Los funcionarios de la Casa Blanca dijeron a los periodistas el viernes que la persona detrás del ataque de ransomware en Colonial Pipeline el año pasado fue arrestada como parte de una redada más grande contra el grupo de ransomware REvil por parte de las fuerzas del orden rusas el viernes, lo que confirma un informe de The Washington Post.
El viernes por la tarde, la reportera del Washington Post, Ellen Nakashima, dijo que un funcionario estadounidense le dijo que la persona específicamente detrás del ataque al Oleoducto Colonial fue vista en un video compartido por el Servicio de Seguridad Federal de Rusia (FSB) del allanamiento de un edificio de apartamentos.
Se ven varios hombres en el video, por lo que no está claro exactamente a qué hombre se refiere, pero la Casa Blanca luego realizó una llamada con los reporteros y confirmó que uno de los arrestados era la persona específica detrás del ataque al Oleoducto Colonial.
El FSB y el Ministerio del Interior de Rusia allanaron 25 lugares diferentes en Moscú, San Petersburgo y Lipetsk, y arrestaron a 14 personas presuntamente involucradas en las operaciones de REvil.
El FSB dijo en un comunicado que muchos de los detenidos ahora enfrentan cargos y señaló que durante las redadas se incautaron 20 autos de lujo, 426 millones de rublos, $ 600,000 dólares estadounidenses y Є500,000 en euros. La policía también se llevó equipos informáticos y obtuvo acceso a varias billeteras criptográficas.
REvil y un grupo de ransomware estrechamente asociado llamado DarkSide estuvieron detrás de algunos de los mayores ataques de ransomware en los EE. UU. a lo largo de 2021, incluidos los ataques a Colonial Pipeline, el proveedor mundial de alimentos JBS y el desarrollador de TI Kaseya.
Estados Unidos ha pasado meses presionando a Rusia para que haga más para evitar que las pandillas de ransomware operen dentro de sus fronteras, y el presidente Joe Biden discutió personalmente el tema con el presidente ruso Vladimir Putin.
El viernes, Rusia dijo que realizó la redada a pedido de funcionarios estadounidenses que proporcionaron abundante evidencia sobre el líder de REvil y otros operadores dentro del grupo.
Dos hombres, Roman Muromsky y Andrei Bessonov, fueron nombrados por los medios de comunicación rusos como miembros del grupo, y video surgido en línea de los dos En la corte.
En noviembre, las autoridades rumanas arrestaron a varios miembros de REvil, mientras que funcionarios estadounidenses del Departamento de Justicia, el Tesoro y el FBI anunciaron una serie de acciones contra otros miembros del grupo, así como sanciones contra las organizaciones que ayudan a los grupos de ransomware a lavar fondos ilícitos.
Según el DOJ, además de los ataques principales a Kaseya y JBS, REvil es responsable de implementar su ransomware en más de 175 000 computadoras. El grupo supuestamente obtuvo al menos $ 200 millones de rescates.
REvil cerró la tienda por segunda vez en octubre después de decir que la presión de las fuerzas del orden se había vuelto demasiado grande para que continuaran con su operación. Originalmente cerraron sus operaciones en julio después de que el ataque a Kaseya afectara a más de 1000 organizaciones en todo el mundo y provocara ataques cibernéticos ofensivos por parte de varios gobiernos.
John Shier, asesor principal de seguridad de Sophos, dijo que los arrestos son inusuales dada la postura anterior de Rusia sobre los delitos de ransomware, y señaló que el momento era curioso considerando los ataques cibernéticos realizados contra Ucrania hoy.
«La noticia llega en un momento en que las tensiones políticas entre los dos gobiernos son altas, y es fácil ser cínico sobre el motivo. En un momento en que Rusia necesita un poco de buena voluntad geopolítica, arrestan a personas asociadas con un extinto grupo de ransomware». Dijo Shier.
«Al menos, sirve como una advertencia para otros delincuentes de que operar desde Rusia podría no ser el puerto seguro que pensaban que era».
Chris Morgan, de Digital Shadows, dijo que los arrestos «destrozan las percepciones anteriores sobre el papel de las autoridades rusas en la lucha contra el ransomware». Al igual que Shier, dijo que el momento era sospechoso y que la declaración del FSB de que las búsquedas se llevaron a cabo luego de «una apelación de las autoridades estadounidenses relevantes» representa potencialmente un mensaje indirecto que destaca que las autoridades rusas pueden usarse para detener la actividad de ransomware, pero solo bajo ciertas circunstancias.
«Es probable que los arrestos contra los miembros de REvil tuvieran motivaciones políticas, con Rusia buscando usar el evento como palanca; podría debatirse que esto puede estar relacionado con las sanciones contra Rusia propuestas recientemente en los EE. UU. o la situación en desarrollo en la frontera con Ucrania», dijo Morgan. dicho.
«El hecho de que el FSB apuntó a REvil, que no ha estado públicamente activo en la realización de ataques desde octubre de 2021, también es significativo; las charlas en los foros de ciberdelincuentes rusos identificaron este sentimiento, sugiriendo que REvil eran ‘peones en un gran juego político’, mientras que otro El usuario sugirió que Rusia hizo los arrestos «a propósito» para que Estados Unidos «se calmara». Es posible que el FSB allanara a REvil sabiendo que el grupo ocupaba un lugar destacado en la lista de prioridades de los EE. UU. y considerando que su eliminación tendría un pequeño impacto en el panorama actual del ransomware. Estos arrestos también podrían haber tenido un propósito secundario como advertencia a otros grupos de ransomware. REvil fue noticia internacional el año pasado al apuntar a organizaciones como JBS y Kaseya, que fueron ataques de alto perfil e impactantes; algunos podrían interpretar una serie de redadas muy públicas como un mensaje para tener en cuenta sus objetivos».
Josh Lospinoso, ex oficial del Comando Cibernético de EE. UU., dijo MarketingyPublicidad.es que es probable que Rusia esté arrojando a REvil debajo del autobús, derribando al grupo para afirmar que se están tomando en serio esta avalancha de ataques cibernéticos a la infraestructura crítica física.
REvil y otras pandillas de ransomware que fueron eliminadas en el pasado a menudo han vuelto a la acción, explicó Lospinoso.
«Aprovechar las operaciones cibernéticas es una estrategia rusa de libro de texto durante las negociaciones geopolíticas, ya sea que tome la forma de lanzar campañas ofensivas o jugar al ‘chico bueno’ como estamos viendo aquí, ya que le da al país una negación plausible y nivela el campo de juego. con países más poderosos económica y militarmente», dijo Lospinoso.
