La lucha contra el ransomware Ransom Cartel sigue dando resultados. El Departamento de Justicia de Estados Unidos informó que Maksim Silnikau, creador y administrador de la operación, recibió una condena de 16 años de prisión por su participación en ataques de ransomware contra al menos 18 empresas a nivel mundial.
La sentencia se relaciona con cargos como conspiración para cometer delitos contra Estados Unidos, conspiración para cometer fraude electrónico y suplantación de identidad agravada. Además, las autoridades describen cómo Silnikau habría coordinado la infraestructura y las tácticas del grupo, incluyendo la gestión de afiliados y la negociación de rescates.
Quién fue el responsable de ransomware Ransom Cartel
Según el comunicado del Departamento de Justicia, Silnikau tiene 40 años y es ciudadano de Bielorrusia. Las autoridades sostienen que llevaba activo en foros de ciberdelincuencia de habla rusa desde al menos 2005 y que utilizó varios alias, entre ellos “J.P. Morgan”, “xxx” y “lansky”.
El DOJ también señala que Silnikau formó parte del sitio de delitos informáticos Direct Connection entre 2011 y 2016. Este portal, de acuerdo con los documentos del caso, fue cerrado tras el arresto de su administrador.
De la idea al ransomware: cómo empezó la operación
De acuerdo con documentos presentados ante el tribunal, el desarrollo del ransomware Ransom Cartel habría comenzado en mayo de 2021. Luego, el acusado supuestamente reclutó a otros ciberdelincuentes mediante foros en la “underground” para participar en intrusiones y posteriores campañas de extorsión.
Las autoridades indican que Silnikau proveía información y herramientas a los miembros. Entre ellas se incluirían credenciales robadas usadas en equipos comprometidos, así como software diseñado para cifrar los sistemas de las víctimas.
El rol central en el modelo tipo “ransomware como servicio”
Uno de los puntos clave del caso es el papel de Silnikau en un esquema que, según la acusación, funcionaba como ransomware-as-a-service. En ese marco, se habría operado un sitio afiliado para permitir a los miembros:
- gestionar las campañas de ataque,
- comunicarse entre sí,
- negociar demandas de rescate,
- y repartir ingresos después del pago.
En otras palabras, las autoridades describen un mecanismo organizado para coordinar el “pipeline” de la extorsión, desde la intrusión hasta el cobro y la administración del resultado económico.
Impacto: ataques contra al menos 18 empresas
Entre 2021 y 2023, los afiliados del grupo habrían atacado al menos 18 empresas en diversas ubicaciones. El reporte menciona organizaciones con presencia en estados como California, New York y Nebraska, además de víctimas fuera de Estados Unidos.
Durante las intrusiones, los atacantes habrían robado datos corporativos y exigido pagos a cambio de claves de descifrado o promesas de que la información sustraída no sería publicada.
Los fiscales federales indicaron que el grupo intentó extorsionar al menos 5,2 millones de dólares. Asimismo, Estados Unidos identificó más de 6,7 millones de dólares en pérdidas asociadas a 18 víctimas, aunque el monto total podría ser mayor debido a que algunas organizaciones no habrían reportado sus incidentes.
Ejemplos de campañas: de salud a infraestructura legal
El caso incluye ejemplos concretos de ataques que afectaron operaciones reales, no solo sistemas informáticos.
Por ejemplo, en un ataque de agosto de 2022, se reportó que Ransom Cartel interrumpió durante dos meses las operaciones de una empresa de tecnología médica enfocada en tecnología quirúrgica robótica.
En mayo de 2023, el grupo también atacó infraestructura utilizada por un conjunto de firmas legales, provocando interrupciones que habrían durado desde varios días hasta varios meses. En ese escenario, una firma habría pagado un rescate de 125.000 dólares tras casi un mes de disrupción, mientras que otra habría suspendido sus operaciones durante aproximadamente un mes antes de pagar 300.000 dólares.
Los fiscales estimaron que las pérdidas combinadas derivadas de esos incidentes rondaron los 2,2 millones de dólares.
Relación con REvil y diferencias técnicas
Según la información divulgada, Ransom Cartel se lanzó de forma pública en diciembre de 2021 y compartía similitudes de código con el cifrador utilizado por REvil. Sin embargo, investigadores habrían considerado que no incluía algunas funciones de ofuscación presentes en REvil.
Esto llevó a la hipótesis de que el software podría haber sido creado por un ex miembro central que no contaba con el acceso completo al código fuente original.
Captura, extradición y cargos en Estados Unidos
El camino judicial descrito por el DOJ comenzó con una detención inicial. Las autoridades señalan que Silnikau fue arrestado en España el 18 de julio de 2023 como parte de una operación internacional. No obstante, habría huido mientras esperaba la extradición hacia Estados Unidos.
Posteriormente, el acusado fue capturado mientras intentaba regresar a Bielorrusia. Los fiscales indicaron que fue aprehendido al intentar cruzar desde Polonia hacia su país de origen.
Finalmente, Silnikau aceptó la extradición. Luego fue enviado desde Polonia a Estados Unidos para enfrentar el proceso en el Eastern District of Virginia.
Qué implica la condena para la ciberseguridad
La sentencia contra el creador del ransomware Ransom Cartel pone el foco en algo fundamental: no solo se persigue a quienes ejecutan el malware, sino también a quienes estructuran operaciones completas, reclutan afiliados y administran la extorsión.
En este caso, la acusación atribuye al responsable tareas como la coordinación con intermediarios de acceso inicial, la comunicación con víctimas y el procesamiento de pagos. Además, se menciona que las transferencias de dinero se habrían canalizado mediante mezcladores de criptomonedas, con el objetivo de dificultar el rastreo por parte de las fuerzas del orden.
Conclusión
Con una condena de 16 años, Maksim Silnikau se convirtió en un ejemplo claro de cómo las autoridades buscan desmantelar cadenas de ataque con alcance internacional. El caso del ransomware Ransom Cartel muestra una operación con roles definidos, herramientas y un sistema de gestión de afiliados, además de impactos económicos y operativos en organizaciones de distintos países.
Para empresas y equipos de seguridad, estos procesos refuerzan la importancia de preparar defensas y planes de respuesta ante amenazas de extorsión digital. Aunque cada incidente tiene su particularidad, el patrón organizativo descrito por el DOJ es una señal de que la prevención y la detección temprana siguen siendo determinantes.
