Trío ruso acusado de supuestamente operar proveedores de hosting a prueba de balas que estimularon el cibercrimen

Tres ciudadanos rusos y un par de proveedores de alojamiento a prueba de balas apoyaron directamente una serie de ataques a infraestructuras críticas en 21 estados y varios países, según un acusación 2024 revelado en un tribunal federal el martes.

Los funcionarios, que han estado investigando al trío y sus empresas desde 2019, dijeron que los ataques resultaron en pérdidas que superan los 62 millones de dólares.

Alexander Alexandrovich Volosovik, propietario de Media Land, de 43 años; Yulia Vladimirovna Pankova, propietaria de ML.Cloud, de 29 años; y Kirill Andreevich Zatolokin, de 34 años, fueron acusados ​​de conspiración para cometer y ayudar a cometer fraude informático, conspiración para cometer fraude electrónico, fraude electrónico y conspiración para cometer blanqueo de dinero.

El Departamento de Estado también ofreció una recompensa de hasta 10 millones de dólares por información sobre asociados de los presuntos ciberdelincuentes vinculados al gobierno y el uso malicioso de Media Land o ML.Cloud. El Departamento del Tesoro y funcionarios del Reino Unido y Australia impusieron sanciones a Volosovik, Zatolokin, Pankova, Media Land y ML.Cloud en noviembre de 2025.

Los tres rusos acusados, Media Land y ML.Cloud, tenían su base en San Petersburgo en 2024.

«Con las acciones de hoy, el FBI y nuestros socios están atacando los servicios centrales de los que dependen los ciberdelincuentes para atacar la infraestructura crítica de Estados Unidos», dijo en un comunicado Brett Leatherman, subdirector de la División Cibernética del FBI. «Este es otro paso en nuestra campaña más amplia para reducir el espacio en el que estos actores pueden operar, obligándolos a trabajar más duro, asumir mayores riesgos y perder el anonimato del que dependen».

Media Land y ML.Cloud supuestamente proporcionaron a los ciberdelincuentes infraestructura y soporte técnico para infectar sistemas con malware y ransomware con fines de extorsión. Los funcionarios dijeron que las organizaciones también apoyaban mercados criminales, registros de dominios fraudulentos y plataformas que los ciberdelincuentes utilizaban para cometer phishing y ataques de fuerza bruta.

Los funcionarios dijeron que identificaron un patrón consistente y de larga duración de actividades criminales facilitadas por Volosovik, Pankova, Zatolokin, Media Land y ML.Cloud.

Los investigadores localizaron víctimas en 21 estados, incluidas nueve ciudades del Distrito Norte de Ohio, donde se presentó la acusación. Se localizaron víctimas adicionales en Australia, la Unión Europea, los Emiratos Árabes Unidos, Canadá y el Reino Unido.

Los ciberdelincuentes utilizan cada vez más proveedores de alojamiento a prueba de balas para ofuscar sus actividades, distribuir malware, phishing y alojar contenido y servicios que admitan ransomware, extorsión de datos y ataques de denegación de servicio.

«Desde su refugio seguro en el extranjero, estos acusados ​​dirigieron la infraestructura criminal que impulsó ataques contra instituciones críticas en toda nuestra nación», dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la División Penal del Departamento de Justicia. «Sus acciones ponen en riesgo al público estadounidense. Continuaremos desmantelando estas redes y protegiendo nuestra infraestructura crítica de los cibercriminales dentro y fuera del país».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Los defectos de iCagenda y Balbooa Forms Joomla supuestamente se explotan como días cero – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado dos fallas de seguridad de máxima gravedad que afectan las extensiones iCagenda y Balbooa para Joomla a sus vulnerabilidades explotadas conocidas (KEV) catálogo, tras informes de explotación de día cero en la naturaleza.

Las vulnerabilidades, ambas con una calificación de 10.0 en el sistema de puntuación CVSS, se encuentran a continuación:

  • CVE-2026-48939 – Una vulnerabilidad en la extensión iCagenda para Joomla que permite la carga de archivos arbitrarios a través de la función de archivos adjuntos, lo que lleva a la carga y ejecución de código PHP.
  • CVE-2026-56291 – Una vulnerabilidad en la extensión Balbooa Forms para Joomla que permite la carga de archivos arbitrarios, lo que lleva a la ejecución remota de código.

Según mySites.guru, un servicio de panel de control basado en la nube para administrar sitios web de WordPress y Joomla, se dice que CVE-2026-48939 ha sido explotado como día cero desde el 15 de junio de 2026, en ataques automatizados dirigidos a sitios de Joomla en los que está instalado iCagenda. Reside en la funcionalidad del formulario «Enviar un evento», que permite a los usuarios proponer eventos para el calendario.

«Lo vimos por primera vez en el registro de acceso de un cliente: un escáner automatizado que se identificó como ‘icagenda-batch/1.0’ tomó un token, publicó una carga maliciosa en el punto final de envío y luego buscó el shell colocado en la ruta exacta en la que el componente escribe archivos adjuntos», mySites.guru dicho.

La falla afecta a las siguientes versiones:

  • Versiones 4.x hasta 4.0.7 inclusive
  • Versiones heredadas 3.x desde 3.2.1 hasta 3.9.14 inclusive

JoomliC desde entonces actualizaciones publicadas para solucionar el problema en las versiones 4.0.8 y 3.9.15 de iCagenda. Se recomienda a los propietarios de sitios que busquen archivos PHP sospechosos en la carpeta «images/icagenda/frontend/attachments/» y los eliminen.

MySites.guru dijo que también observó explotación de día cero de CVE-2026-56291, que afecta a las versiones de Balbooa Forms hasta la 2.4.0 inclusive. Ha sido parcheado en la versión 2.4.1.

«Hasta la versión 2.4.0 inclusive, la carga de archivos adjuntos en la interfaz tenía un error grave: aceptaba un archivo de cualquier visitante anónimo, sin iniciar sesión, sin token CSRF y sin verificar el tipo de archivo», dicho. «Un atacante podría cargar un archivo PHP en una carpeta pública y luego ejecutarlo, lo cual es una ejecución remota de código no autenticado, el peor resultado que puede tener una falla web».

La vulnerabilidad fue descubierta por mySites.guru el 8 de julio de 2026, luego de un ataque en vivo a uno de sus clientes. Ha compartido los siguientes indicadores de compromiso:

  • Busque en la carpeta de carga de Balbooa Forms (por defecto «images/baforms/uploads») cualquier archivo que no sea una imagen o documento, especialmente cualquier archivo que termine en PHP.
  • Consulte la lista de usuarios de Joomla para detectar cuentas de administrador sospechosas
  • Audite el conjunto en busca de archivos PHP recientemente modificados o desconocidos en todo el sitio.

A la luz de la explotación activa, las agencias del Poder Ejecutivo Civil Federal (FCEB) tienen hasta el 13 de julio de 2026 para implementar las correcciones en sus redes.

Australia advierte sobre una campaña global dirigida a sistemas CMS vulnerables

La divulgación se produce cuando el Centro Australiano de Seguridad Cibernética (ACSC) emitió una alerta de una campaña de explotación global dirigida a varias vulnerabilidades en los sistemas de gestión de contenido (CMS) y complementos.

«Como parte de esta campaña, los actores cibernéticos maliciosos están escaneando activamente los sitios web en busca de oportunidades para implementar web shells, aprovechando varias vulnerabilidades que afectan el software y los complementos CMS», dijo la agencia. dicho. «Estas vulnerabilidades permiten principalmente la carga de archivos no autenticados, la ejecución remota de código, la falsificación o deserialización de solicitudes del lado del servidor».

Una vez implementados, los web shells sirven como conductos para el acceso remoto y el control de los servidores web de destino. Algunas de las vulnerabilidades de seguridad identificadas se enumeran a continuación:

«Esta campaña de explotación global a gran escala demuestra la rápida evolución del riesgo cibernético que enfrentan las organizaciones», dijo ACSC, y agregó que «los avances en IA están acelerando la velocidad y la escala de las operaciones cibernéticas, reduciendo el tiempo entre la divulgación de vulnerabilidades y la explotación».

Una estudiante universitaria está demandando a una aplicación de citas que supuestamente usó sus videos de TikTok para apuntar a hombres en su dormitorio.

Una mujer de 19 años está demandando a los creadores de una aplicación de citas, alegando que tomaron un video que ella publicó en línea, lo reutilizaron sin su consentimiento para convertirlo en un anuncio para la aplicación y luego utilizaron geocercas para orientar ese anuncio a las personas de su área.

Según el pleito Presentada el 28 de abril en Tennessee y en una entrevista con su abogado, la compañía supuestamente utilizó la orientación geográfica para mostrar anuncios en plataformas como Snapchat a usuarios cercanos a ella, incluidos hombres en su propio dormitorio.

Las acusaciones, si se prueban, ofrecen otro ejemplo de cómo la tecnología moderna ha hecho que hoy en día sea más fácil que nunca para los malos actores imitar, cosificar, lucrar y acosar a personas, a menudo mujeres. Leyes recientes como la Ley Take It Down se han centrado particularmente en el uso de IA para crear imágenes sexualizadas de sus víctimas. En este caso, la demanda alega que Meete no utilizó inteligencia artificial, sino una simple edición de video, una voz en off y geocercas para crear el mismo tipo de engaño.

El día de su graduación de la escuela secundaria, Kaelyn Lunglhofer publicó un breve video en TikTok, vistiendo un traje naranja y diciendo algunas palabras a sus seguidores con música de fondo. Luego asistió a la Universidad de Tennessee en el otoño, donde comenzó a conseguir seguidores como influencer de TikTok.

La demanda alega que los creadores detrás de la aplicación de citas Meete tomaron ese video sin el consentimiento de Lunglhofer, lo superpusieron con gráficos publicitarios de la aplicación y agregaron una voz en off para que pareciera que ella estaba diciendo: «¿Estás buscando una amiga con beneficios? Esta aplicación te muestra mujeres a tu alrededor que buscan diversión. Puedes chatear por video con ellas».

Abe Pafford, abogado de Lunglhofer, dijo a CyberScoop que su cliente no tenía idea de que Meete estaba usando su imagen hasta que un estudiante en su dormitorio le dijo que la había visto repetidamente en anuncios de la aplicación en su Snapchat poco después de que los dos se conocieran.

Pafford calificó de “inverosímil” que se tratara de una coincidencia, señalando la premisa de Meete de conectar a los usuarios con mujeres cercanas y la precisión de la tecnología de geofencing. Antes de presentar el caso, el bufete de abogados de Pafford contrató a una firma de investigación para reunir pruebas adicionales.

“Creo que la idea es que quieren[ed] «Los espectadores de estos anuncios -y, sinceramente, esto está claramente dirigido a espectadores masculinos- sean captados por alguien que conocen o reconocen o creen haber visto por ahí, y eso es parte de lo que lo hace tan inquietante», dijo.

Pafford dijo que cree que Lunglhofer está lejos de ser la única persona cuya imagen Meete se ha apropiado indebidamente, y que la mayoría de las víctimas probablemente no tienen idea de lo que está sucediendo. La propia Lunglhofer solo tenía pruebas porque el estudiante que se la contó había guardado grabaciones y capturas de pantalla de los anuncios que mostraban su vídeo.

«La conclusión es que creemos que es probable que haya otros que hayan sido víctimas de manera similar, pero descubrir quiénes son y encontrar pruebas tangibles de ello puede ser un desafío», dijo.

Snap no respondió a una solicitud de comentarios sobre esta historia.

La demanda cita una supuesta violación de múltiples leyes federales y estatales, incluida la Ley Lanham, la principal ley estadounidense que rige los derechos de marcas. La demanda también alega violaciones de la ley estatal de Tennessee en virtud de la Ley ELVIS, que impide el uso no autorizado de imágenes o semejanzas de artistas y músicos, y de las leyes comunes de Tennessee sobre difamación y derecho de publicidad.

Lunglhofer busca 750.000 dólares en daños punitivos, así como cualquier ingreso relacionado con los anuncios que muestran su imagen. Pafford dijo que los anuncios dañaron su marca y reputación en línea y al mismo tiempo la pusieron en riesgo de acoso o insinuaron falsamente que estaba respaldando un servicio de citas local y que estaba abierta a encuentros casuales.

«Es realmente algo grotesco y también algo peligroso», dijo. «Alguien puede no ser consciente de lo que está sucediendo y ser atacado de esta manera, pero puedes poner a las personas en riesgo de maneras que son realmente preocupantes si te detienes a pensar en ello».

La demanda nombra como acusados ​​a Quantum Communications Development Unlimited, con sede en las Islas Vírgenes, así como a las empresas chinas Starpool Data Limited y Guangzhou Yuedong Interconnection Technology. Un juez ordenó que representantes de los tres comparezcan para declarar en Estados Unidos.

Quantum Communications Development Unlimited tiene una escasa huella en Internet: su sitio web Consta de una sola página con un mensaje escrito en un inglés entrecortado y una dirección de correo electrónico que ya no parece funcionar. Los esfuerzos de CyberScoop por comunicarse con la empresa y otros acusados ​​para hacer comentarios no tuvieron éxito. La compañía figura como editor de Meete en la App Store de Apple, donde describe la aplicación como «un espacio donde puedes ser tú mismo y conocer gente» y promete «la seguridad y el respeto primero», y agrega que «Meete proporciona un entorno seguro donde tu privacidad y seguridad son nuestras principales preocupaciones».

La descripción también afirma que la aplicación cumple con los estándares de seguridad de Apple, citando una «Política de tolerancia cero con respecto al contenido objetable y el comportamiento abusivo». Las salvaguardas enumeradas incluyen revisiones manuales «24 horas al día, 7 días a la semana» por parte de equipos de moderación, informes instantáneos y bloqueo de otros usuarios y filtrado de IA «para detectar y prevenir el acoso antes de que suceda».

En la página Google Play Store de Meete, las reseñas de los usuarios acusan a la aplicación de no relacionarlos con usuarios cercanos y de estar poblada en gran medida por robots que se hacen pasar por mujeres para vender moneda dentro de la aplicación.

Pafford reconoció que el hecho de que los acusados ​​tengan su sede en el extranjero complica los esfuerzos para responsabilizarlos según la ley estadounidense, pero argumentó que Meete está claramente diseñado para operar en Estados Unidos. Las empresas detrás de la aplicación han presentado patentes y marcas registradas en EE. UU. para sus negocios y distribuyen su aplicación a través de las tiendas Apple y Google Play mientras hacen publicidad en las principales plataformas de redes sociales de EE. UU., como Snapchat. “

Apple y Google no respondieron a una solicitud de comentarios.

Puede leer la demanda completa a continuación.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Cero lecciones aprendidas: un estafador condenado supuestamente ejecutó otra estafa de phishing centrada en atletas desde una prisión federal

Los atletas profesionales de la NBA y la NFL supuestamente fueron engañados y victimizados por un hombre de Georgia de 34 años. esquema astuto de ingeniería social que corrió haciéndose pasar por una conocida estrella de cine para adultos, dijo el lunes el Departamento de Justicia.

Kwamaine Jerell Ford supuestamente inició y cometió algunos de los delitos mientras estaba encarcelado en una prisión federal por una estafa de phishing generalizada similar que también se dirigió a atletas universitarios y profesionales y artistas musicales a partir de 2015.

“Mientras cumplía condena por robar números de tarjetas de crédito de atletas y celebridades para financiar su estilo de vida, Ford supuestamente incurrió nuevamente en la misma conducta”, dijo en un comunicado Theodore S. Hertzberg, fiscal federal para el Distrito Norte de Georgia.

El presunto reincidente, mientras adoptaba la personalidad de un modelo de películas para adultos, engañó a atletas profesionales para que le proporcionaran sus credenciales de inicio de sesión de iCloud y códigos de autenticación multifactor para esas cuentas con el fin de robar información financiera y de identificación personal para pagar gastos personales.

Ford está acusado de ejecutar más de 2.000 transacciones no autorizadas con tarjetas de débito y crédito de atletas profesionales desde noviembre de 2020 hasta septiembre de 2024, según una acusación abierta. Estuvo bajo custodia federal durante los primeros 14 meses de la conspiración y quedó en libertad condicional por delitos anteriores en enero de 2022.

Los fiscales no nombraron a las víctimas ni divulgaron cuántos atletas supuestamente victimizó Ford durante su último plan, ni cuánto dinero obtuvo a través de la conspiración.

Se declaró inocente el viernes de 22 cargos por delitos que incluyen fraude electrónico, obtención de información de una computadora protegida, fraude de dispositivos de acceso, robo de identidad agravado y tráfico sexual. Ford se encuentra detenido sin derecho a fianza en espera de juicio.

Utilizando la identidad del modelo de películas para adultos, Ford supuestamente atrajo a sus víctimas de alto perfil a comunicarse con él en las redes sociales afirmando falsamente que les enviaría contenido de películas para adultos a través de iCloud.

Cuando un atleta profesional respondió, Ford supuestamente envió mensajes de phishing a la víctima diseñados para parecerse a mensajes de texto legítimos del servicio de atención al cliente de Apple. Los funcionarios dijeron que Ford falsificó cuentas legítimas de servicio al cliente de Apple y se hizo pasar por un representante de atención al cliente de Apple para solicitar los detalles de inicio de sesión de las víctimas a través de mensajes de texto.

Los fiscales dijeron que Ford les dijo a sus víctimas que los mensajes contenían un archivo de video compartido a través de un enlace de iCloud que les exigía responder con un código MFA. Ford supuestamente intentó acceder a las cuentas de iCloud de sus víctimas al mismo tiempo, lo que provocó la entrega de un código MFA al dispositivo de la víctima.

Los atletas profesionales que proporcionaron sus códigos iCloud MFA a Ford finalmente fueron engañados para que le dieran acceso completo a sus cuentas de iCloud, dijeron los funcionarios. Ford supuestamente utilizó ese acceso para robar datos confidenciales, licencias de conducir e información de tarjetas de crédito que utilizó para gastos personales.

Ford también, mientras se hacía pasar por la estrella de cine para adultos, supuestamente victimizó a un modelo de Onlyfans al afirmar que avanzaría en su carrera. Los fiscales dijeron que Ford atrajo a la modelo Onlyfans para que participara y grabara actos sexuales comerciales con atletas profesionales sin su consentimiento.

«Ford claramente no aprendió de su condena anterior por un plan similar. Esta vez, supuestamente intensificó su actividad criminal: robo de identidades y dinero y al mismo tiempo pasó a la coerción y el tráfico sexual», dijo en un comunicado Peter Ellis, agente especial interino a cargo de la oficina del FBI en Atlanta.

Ford supuestamente anunció a la víctima entre los atletas seleccionados, coordinó su viaje para que coincidiera con los lugares conocidos de los atletas y negoció pagos de los atletas por tener relaciones sexuales con la víctima. Los fiscales dijeron que Ford recibió un recorte financiero de esos actos sexuales comerciales, muchos de los cuales la víctima fue obligada a filmar sin el conocimiento de los atletas.

Ford también está acusado de utilizar estos vídeos de la modelo Onlyfans para interactuar con atletas adicionales con falsos pretextos. Cuando el modelo de OnlyFans se resistió a filmar los actos sexuales, Ford supuestamente los obligó a enviarle dinero en lugar de los videos.

En 2019, Ford se declaró culpable de fraude informático. condenado a tres años de prisión y se le ordenó pagar una restitución de casi 700.000 dólares después de que se declarara culpable de fraude informático y robo de identidad agravado. Ese plan, que también duró unos cuatro años, permitió a Ford piratear más de 100 cuentas de Apple pertenecientes a atletas y raperos profesionales de alto perfil.

Ford todavía estaba en prisión por esos crímenes cuando supuestamente estableció un nuevo plan dirigido a víctimas similares en algunas de las mismas plataformas tecnológicas.

Puede leer la acusación a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.