La justicia de Estados Unidos extraditó a un ciudadano ruso que participó en una campaña de phishing masivo que infectó con malwares a miles de dispositivos de freelancers. Los reportes señalan que la cantidad de víctimas ascendió a más de 80.000.
Según informa Bleeping Computer, los ataques se realizaron hace aproximadamente una década, entre junio de 2016 y noviembre de 2017. El atacante, Searzhudin Tamirlanovich Aktulaev, de 40 años, posteriormente fue detenido en un aeropuerto de Chipre, en mayo del año pasado.
¿Cómo fue el ataque a los freelancers?
Un jurado federal de California, Estados Unidos, imputó a Aktulaev por su intervención en un ciberataque que inició con suplantación de identidad y que luego infectó equipos de cuentapropistas con los malwares TVRAT y DarkVNC, dos tipos de programas maliciosos diseñados para el control remoto y no autorizado de computadoras.
Ambos malwares operan de forma oculta en el sistema operativo. Permiten a los atacantes espiar la actividad de la víctima, acceder a datos confidenciales, robar credenciales e incluso manipular los equipos intervenidos.

Documentos judiciales de 2021, que fueron desclasificados esta semana, indican que el ciudadano ruso infectó a miles de usuarios de una empresa dedicada al emplear trabajadores autónomos con sede en California. El primer paso fue la vulneración de su plataforma de mensajería, para realizar ataques de phishing.
Durante más de un año, en las fechas arriba mencionadas, Aktulaev utilizó 255 cuentas de usuario falsas para enviar archivos adjuntos de Excel cargados de componentes maliciosos que, posteriormente, inyectaron los malwares en los sistemas de los trabajadores engañados.
“Los programas maliciosos TVRAT y DarkVNC enviaban información robada de la computadora de la víctima a un servidor de comando y control, desde donde Aktulaev y sus cómplices recopilaban y utilizaban dichos datos para cometer fraude u otras actividades delictivas”, detalló el Departamento de Justicia estadounidense (DOJ, por sus siglas en inglés).
El organismo añadió que los dominios de comando y control se pagaban con criptomonedas, y que miles de computadoras infectadas por el malware TVRAT se conectaban a un dominio de comando y control alojado en Estados Unidos. El atacante también robó las credenciales de acceso a plataformas de comercio electrónico e información personal identificable de las víctimas.
De acuerdo a la fuente, Aktulaev se encuentra bajo custodia federal y comparecerá ante un juez federal el próximo 5 de octubre.



