para el Distrito Sur de Texas. Actualmente se encuentra recluido en una prisión federal en Houston.

«Hemos perseguido este momento a lo largo de años y continentes, y el mensaje que esta oficina envía hoy es el mismo que enviamos cuando abrimos por primera vez esta acusación: trabajaremos para proteger al pueblo estadounidense», dijo en un comunicado John GE Marck, fiscal federal interino para el Distrito Sur de Texas.

Xu supuestamente trabajó bajo la dirección de la Oficina de Seguridad Estatal de Shanghai del Ministerio de Seguridad del Estado de China para irrumpir en las redes de organizaciones estadounidenses, robar datos e implantar webshells para un acceso remoto persistente. Los funcionarios también acusan a Xu de robar información sobre los responsables políticos y las agencias gubernamentales estadounidenses de una firma de abogados global con oficinas en Washington.

Microsoft advirtió por primera vez a los clientes sobre la Campaña HAFNIO en marzo de 2021. El FBI y la Agencia de Seguridad de Infraestructura y Ciberseguridad siguieron poco después con un asesoramiento conjunto sobre el compromiso generalizado de Microsoft Exchange Server.

«La acción policial de hoy demuestra las consecuencias en el mundo real de esta actividad dirigida por el Estado, impulsada por una vasta red de empresas privadas que operan bajo la dirección del gobierno chino», dijo a CyberScoop Aaron Shraberg, líder del equipo senior de inteligencia global en Flashpoint.

«Extraditar a estos individuos de países en coordinación con las fuerzas del orden internacionales demuestra una postura unida ante estas acciones y la importancia de traer consecuencias en el mundo real a los notorios ataques de China no sólo contra el pueblo estadounidense y sus empresas, sino también contra personas de todo el mundo», añadió Shraberg.

Xu está acusado de conspiración para cometer fraude electrónico; dos cargos de fraude electrónico; conspiración para causar daño y obtener información mediante acceso no autorizado a computadoras protegidas, cometer fraude electrónico y cometer robo de identidad; dos cargos de obtención de información mediante acceso no autorizado a computadoras protegidas; dos cargos de daño intencional a una computadora protegida; y robo de identidad agravado.

El hombre de 34 años enfrenta hasta 62 años de prisión por sus presuntos delitos.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Presunto conspirador de robo de información de RedLine extraditado a EE. UU.

Una operación para acabar con el ampliamente utilizado ladrón de información RedLine ha permitido la extradición de un hombre armenio a Estados Unidos, donde hizo una comparecencia inicial ante un tribunal de Texas el miércoles.

Autoridades acusadas Hambardzum Minasyan con conspiración para cometer fraude de dispositivos de acceso, conspiración para violar la Ley de Abuso y Fraude Informático y conspiración para cometer lavado de dinero por su presunto papel en RedLine. Los ladrones de información roban anualmente miles de millones de credenciales de usuario, como contraseñas.

«Hambardzum Minasyan supuestamente conspiró con otros para enriquecerse desarrollando y administrando RedLine, una de las variantes de malware de robo de información más frecuentes en el mundo, que anteriormente se había utilizado para realizar intrusiones contra grandes corporaciones», decía un comunicado de prensa del Departamento de Justicia. «Cuando se ejecuta, RedLine roba datos, incluidos los dispositivos de acceso, de las computadoras de las víctimas».

Según un resumen de la acusación, Minasyan supuestamente registró dos servidores privados virtuales para alojar RedLine, estableció repositorios de intercambio de archivos en línea para distribuir Redline a afiliados y registró una cuenta de criptomonedas para recibir pagos de afiliados.

Colectivamente, los conspiradores también respondieron a preguntas y solicitudes de afiliados, conspiraron para robar y poseer información financiera y lavaron ganancias del delito cibernético a través de intercambios de criptomonedas, afirma la acusación.

En 2024, el Departamento de Justicia de Estados Unidos se asoció con Bélgica, los Países Bajos, Eurojust y otros en la Operación Magnus para desbaratar a los ladrones de información RedLine y Meta, el último de los cuales derivaba del primero. Ese mismo año, el Departamento de Justicia acusó a un ruso, Maxim Rudometov, por su presunto papel en el desarrollo de RedLine.

Eurojust ayudó en la extradición de Minasyan.

Los registros judiciales relacionados con el caso de Minasyan no se habían publicado en el sistema judicial Pacer hasta el miércoles por la tarde. La Fiscalía Federal para el Distrito Oeste de Texas, que está procesando el caso, no respondió de inmediato a las solicitudes de una copia de la acusación.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.