Un ciudadano ruso ha sido condenado a dos años de prisión tras admitir que el botnet de phishing que administraba fue utilizado para lanzar ataques de ransomware BitPaymer contra 72 empresas estadounidenses. Ilya Angelov, de 40 años, quien utilizaba los alias en línea 'milan' y 'okart', decidió viajar a Estados Unidos para declararse culpable y enfrentar los cargos después de la invasión rusa de Ucrania en febrero de 2022 y tras el arresto en Suiza de Vyacheslav Igorevich Penchukov, miembro de la banda de ciberdelincuentes IcedID y asociado criminal.
Angelov fue uno de los dos líderes de una operación cibercriminal rusa rastreada por el FBI como Mario Kart y por analistas de amenazas de diversas empresas de ciberseguridad como TA551, Shathak, GOLD CABIN, Monster Libra, ATK236 y G0127. Él y el otro coadministrador reclutaban miembros y supervisaban las actividades maliciosas del grupo, que incluían roles como desarrolladores de malware, creadores de programas para distribuir correos spam y personalización de malware para evadir software de seguridad.
"Mediante una campaña masiva de correo electrónico no deseado, capaz de enviar 700.000 correos al día, el grupo distribuía malware a nivel mundial", declararon los fiscales. "Si un destinatario desprevenido hacía clic en un adjunto de uno de los correos del grupo, el malware oculto infectaba su computadora y la añadía al botnet Mario Kart. En el apogeo de la operación, se podían infectar aproximadamente 3.000 computadoras al día".
La banda cibercriminal utilizó un botnet masivo para distribuir malware en campañas de phishing a gran escala entre 2017 y 2021, y luego vendió el acceso a dispositivos infectados a otros ciberdelincuentes, incluidos afiliados involucrados en operaciones de Ransomware como Servicio (RaaS). "Este acceso se vendía a otros grupos criminales, que típicamente participaban en esquemas de extorsión mediante ransomware: bloqueaban a las víctimas de sus redes informáticas y exigían pagos de extorsión, generalmente en criptomonedas, para restaurar el acceso", explicó el Departamento de Justicia el martes.
El FBI identificó más de 70 corporaciones estadounidenses que fueron infectadas con ransomware por una organización vinculada al grupo de Angelov, lo que resultó en más de $14 millones en pagos de extorsión. Si bien estos ataques ocurrieron entre agosto de 2018 y diciembre de 2019 y estuvieron vinculados a la operación de ransomware BitPaymer, la banda IcedID también pagó a Angelov y sus cómplices un millón de dólares adicional entre finales de 2019 y agosto de 2021 por el acceso a sus bots, aunque el daño resultante aún no se conoce.
En el pasado, TA551 ha sido vinculada a varios operadores de malware y algunos afiliados de ransomware. Los operadores de TA551 también se asociaron con la infame banda TrickBot (Wizard Spider) en campañas de phishing que implementaban ransomware Conti en sistemas comprometidos. El Equipo de Respuesta a Emergencias Informáticas de Francia (CERT) también señaló a TA551 como colaborador en la operación de ransomware Lockean, ayudando a sus afiliados a desplegar cargas útiles de ProLock, Egregor y DoppelPaymer en dispositivos infectados con el troyano bancario Qbot/QakBot.
Además, el ciudadano ruso de 26 años Aleksey Olegovich Volkov fue sentenciado a casi 7 años de prisión esta semana tras declararse culpable de actuar como corredor de acceso inicial (IAB) para ataques de ransomware Yanluowang.