Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La Oficina Federal de Investigación Criminal de Alemania (BKA) ha señalado a dos ciudadanos rusos como los supuestos cabecillas detrás de algunas de las operaciones de ransomware más sonadas entre 2019 y 2021. Según las fichas publicadas por la propia institución, se trata de Daniil Maksimovich Shchukin, de 31 años, y Anatoly Sergeevitsch Kravchuk, de 43. La investigación del BKA ubica su actividad al frente de las familias de malware GandCrab y REvil desde, al menos, principios de 2019 hasta julio de 2021.
Los antecedentes de estas bandas ayudan a entender por qué la atención internacional se centró en ellos. GandCrab irrumpió en 2018 y, tras meses de extorsiones y un modelo de operaciones basado en afiliados, su supuesto cabecilla anunció una “jubilación” en 2019. Aquel fin de ciclo no fue inocuo: en su retirada se jactó de beneficios millonarios, y poco después surgió REvil (también conocido como Sodinokibi), formado por antiguos afiliados y operadores que heredaron tácticas y estructuras comerciales.

El modelo de negocio de estos grupos fue simple y efectivo: reclutar afiliados, ofrecer una infraestructura y cobrar una comisión sobre cada rescate. Con el tiempo REvil amplió sus tácticas para presionar a las víctimas: además del cifrado de sistemas, publicaban datos en sitios de filtraciones y organizaban subastas de información robada, una práctica diseñada para forzar pagos incluso cuando el cifrado podía revertirse.
Las consecuencias en Alemania, según el BKA, fueron especialmente graves: los investigadores atribuyen a Shchukin y Kravchuk la participación en al menos 130 casos de extorsión dirigidos a empresas locales. De esas acciones, al menos 25 víctimas realizaron pagos que suman unos 2,2 millones de dólares, mientras que los daños totales derivados de sus campañas se estiman en más de 40 millones de dólares. La magnitud global de REvil, sin embargo, se aprecia mejor al recordar incidentes internacionales como los ataques a gobiernos locales en Texas, la intrusión contra Acer o, sobre todo, el incidente masivo contra la plataforma de gestión VSA de Kaseya, que produjo un efecto dominó en cerca de 1.500 organizaciones clientes.
La secuencia entre GandCrab y REvil también muestra cómo una cibermafia puede evolucionar: GandCrab cerró su etapa con la promesa de una retirada tras un supuesto botín millonario, y REvil aprovechó la experiencia de sus afiliados para profesionalizar la oferta criminal y convertirse en una de las operaciones más lucrativas y visibles de la década. Para contextualizar la gravedad de la campaña contra Kaseya y su impacto en la cadena de suministro, existen informes técnicos y avisos de agencias como la CISA, mientras que el detalle periodístico sobre los movimientos y declaraciones de los grupos se ha seguido en medios especializados como BleepingComputer.
Tras la actividad más intensa de REvil en 2021 y el impacto de operaciones como la de Kaseya, las fuerzas del orden comenzaron a interferir en su infraestructura. En algunos momentos hubo interrupciones de servidores y acciones coordinadas por distintos países, y en enero de 2022 se registraron detenciones en Rusia que afectaron a varios sospechosos vinculados a la red; sin embargo, hay informes que indican liberaciones posteriores tras cumplir condenas por delitos distintos, como carding.

El BKA señala que ambos investigados probablemente se encuentran actualmente en territorio ruso y ha pedido la colaboración ciudadana para recabar pistas sobre su paradero. Con ese fin la policía alemana ha hecho públicas fotografías y detalles identificativos, incluidas imágenes de tatuajes, con la intención de facilitar su localización. Además, se han creado entradas en el portal europeo de más buscados para ampliar la visibilidad internacional de la búsqueda, por ejemplo en el sitio de EU Most Wanted.
Más allá de perseguir individuos concretos, este caso vuelve a poner en primer plano dos realidades incómodas: la profesionalización del crimen cibernético y la dificultad para responsabilizar legalmente a sus autores cuando operan desde países que, por distintas razones, no colaboran plenamente con las investigaciones internacionales. Mientras las agencias policiales intercambian datos y piden la colaboración de la ciudadanía, las empresas y administraciones siguen confrontando la necesidad de invertir en medidas preventivas y en planes de respuesta que reduzcan la dependencia de pagar rescates.
La lección es doble: por un lado, la persecución y la cooperación internacional pueden identificar a presuntos responsables y afectar sus operaciones; por otro, la arquitectura misma del delito informático—afiliados, mercados de servicios y salida de fondos a través de canales opacos—hace que el riesgo persista incluso cuando líderes concretos quedan al descubierto. Para quienes gestionan seguridad en organizaciones, el mensaje es claro: reforzar copias, segmentar redes y preparar planes de contingencia deja de ser una buena práctica para convertirse en la primera línea de defensa contra operaciones cada vez más sofisticadas.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...