La Policía Federal de Alemania (BKA) ha identificado a dos ciudadanos rusos como los líderes de las operaciones de ransomware GandCrab y REvil entre 2019 y 2021. Según la BKA, Daniil Maksimovich Shchukin, de 31 años, y Anatoly Sergeevitsch Kravchuk, de 43 años, actuaron como cabezas de ambos grupos desde al menos principios de 2019 hasta julio de 2021.

Shchukin ocultó su identidad bajo los seudónimos UNKN/UNKNOWN durante años, publicando en foros de ciberdelincuencia y hablando como representante de la operación de ransomware. Las autoridades alemanas afirman que Shchukin y Kravchuk participaron en al menos 130 casos de extorsión dirigidos específicamente a empresas en el país.

Tras estos ataques, al menos 25 víctimas pagaron a Shchukin y sus cómplices un total de 2,2 millones de dólares en rescates, mientras que el daño financiero total causado se estima en más de 40 millones de dólares.

Contexto de GandCrab y REvil

GandCrab comenzó a principios de 2018 y su líder decidió retirarse en junio de 2019, afirmando haber ganado 2 mil millones de dólares en pagos de rescate, aunque finalmente retiró 150 millones de dólares que dijo haber invertido en negocios legales. Poco después, surgió una nueva operación llamada REvil, que siguió el modelo de afiliados establecido por GandCrab mediante publicidad y asociaciones con ciberdelincuentes.

REvil, también conocido como Sodinokibi, se formó a partir de afiliados y operadores de GandCrab que ya habían aprendido las tácticas exitosas y comenzaron a aplicarlas en sus operaciones. Posteriormente, REvil añadió sitios de filtración públicos y subastas de datos para presionar a las víctimas. Entre las víctimas notables se incluyen múltiples gobiernos locales de Texas, el gigante informático Acer y el ataque a la cadena de suministro de Kaseya que afectó a aproximadamente 1,500 víctimas indirectas.

Tras el masivo hackeo a Kaseya, REvil se tomó un descanso de dos meses durante el cual las fuerzas del orden lograron infiltrar sus servidores y comenzaron a monitorear sus operaciones. Se registraron múltiples interrupciones de infraestructura y, a mediados de enero de 2022, Rusia arrestó a más de una docena de miembros de REvil, quienes fueron liberados en 2025 tras cumplir condena por cargos de carding.

Situación actual

No está claro si Shchukin o Kravchuk se unieron a otras operaciones de ransomware tras la desaparición de REvil en 2021. La BKA cree que ambos se encuentran actualmente en Rusia y solicita al público compartir cualquier información que pueda conducir a su paradero. También se han creado registros relevantes en el portal de los Más Buscados de la UE.

La policía ha compartido varias imágenes, incluyendo fotos de tatuajes, para ayudar a localizar a estos dos actores de amenazas y llevarlos ante la justicia.

image
image
GandCrab leader announcing their retirement
GandCrab leader announcing their retirement
article image
article image