EE.UU. sanciona al primer vendedor de criptomoneda de malware y servicio VPN por soporte de ransomware – CYBERDEFENSA.MX

La Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de Estados Unidos ha designado dos personas y un proveedor de servicios VPN para permitir las actividades maliciosas de los actores de ransomware y otros ciberdelincuentes, incluidos los ataques de ransomware contra estadounidenses.

La VPN, llamada Primer servicio VPN (1VPN), ha sido acusado de ofrecer sus herramientas a grupos de ransomware, junto con su administrador ucraniano de 45 años, Dmytro Rashevskyi. El departamento también sancionó a Yegeniy Vladimirovich Silayev, un ciudadano bielorruso, por vender cifrados para ayudar a ocultar ransomware y otro malware como programas seguros para evitar ser detectados por herramientas de seguridad.

La primera VPN fue desmantelada en mayo de 2026 como parte de una operación conjunta de aplicación de la ley por parte de las autoridades europeas y norteamericanas para ayudar a los actores criminales a ocultar los orígenes de los ataques de ransomware, robo de datos, escaneo y ataques de denegación de servicio. El servicio ha estado operativo desde 2014, anunciando que no mantiene un registro de las identidades o actividades de los usuarios ni coopera con las autoridades para abordar las actividades ilegales que se originan en los servidores que alquila a los clientes.

Según el Tesoro, se dice que varios grupos de ransomware compraron First VPN para llevar a cabo ataques a empresas e instituciones estadounidenses y ocultar sus verdaderos orígenes, implementar malware y gestionar datos exfiltrados. Las víctimas de ataques de ransomware que involucraron la infraestructura VPN incluyeron empresas estadounidenses, empresas de servicios financieros, hospitales y gobiernos municipales.

Los grupos de ransomware que utilizan servicios proporcionados por las partes designadas supuestamente causaron miles de millones de dólares en pérdidas a empresas estadounidenses y proveedores de infraestructura crítica, dijeron funcionarios estadounidenses.

Ciberseguridad

«Rashevskyi ha utilizado identidades falsas, incluidas ‘Maksim Sorin’ y ‘Roman Chabanenko’, para comprar infraestructura de empresas que de otro modo podrían negarse a hacer negocios con él debido a quejas de abuso por parte de proveedores de servicios de Internet sobre actividades ilegales originadas en los servidores 1VPNS», dijo el departamento.

El Reino Unido y la UE imponen sanciones a personas y entidades rusas

La revelación coincide con las sanciones del Reino Unido y la UE a las redes cibernéticas rusas por sus «intentos persistentes y cada vez más imprudentes de sembrar caos y división en toda Europa». Las sanciones se dirigen a 24 personas y entidades detrás de operaciones cibernéticas e híbridas destructivas, incluidos operadores involucrados en redes proxy vinculadas a los Servicios de Inteligencia Rusos (RIS).

Esto incluye a los altos dirigentes de la Dirección Principal de Inteligencia (GRU) de Rusia, Vyacheslav Stafeyev, Ivan Senin e Ivan Kasyanenko, por su papel en la dirección de las operaciones de amenazas híbridas y cibernéticas del GRU. En conjunto, Al Centro 16 del Servicio Federal de Seguridad (FSB) se le atribuyen operaciones de sabotaje perturbadoras contra la red eléctrica de Polonia a finales del año pasado.

«La división cibernética de la Unidad 29155 de GRU trabajó con ciberdelincuentes, incluida la empresa IMPULS, para reclutar piratas informáticos y especialistas cibernéticos de universidades y academias de toda Rusia», dijo el gobierno del Reino Unido. dicho.

Las sanciones también están dirigidas a las personas detrás de Lumma Stealer por permitir a los ciberdelincuentes recopilar información confidencial a gran escala de dispositivos comprometidos. Se dice que Rusia utilizó las credenciales robadas del ladrón para llevar a cabo operaciones de ciberespionaje contra objetivos en todo el mundo para apoyar los objetivos del Kremlin.

«Los ciberdelincuentes, los autoproclamados hacktivistas y las empresas privadas vinculadas a Rusia, incluidos los actores que operan bajo sus instrucciones, dirección o control, también han llevado a cabo, habilitado y facilitado una amplia gama de actividades maliciosas», afirmó la UE. dicho.

Ciberseguridad

«Condenamos enérgicamente el comportamiento de Rusia y el uso indebido de este ecosistema cibernético, dirigido a servicios públicos e infraestructura crítica, causando perturbaciones y pérdidas financieras. Al denunciar el comportamiento malicioso de Rusia e imponer costos a los responsables de tales actividades, la UE subraya su determinación de defender la rendición de cuentas en el ciberespacio».

Los objetivos patrocinados por el Estado ruso van tras los enrutadores

Las sanciones también llegan contra el fondo de un nuevo aviso emitido por la Oficina Federal de Investigaciones (FBI) de EE. UU. sobre la explotación por parte de ciberactores del FSB Center 16 de dispositivos de red vulnerables y mal configurados en todo el mundo para piratear de manera oportunista múltiples redes del sector de infraestructura crítica.

«Los ciberactores del Centro FSB ruso 16 utilizan principalmente el escaneo para identificar dispositivos de red mal configurados, principalmente enrutadores, para su explotación», dijo la agencia. «Los actores buscan rangos de IP de Internet con agentes activos del Protocolo simple de administración de red (SNMP) que aceptan cadenas de comunidad comunes o predeterminadas para la autenticación».

Estos análisis, que se ejecutan a través de servidores proxy, consisten en solicitudes de configuración SNMP desde una dirección IP falsificada que contiene identificadores de objetos (OID) que indican al agente SNMP en dispositivos de red mal configurados que copie su configuración en un archivo y la transfiera a un servidor privado virtual (VPS) controlado por un atacante o a un servidor FTP comprometido.

La actividad también implica abusar de vulnerabilidades y exposiciones comunes (CVE) en dispositivos Cisco, como CVE-2018-0171 y CVE-2008-4128como una forma de descubrir y explotar dispositivos de red mal configurados. Desde entonces, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado CVE-2008-4128 a sus vulnerabilidades explotadas conocidas (KEV) catálogo, lo que requiere que las agencias federales apliquen las correcciones antes del 16 de julio de 2026.