Một thẩm phán liên bang tại Alexandria, Virginia, đã kết án Maksim Silnikau 16 năm tù vào ngày 5 tháng 8 vì tội danh tạo ra và điều hành Ransom Cartel, một hoạt động Ransomware-as-a-Service (RaaS) mà hắn đã thiết lập vào năm 2021.
Theo Bộ Tư pháp, từ năm 2021 đến 2023, các thành viên trong nhóm Ransom Cartel đã tấn công ít nhất 18 công ty, bao gồm các doanh nghiệp ở California, New York, Nebraska và các quốc gia khác.
Silnikau, một công dân Belarus 40 tuổi hoạt động dưới các biệt danh "J.P. Morgan", "lansky" và "xxx", không trực tiếp thực hiện hầu hết các vụ xâm nhập này.
Hắn đã xây dựng mô hình kinh doanh xoay quanh chúng: phần mềm mã hóa (locking software), các thông tin đăng nhập bị đánh cắp mà hắn mua từ các initial access brokers, và một bảng điều khiển ẩn nơi các cộng tác viên theo dõi các cuộc tấn công, thương lượng với nạn nhân và chia chác lợi nhuận. Hắn cũng vận hành một hệ thống xếp hạng để thưởng cho những kẻ hoạt động hiệu quả và thực hiện các khoản thanh toán tiền chuộc thông qua các cryptocurrency mixers.
Mức án 16 năm tù này vượt qua con số 13 năm 7 tháng dành cho Yaroslav Vasinskyi vào năm 2024 vì hơn 2.500 vụ tấn công REvil và yêu cầu tiền chuộc hơn 700 triệu USD. Tuy nhiên, đây mới chỉ là một nửa của vụ án: một cuộc truy tố liên bang thứ hai tại New Jersey vẫn chưa được giải quyết, và hai người đàn ông bị buộc tội cùng với hắn tại đó vẫn đang lẩn trốn.
Chi tiết về cáo trạng và quá trình hoạt động
Các công tố viên đã đưa ra 7 tội danh tại Virginia và thông báo kết án đối với 3 tội danh. Thông báo này không đưa ra con số bồi thường hay tịch thu tài sản cụ thể và không cho biết liệu hắn đã nhận tội hay bị kết án tại phiên tòa.
Các mốc thời gian bắt đầu của Ransom Cartel chưa bao giờ thống nhất: các công tố viên xác định hoạt động bắt đầu từ tháng 5 năm 2021, trong khi Unit 42 của Palo Alto Networks không quan sát thấy nó cho đến giữa tháng 1 năm 2022.
Bản cáo trạng, được đưa ra vào tháng 6 năm 2023 và giải mật vào năm 2024, đã làm rõ khoảng cách này. Silnikau đã điều hành hoạt động dưới một cái tên khác từ tháng 5 năm 2021, đổi tên thành "Ransom Cartel" vào cuối năm 2021, sau đó cố gắng quảng bá nó trên các trang tin tức bảo mật.
Tài liệu này cũng lưu giữ mẩu quảng cáo mà nhóm tội phạm của hắn đã đăng trên một diễn đàn tội phạm mạng tiếng Nga vào ngày 4 tháng 5 năm 2021, tìm kiếm quyền truy cập vào mạng lưới doanh nghiệp ở bất kỳ đâu bên ngoài Cộng đồng các Quốc gia Độc lập (CIS). Chúng sàng lọc theo quy mô nạn nhân và đặt ra mức sàn thanh toán: "Doanh thu: từ 10 triệu USD. Giá từ 100 USD trở lên."
Hành vi bị cáo buộc cuối cùng diễn ra vào ngày 25 tháng 4 năm 2023, khi hắn thương lượng các điều khoản để cung cấp máy tính bị khóa, ba tháng trước vụ bắt giữ vào tháng 7 năm 2023 mà các công tố viên cho rằng đã kìm hãm sự phát triển của Ransom Cartel. Ba Lan đã dẫn độ hắn sang Hoa Kỳ vào tháng 8 năm 2024.
Mối liên hệ với REvil và Angler Exploit Kit
Unit 42 chưa bao giờ gọi Ransom Cartel là một sự đổi tên thương hiệu của REvil. Phân tích năm 2022 của họ cho thấy những người điều hành nắm giữ mã nguồn gốc của REvil nhưng dường như không có obfuscation engine mà băng đảng đó sử dụng. Các nhà nghiên cứu chỉ suy đoán rằng các nhóm này có liên quan với nhau tại một thời điểm nào đó. Cả bản cáo trạng lẫn thông báo tuyên án đều không đề cập đến REvil.
Silnikau bị buộc tội riêng biệt tại New Jersey cùng với Volodymyr Kadariya và Andrei Tarasov liên quan đến kế hoạch malvertising Angler Exploit Kit, hoạt động từ năm 2013 đến 2022. Thông báo từ Virginia không đề cập gì về việc này.
Cơ quan Mật vụ vẫn liệt kê Tarasov là đối tượng bị truy nã, và Bộ Ngoại giao đang treo thưởng lên đến 2,5 triệu USD cho thông tin dẫn đến việc bắt giữ hoặc kết án Kadariya.