Armenia detiene a un turista ruso bajo orden de arresto estadounidense por hacker REvil, los abogados dicen que es el hombre equivocado

Armenia retuvo a un turista ruso llamado Aleksandr Ermakov en un centro de detención desde el 28 de junio, por una solicitud de extradición de Estados Unidos por un REVOLVER El sospechoso de ransomware llamado Aleksandr Ermakov.

Su esposa, María Yurova, dijo TV REN que los agentes fronterizos lo sacaron de la sala de salidas del aeropuerto Zvartnots de Ereván, levantaron un teléfono con una foto suya de su página de VKontakte y lo acompañaron a una habitación lateral. Sus abogados dicen que Washington tiene al hombre equivocado.

El Ermakov que Estados Unidos quiere es Aleksandr Gennadievich Ermakov, sancionado por Australia, EE. UU. y el Reino Unido en enero de 2024 por robar 9,7 millones de registros de Medibank Privadouna de las aseguradoras de salud privadas más grandes de Australia, y arrojando algunas a la web oscura.

También está cumpliendo una sentencia rusa de dos años que le impide salir del país, según TASS y los expedientes del caso que dos medios rusos dicen haber leído. El hombre en la celda armenia, dicen sus abogados, es Aleksandr Yuryevich Ermakovde Omsk, un ex abogado del servicio penitenciario que no habla inglés.

Ermakov está acusado de participar en ataques de Sodinokibi/REvil desde aproximadamente abril de 2019 hasta el 12 de julio de 2021, con más de 1.000 víctimas entre empresas privadas, fuerzas del orden, oficinas gubernamentales, escuelas y hospitales, algunos en el Distrito Norte de Texas.

Esto se desprende del documento de acusación estadounidense, que RIA Novosti dice que aguanta. El aviso de Interpol se basó en esto, que Izvestia dice que sí, va más allá: uno de los administradores de la plataforma, con una recaudación de más de 13,7 millones de dólares. Channel Five fecha la orden de arresto ante el tribunal federal de ese distrito el 26 de junio, dos días antes del arresto.

Ciberseguridad

Medibank fue pirateado en octubre de 2022, quince meses después de que se cerrara esa ventana, y Estados Unidos nunca ha anunciado cargos contra Ermakov por ello. Hacienda designación lo puso al borde de REvil, un actor «que se cree que está vinculado» a la pandilla. El aviso lo sitúa en el centro. Ese tribunal ha visto REvil antes: DOJ cargado Yevgeniy Polyanin estuvo allí en 2021 por los ataques de Sodinokibi/REvil a empresas y entidades gubernamentales de Texas el 16 de agosto de 2019 o alrededor de esa fecha.

Los pasaportes rusos llevan un patronímico, y es el campo el que distingue a Aleksandr Ermakov de otro. La lista consolidada de Australia lo incluye: Aleksandr Gennadievich Ermakov, nacido el 16 de mayo de 1990. El representante del Reino Unido la entrada lo tiene. La OFAC no.

El registro SDN dice: ERMAKOV, Aleksandr, Moscú, fecha de nacimiento 16 de mayo de 1990, hombre, una dirección Yandex, cuatro identificadores (blade_runner, GistaveDore, GustaveDore, JimJones). Nombre de pila, apellido, nada intermedio. Lo que contiene el aviso de Interpol no es público.

Dylan Rajavi, uno de los abogados del detenido, dijo Izvestia La teoría de trabajo de la defensa es que los documentos estadounidenses llevaban un nombre y un apellido, nada más, y una verificación automática hizo el resto. También dijo que existen formas estándar de determinar quién es alguien, huellas dactilares o datos completos del pasaporte, y que ninguna de las dos se ha presentado.

«Sólo existe una orden de arresto», afirmó. Ése es el relato de la defensa, no un hallazgo.

Las autoridades armenias no han dicho nada, el Departamento de Justicia no ha anunciado cargos y ninguno de los medios rusos que tienen los documentos dice cómo los obtuvo. Tampoco hay tantos medios como parece: Izvestia, REN TV y Channel Five se encuentran debajo Grupo Nacional de Mediosy la redacción de Izvestia ha proporcionado las noticias a los otros dos desde 2017. El hombre se encuentra detenido bajo una orden de detención de Interpol de 30 días mientras Moscú solicita a Ereván acceso consular.

De dónde vino el nombre

La dirección de señales de Australia y la policía federal pasaron 18 meses en la Operación Aquila antes de nombrarlo. Y la cadena que va del sancionado Ermakov a SugarLocker no pasa por los medios estatales rusos.

Una vez que Australia publicó los apodos, Intel 471 Revisé años de datos recopilados en foros. SHTAZI y shtaziIT estaban entre los nombres de Ermakov, informó, y su alias JimJones había pasado 2019 y 2020 en el foro Exploit promocionando el desarrollo de malware y una tienda de desarrollo llamada Shtazi-IT.

Ciberseguridad

Un mes después, la policía rusa dijo que habían enrollado la SugarLocker ransomware equipo que opera detrás de Shtazi-IT, con @GustaveDore sentado en el campo de contacto de sus anuncios de trabajo de desarrollador. Un vendedor estadounidense y el Ministerio del Interior de Rusia llegaron al mismo escaparate desde extremos opuestos.

En octubre de 2024, un tribunal de Moscú concedió a Ermakov dos años de restricción de libertad en virtud del artículo 273(2), el estatuto ruso sobre malware, por coescribir SugarLocker y venderlo a un comprador con un panel de control Tor adjunto.

Material del caso visto por Izvestia dice que se declaró culpable y el caso pasó por el procedimiento sumario de Rusia. «Ermakov fue condenado a dos años de restricción de libertad», dijo una fuente policial a la agencia estatal. TAS el jueves. El plazo no se ha acabado.

El tribunal de Armenia todavía tiene que decidir si sube al otro Ermakov a un avión con destino a Dallas, y su hermano dijo a RIA el viernes que la familia espera que se lleve a cabo. Dos años y medio de sanciones, una operación de inteligencia de 18 meses y una nueva orden de arresto estadounidense han colocado en conjunto exactamente a un tal Aleksandr Ermakov en una celda, y sus abogados dicen que es la celda equivocada.

El nombre de la orden judicial Ermakov está en casa, informando una vez al mes al servicio penitenciario para el cual el hombre en la celda trabajó durante su carrera.

BKA identifica a los líderes REvil detrás de 130 ataques de ransomware alemanes – CYBERDEFENSA.MX

La Oficina Federal de Policía Criminal de Alemania (también conocida como BKA o Bundeskriminalamt) ha desenmascarado la identidad real de los principales actores de amenazas asociados con el ahora desaparecido REvil (también conocido como Sodinokibi) operación de ransomware como servicio (RaaS).

El actor de amenazas, que se hacía llamar DESCONOCIDOactuó como representante del grupo y anunció el ransomware en junio de 2019 en el foro de cibercrimen XSS. Ahora ha sido identificado como Daniil Maksimovich Shchukinciudadano ruso de 31 años. También utilizó los apodos en línea Oneiilk2, Oneillk2, Oneillk22 y GandCrab.

El desarrollo fue reportado por el periodista independiente de seguridad Brian Krebs.

«Desde principios de 2019 como máximo hasta al menos julio de 2021, la persona buscada, en cooperación con otras personas, actuó como líder de uno de los grupos de ransomware más grandes del mundo, conocido como GandCrab/REvil», dijo BKA. «Los perpetradores exigieron grandes pagos de rescate a cambio de descifrar y no filtrar datos».

Ciberseguridad

También se añade a la lista de buscados Anatoly Sergeevitsch Kravchukun ruso de 43 años nacido en la ciudad ucraniana de Makiivka. Se alega que actuó como desarrollador de REvil durante el mismo período de tiempo.

Se sospecha que Shchukin y Kravchuk han llevado a cabo 130 ataques de ransomware en toda Alemania. De ellos, 25 casos dieron lugar al pago de 1,9 millones de euros (2,19 millones de dólares). Los incidentes provocaron en conjunto daños financieros superiores a 35,4 millones de euros (40,8 millones de dólares).

REVOLVER (también conocido como Water Mare y Gold Southfield) fue uno de los prolíficos grupos de ransomware que contó con empresas como JBS y Kaseya entre sus víctimas. Una evolución de la CangrejoGand ransomware, el grupo de delitos electrónicos se desconectó misteriosamente a mediados de julio de 2021, para resurgir dos meses después.

En octubre de 2021, el grupo dejó de operar y su sitio de filtración de datos se volvió inaccesible como parte de una operación policial. Semanas más tarde, las autoridades policiales rumanas anunciaron el arresto de dos personas por su papel como afiliados de la familia de ransomware REvil.

En una medida poco común, el Servicio Federal de Seguridad (FSB) de Rusia reveló en enero de 2022 que había arrestado a varios miembros pertenecientes a la famosa banda de ransomware REvil y neutralizado sus operaciones. Cuatro de esos miembros fueron enviados a varios años de prisión en octubre de 2024, informó la publicación de noticias rusa Kommersant.

Ciberseguridad

UNKN también desaparecido de los foros de cibercrimen coincidiendo con la operación, lo que llevó a otro usuario, REvil (más tarde rebautizado como 0_neday), a convertirse en la cara pública de las operaciones de la pandilla.

en un entrevista Con Dmitry Smilyanets de Recorded Future en marzo de 2021, UNKN dijo que había estado en el negocio del ransomware desde 2007 y que en un momento tenían hasta 60 afiliados trabajando para el grupo.

«Cuando era niño, hurgaba en los montones de basura y fumaba colillas. Caminé 10 kilómetros de ida a la escuela», dijo. «Llevé la misma ropa durante seis meses. En mi juventud, en un apartamento comunal, no comí durante dos o incluso tres días. Ahora soy millonario».