BookinglyTech News
Ciberseguridad

Un hacker de Ryuk recibe 24 meses de prisón por extorsionar a EE.UU.

Karen Serobovich Vardanyan, responsable del acceso inicial en ataques Ryuk, fue condenado tras haber sido extraditado desde Ucrania.

2 min de lecturaBleepingComputer0 vistas

El Departamento de Justicia de Estados Unidos ha cerrado un caso relevante contra la infraestructura criminal detrás de Ryuk. Karen Serobovich Vardanyan, de 35 años, ha sido sentenciado a 24 meses de prisión y tres años de libertad vigilada. Su especialidad era obtener el acceso inicial a las redes corporativas, el paso crítico antes de que el ransomware se desplegara en masa.

Vardanyan, conocido en la escena como "Maneeken" o "Karl Lagerfeld", colaboró en ataques entre marzo de 2019 y junio de 2020. Según los documentos judiciales, el grupo infiltró las redes de varias organizaciones estadounidenses, incluyendo una empresa de Míchigan que terminó pagando 200 BTC (más de 1,1 millones de dólares en aquel momento), una escuela en Texas y una tecnológica en Wilsonville, Oregón. En total, los fiscales estiman que la banda recaudó aproximadamente 1.610 bitcoins, valorados en más de 15 millones de dólares al momento de los pagos.

El proceso judicial no fue inmediato. Vardanyan fue arrestado en abril de 2025 en Kyiv, Ucrania, y extraditado a EE.UU., donde se declaró culpable en julio. El caso destaca por la coordinación internacional necesaria para rastrear y detener a un actor que operaba desde fuera de Estados Unidos.

Contexto de Ryuk y su legado

Ryuk fue una operación de ransomware-as-a-service (RaaS) activa de agosto de 2018 a mediados de 2020. Se hizo célebre por su campaña masiva contra el sector sanitario durante la pandemia de COVID-19. En su punto álgido, el grupo comprometía a unas 20 víctimas por semana y acumuló más de 150 millones de dólares en rescates.

Su desmantelamiento en 2020 no marcó el fin de la amenaza, sino su mutación. La gang Wizard Spider, responsable de Ryuk, pasó a operar Conti ransomware, que se convirtió en uno de los grupos más prolíficos. Conti, a su vez, se disolvió en 2022 tras la filtración de sus chats internos y código fuente, fragmentándose en unidades menores que se infiltraron en otras bandas o lanzaron nuevas operaciones. Para los equipos de seguridad, esto refuerza la necesidad de monitorear no solo las firmas de malware conocidas, sino también las cadenas de compromiso y los movimientos de fondos en criptomonedas, ya que los actores cambian de nombre y de táctica con rapidez.