Extradición y cargos contra el cibercriminal
Un ciudadano ruso, Searzhudin Tamirlanovich Aktulaev, ha sido extraditado desde Chipre a Estados Unidos, donde enfrenta múltiples cargos relacionados con una campaña de malware que infectó a aproximadamente 80,000 usuarios. La detención se llevó a cabo en mayo de 2025, y su primera comparecencia ante un tribunal federal en San Francisco ocurrió el 31 de agosto de 2026.
Según el Departamento de Justicia de EE.UU., Aktulaev utilizó alrededor de 255 cuentas falsas en una plataforma de trabajo freelance para enviar archivos adjuntos de Excel infectados durante 2016 y 2017. El uso de estas cuentas le permitió eludir la detección y dirigirse a un amplio número de víctimas. La acusación, presentada el 1 de junio de 2021 y desvelada el mismo día de su comparecencia, especifica que la plataforma involucrada es una "empresa de tecnología de empleo bien conocida".
Técnicas de malware y el impacto
La campaña de Aktulaev se basó en el envío de archivos Excel que contenían macros maliciosas. Al abrir el archivo, los usuarios eran inducidos a ejecutar una macro que descargaba malware de Internet. Dos tipos de malware fueron mencionados en la acusación: TVRAT y DarkVNC. Ambos programas permitían a los atacantes obtener control remoto de las computadoras infectadas y recopilar datos sensibles.
TVRAT es un troyano de acceso remoto (RAT) relacionado con TeamViewer. Este malware explota una vulnerabilidad en TeamViewer, específicamente en su versión 6, lo que permite a los atacantes controlar las máquinas afectadas sin que los usuarios se percaten. Por otro lado, DarkVNC es una utilidad de computación en red virtual oculta, que también fue anunciada en foros de explotación en 2016.
El Departamento de Justicia también ha destacado que Aktulaev está acusado de varios delitos, incluyendo conspiración para cometer fraude electrónico, transmisión de programas dañinos a computadoras protegidas, y robo de identidad agravado. Estas acusaciones reflejan el uso de técnicas avanzadas de ingeniería social y el aprovechamiento de vulnerabilidades en software ampliamente utilizado.
Medidas de seguridad y prevención
Desde 2022, Microsoft ha implementado bloqueos predeterminados para las macros de Visual Basic para Aplicaciones (VBA) en archivos de Office descargados de Internet, una medida que podría haber mitigado el impacto de esta campaña. Sin embargo, el uso de plataformas de trabajo y búsqueda de empleo sigue siendo un objetivo atractivo para actores patrocinados por estados.
El caso de Aktulaev resalta la importancia de la concienciación sobre la seguridad en línea, especialmente en lo que respecta a la apertura de archivos de fuentes no verificadas. ESET ha informado que los hackers de Corea del Norte han empleado tácticas similares en plataformas de freelance, lo que sugiere un patrón preocupante en la utilización de estas plataformas para actividades delictivas.
Presunción de inocencia
Aktulaev ha negado los cargos en su contra y ha declarado que no tenía conocimiento de las acusaciones. De acuerdo con el Departamento de Justicia, las acusaciones son solo eso, y el acusado se presume inocente hasta que se demuestre su culpabilidad.
Este desarrollo pone de manifiesto la continua amenaza que representa el malware y la ingeniería social en el ecosistema digital actual, donde los usuarios deben mantenerse alerta ante posibles ataques.