BookinglyTech News
Ciberseguridad

El administrador de Rydox se declara culpable y afronta hasta 22 años de prisión

Ardit Kutleshi, de 28 años, admitió en un tribunal de Estados Unidos haber creado y dirigido el mercado ilegal Rydox. La sentencia se conocerá en febrero de 2027.

3 min de lecturaBleepingComputer0 vistas

Ardit Kutleshi, de 28 años y nacionalidad kosovar, se ha declarado culpable en Estados Unidos de haber creado y dirigido Rydox, un mercado ilegal donde se vendían credenciales de acceso robadas, datos de tarjetas de crédito e información personal de miles de personas. La cuenta que se le viene encima suma hasta 22 años de prisión: un máximo de 20 por blanqueo de capitales y un mínimo de dos por robo de identidad agravado. La sentencia está fijada para el 9 de febrero de 2027.

El origen del caso es de diciembre de 2024. La policía de Kosovo y el organismo anticorrupción albanés SPAK detuvieron a Kutleshi y a otros dos administradores de Rydox, Jetmir Kutleshi y Shpend Sokoli, en una operación coordinada con la policía real de Malasia. En el mismo movimiento se cayó el mercado, se incautó el dominio Rydox[.]cc y se confiscaron los servidores alojados en Kuala Lumpur. Kutleshi fue extraditado a territorio estadounidense en 2025, y ahí llegaron los cargos: conspiración para cometer robo de identidad, robo de identidad agravado, dos cargos más de robo de identidad, fraude con dispositivos de acceso y blanqueo. De toda esa lista, solo ha admitido los dos últimos, el robo de identidad agravado y la conspiración para blanquear.

Un catálogo de 321.000 productos y 7.600 ventas

Los documentos del caso dibujan la escala del negocio. Entre febrero de 2016 y el cierre del sitio en 2024, sus vendedores completaron más de 7.600 operaciones con credenciales, datos de tarjetas e información personal de miles de ciudadanos estadounidenses, incluidos números de la Seguridad Social, nombres y direcciones. A eso se suman más de 321.000 productos orientados al cibercrimen puestos a la venta para una base de más de 18.000 usuarios: dispositivos, herramientas de software y material variado para delinquir.

El pago pasaba siempre por criptomoneda depositada en carteras que controlaba el propio mercado, con Bitcoin, Monero, Ripple, Ethereum, Litecoin, Perfect Money, Tron y Verge entre las opciones aceptadas. El dinero quedaba en el saldo del comprador y desde ahí se gastaba en lo que ofrecían los vendedores. Para convertirse en vendedor autorizado había que pagar una cuota única de entre 200 y 500 dólares. El reparto era de 60% para el vendedor y 40% para la plataforma en cada operación.

"Rydox puso a la venta herramientas de cibercriminales y datos sensibles, incluidas las identidades y los accesos robados de miles de personas", ha declarado Brett Leatherman, director adjunto de la División Cibernética del FBI, que añade que sus autores "ahora" han admitido los hechos.

El caso se enmarca en una racha de condenas contra administradores de mercados de la web oscura. En febrero, el responsable de Incognito fue sentenciado a 30 años, y un hombre de California que vendía fentanilo y metanfetamina en Nemesis recibió más de 26 años de prisión federal. En el caso de Rydox queda por ver qué pide la fiscalía en febrero de 2027, cuando el tribunal decida si Kutleshi cumple la condena completa o se queda en el mínimo de los dos años que arrastra el robo de identidad agravado.