In de Verenigde Staten heeft een Kosovaarse man schuldig gepleit aan betrokkenheid bij het opzetten en beheren van de Rydox cybercrime marketplace. De zaak draait om een platform dat volgens gerechtelijke documenten criminelen hielp met het verhandelen van gestolen identiteiten, betaalgegevens en hulpmiddelen voor cyberaanvallen.
De verdachte, Ardit Kutleshi (28), werd in december 2024 gearresteerd samen met twee andere personen. Daarna volgde uitlevering naar de VS, waar de juridische stappen zich nu hebben doorgezet.
Wat is de Rydox cybercrime marketplace?
De Rydox cybercrime marketplace functioneerde als een marktplaats voor cybercriminelen. Het platform bood volgens de rechtbank handelaren en afnemers de mogelijkheid om gestolen digitale goederen en aanvalstools te kopen of te verhandelen.
Volgens de aangehaalde documenten ging het onder meer om:
- gestolen persoonlijke informatie (PII)
- betaalkaartgegevens
- accountgegevens (credentials)
- tools en componenten om criminaliteit online uit te voeren
Daarnaast werd Rydox gebruikt om een breed scala aan producten aan te bieden, variërend van datalek-outputs tot onderdelen die horen bij phishing, diefstal en massale campagnes.
Welke data en tools werden er aangeboden?
De rechtbankbeschrijving suggereert dat Rydox zich niet beperkte tot één type gestolen gegevens. De markt zou hebben voorzien in meerdere categorieën waarmee aanvallers hun acties kunnen voorbereiden en versnellen.
Er wordt bijvoorbeeld gesproken over het aanbieden van informatie met namen en adressen, gestolen inloggegevens en ook gevoelige identificatiegegevens zoals Social Security-nummers. Naast data werden ook criminele pakketten aangeboden, waaronder phishingkits, gegevensbestanden/logs voor stealer-activiteiten en hulpmiddelen voor spamming.
In de stukken staat ook dat er naar schatting 321.372 cybercrime-producten op het platform te vinden zouden zijn geweest.
Inbeslagname en verstoring: wat speelde er in december 2024?
De verstoring van de Rydox cybercrime marketplace vond plaats in december 2024. In die periode verkreeg de Amerikaanse overheid toestemming om www.Rydox.cc in beslag te nemen. Dat domein zou de toegangspoort zijn geweest tot de marktplaats.
Naast het domein werden ook de servers van Rydox geconfisqueerd. Daarbij ging het volgens de bron om ongeveer $225.000 in cryptocurrency.
Met de operatie werd het platform niet alleen technisch onbereikbaar gemaakt, maar werd er ook beslag gelegd op vermogensbestanddelen die aan het criminele gebruik gelinkt werden.
Gebruikers, transacties en inkomsten
De gerechtelijke beschrijving noemt daarnaast een omvang die past bij een volwassen cybercrimemarkt. Rydox zou bij het moment van uitval ongeveer 18.000 gebruikers hebben gehad.
Verder wordt genoemd dat er tussen 2016 en 2024 meer dan 7.600 transacties via de marketplace zouden zijn uitgevoerd. De operators zouden daarbij ten minste $232.000 aan inkomsten hebben ontvangen.
Hoewel dit soort cijfers geen volledige omzetgarantie geven, laten ze wel zien dat Rydox niet om een klein project ging maar om een platform met regelmatige handel.
Waarvan werd Kutleshi beschuldigd?
Ardit Kutleshi heeft schuldig gepleit aan een combinatie van feiten die in de documenten worden gekoppeld aan het faciliteren van identiteitsdiefstal en het witwassen van opbrengsten.
Concreet gaat het in de bron om aanklachten rond identity theft en een money laundering conspiracy (samenzwering tot geld witwassen).
De timing van de procedure is eveneens vermeld: hij staat gepland voor veroordeling op 9 februari 2027.
De bron geeft ook bandbreedtes voor mogelijke straffen aan: hij zou voor aggravated identity theft een verplichte gevangenisstraf van twee jaar kunnen krijgen. Voor money laundering wordt een straf tot 20 jaar genoemd.
Waarom dit soort zaken relevant is voor organisaties
Een cybercrime marketplace lijkt op het eerste gezicht “alleen maar” een plek waar criminelen elkaar vinden. Toch raakt dit organisaties op meerdere niveaus. Wanneer gestolen identiteiten, betaalkaartgegevens en credentials in omloop zijn, wordt het risico op fraude, accounttakeover en grootschalige aanvallen groter.
Bovendien kan de beschikbaarheid van phishingkits en stealer-logs de drempel verlagen voor minder ervaren criminelen. Daardoor kunnen aanvallen sneller worden opgezet en herhaald.
Het gevolg is dat bedrijven niet enkel incidentrespons moeten hebben, maar ook preventie die zich richt op identiteiten, wachtwoorden, betaalstromen en detectie van verdachte patronen.
Praktische aandachtspunten: wat kun je nu al doen?
Hoewel de zaak over de rechtbank gaat, kun je er als organisatie wel lessen uit halen voor je eigen beveiligingsaanpak. Hieronder staan maatregelen die logisch aansluiten op de typen misbruik die in de documenten worden genoemd.
- Bescherm identity-gegevens: beperk toegang met sterke authenticatie, voer accountmonitoring uit en detecteer misbruik van credentials.
- Versterk dataverantwoording: houd gevoelige gegevens zoveel mogelijk binnen de juiste systemen, met duidelijke rollen en logging.
- Voorkom dat gestolen data “doorstroomt”: denk aan snelle uitgifte van nieuwe credentials bij aanwijzingen van compromise en aan procedures voor gebruikers die getroffen kunnen zijn.
- Let op phishing- en exfiltratie-signalen: gebruik detectie op e-mail- en webstromen, en train medewerkers gericht op herkenbare patronen.
Als je wilt weten hoe aanvallers gedrag en gebruikers kunnen misbruiken met kwetsbaarheden en omwegen, is het ook zinvol om bredere analyses te volgen. Zo beschrijft een eerder artikel over een File notification-lek waarmee een aanvaller gebruikers kan monitoren hoe aanvallen zich technisch kunnen “aanpassen” aan de omgeving.
Daarnaast blijft het verstandig om jezelf te informeren over recente verstoringen en wat daarbij werd weggenomen. Bijvoorbeeld: EvilTokens AI-phishing verstoord door Microsoft laat zien dat ook moderne phishing-platformen doelwit worden van incident- en opsporingsacties.
Slot: een markt die is gekraakt, maar het probleem blijft
De schuldigverklaring van Kutleshi onderstreept dat de Rydox cybercrime marketplace niet alleen “in het donker” werkte, maar ook echte handel en echte schade mogelijk maakte. Door domein- en serverbeslag in december 2024 kwam er een einde aan de directe beschikbaarheid van het platform, maar gestolen data en tooling blijven nog geruime tijd circuleren.
Voor organisaties betekent dit vooral: blijf investeren in identiteitsbeveiliging, databeheer en detectie. Alleen zo kun je de impact beperken wanneer criminelen hun voorraad aan gestolen informatie inzetten voor nieuwe fraude en aanvallen.
Bron: https://www.securityweek.com/kosovar-owner-of-rydox-marketplace-pleads-guilty-in-us-court/
