🛡 CIBERCRIMEN 🛡

Miembro de Ryuk, Karen Vardanyan, condenado a dos años de prisión en EE. UU.

🛡CyberObservatorio
Miembro de Ryuk, Karen Vardanyan, condenado a dos años de prisión en EE. UU.
Idioma

Miembro de Ryuk, Karen Vardanyan, condenado a dos años de prisión en EE. UU.

Fuente: Security Affairs

**La condena de Karen Vardanyan: un nuevo capítulo en la lucha contra el ransomware Ryuk**

En un contexto donde los cibercrímenes se han vuelto cada vez más sofisticados y dañinos, la reciente condena de Karen Vardanyan, un ciudadano armenio de 35 años, resalta la gravedad de las amenazas que enfrentan tanto las organizaciones públicas como privadas. Vardanyan, conocido en el ámbito digital como “Maneeken” y curiosamente como “Karl Lagerfeld”, fue extraditado de Ucrania y condenado a 24 meses de prisión federal, además de tres años de libertad supervisada. La corte también le impuso la obligación de pagar 1,219,106 dólares en restitución a sus víctimas, una cifra que ilustra la magnitud de los daños causados por su implicación en el caso.

La importancia de este veredicto radica no solo en la condena individual de Vardanyan, sino en su conexión con una conspiración más amplia que ha afectado a numerosas organizaciones en Estados Unidos. En julio, Vardanyan se declaró culpable en un tribunal estadounidense por su participación en los ataques de ransomware Ryuk, que tuvieron como blanco a diversas entidades estadounidenses entre 2019 y 2020. Tras su arresto en 2025, fue extraditado de Ucrania, donde admitió haber proporcionado acceso inicial a redes corporativas, lo que permitió la implementación del ransomware.

Imagen del articulo

Entre noviembre de 2019 y abril de 2020, Vardanyan accedió ilegalmente a redes corporativas y facilitó la instalación del ransomware Ryuk en cientos de servidores y estaciones de trabajo. Este ataque cifró los datos de las víctimas, que se vieron obligadas a pagar rescates en Bitcoin para recuperar el acceso a su información. Entre las víctimas se encontraban una empresa en Michigan que pagó 200 Bitcoin (más de 1.1 millones de dólares en su momento), una compañía en Oregón y una escuela en Texas. En total, se estima que el grupo involucrado recaudó aproximadamente 1,610 Bitcoin, valorados en más de 15 millones de dólares en el momento de los pagos de rescate.

Según un informe publicado en 2021 por Advanced Intel y HYAS, la operación de ransomware Ryuk generó unos 150 millones de dólares en pagos de rescate en Bitcoin. Los investigadores rastrearon 61 direcciones de billetera vinculadas al grupo y identificaron mecanismos de blanqueo de dinero que involucraban intermediarios, billeteras y exchanges de criptomonedas como Binance y Huobi. Ryuk Ransomware-as-a-Service (RaaS) fue operado por un grupo conocido como Wizard Spider, el cual se convirtió en una de las principales amenazas durante los primeros años de la pandemia, afectando gravemente a hospitales en un momento en que los sistemas de salud ya estaban al borde del colapso. En su apogeo, este grupo comprometía aproximadamente 20 organizaciones por semana y recaudó más de 150 millones de dólares en pagos de rescate antes de su cierre en 2020.

Los operadores de Ryuk emplearon técnicas profesionales de flujo de dinero y crearon direcciones únicas de ProtonMail para cada víctima, mejorando así su seguridad operacional y evitando la detección. Es crucial resaltar que, aunque Vardanyan desempeñó un papel que se podría considerar como el punto de entrada, la función de quien obtiene el acceso inicial es vital. Este es un aspecto fundamental a tener en cuenta para quienes están a cargo de la defensa de redes: el individuo que abre la puerta rara vez es el mismo que realiza el trabajo de cifrado, pero sin su intervención, nada de esto sería posible.

La investigación del caso fue llevada a cabo por el FBI, mientras que la Oficina de Asuntos Internacionales del Departamento de Justicia manejó el proceso de extradición, agradeciendo directamente a las autoridades ucranianas por su cooperación. Este detalle es significativo, ya que los operadores de ransomware a menudo se ocultan detrás de fronteras que no colaboran con la ley estadounidense.

Es importante mencionar que Ryuk no desapareció realmente con el cierre de la operación de ransomware. Wizard Spider se rebrandingó posteriormente como Conti, que creció aún más antes de que sus chats y código fuente se filtraran en 2022. El grupo se dividió en equipos más pequeños, algunos de los cuales se unieron a otras operaciones de ransomware o crearon nuevas. La conexión entre Ryuk y Conti sigue siendo evidente en el ecosistema actual de ransomware.

La pregunta sobre si una condena de 24 meses es proporcional a más de un millón de dólares en restitución y a un papel en una conspiración de 15 millones de dólares es un tema de debate. Sin embargo, la extradición misma envía un mensaje claro: esconderse tras fronteras nacionales ya no garantiza la seguridad para los cibercriminales.

Este caso pone de manifiesto la necesidad de una colaboración internacional más robusta en la lucha contra el cibercrimen y resalta la importancia de mejorar las defensas cibernéticas en un mundo donde las amenazas digitales continúan evolucionando. La condena de Vardanyan marca un paso más en la batalla constante entre las fuerzas del orden y los delincuentes cibernéticos, un recordatorio de que la justicia puede alcanzar incluso a aquellos que creen estar a salvo tras fronteras lejanas.

Para más información y análisis sobre ciberseguridad, sígueme en Twitter: @securityaffairs y en Facebook y Mastodon.

Pierluigi Paganini

(SecurityAffairs – hacking, Ryuk)

Ryuk Member Karen Vardanyan Sentenced to Two Years in U.S. Prison

Source: Security Affairs

Karen Vardanyan, a 35-year-old Armenian citizen who went by “Maneeken” and, oddly, “Karl Lagerfeld” online, was extradited from Ukraine and sentenced to 24 months in federal prison plus three years of supervised release. He was also ordered to pay $1,219,106 in restitution to his victims. “Karen Vardanyan, 35, was sentenced to 24 months in federal prison and 3 years’ supervised release. He was also ordered to pay $1,219,106.00 in restitution to the victims in the case.” states thepress releaseby DoJ.. That number alone tells you the scale of what he was involved in, and it’s only a fraction of the total damage the wider conspiracy caused. In July, Vardanyan pleaded guilty in the U.S. for his role inRyuk ransomwareattacks targeting American organizations between 2019 and 2020. Extradited from Ukraine after his 2025 arrest, he admitted providing initial access to corporate networks that enabled ransomware deployment. Between November 2019 and April 2020, Karen Vardanyan illegally accessed corporate networks and helped deploy Ryuk ransomware on hundreds of servers and workstations. The attacks encrypted victims’ data and demanded Bitcoin payments in exchange for decryption keys. Among the victims were a Michigan company that paid 200 Bitcoin (worth over $1.1 million at the time), a company in Oregon, and a school in Texas. Overall, the group is believed to have collected around 1,610 Bitcoin, valued at more than $15 million when the ransoms were paid. According to areportpublished by Advanced-intel and HYAS in 2021, Ryuk was a highly profitable ransomware operation, generating an estimated $150 million in Bitcoin ransom payments. Researchers traced 61 wallet addresses linked to the group and identified laundering mechanisms involving brokers, intermediary wallets, and cryptocurrency exchanges such as Binance and Huobi. Ryuk RaaS was run by the crew known asWizard Spider, which became one of the defining threats of the early pandemic years, hitting hospitals hard while healthcare systems were already stretched to breaking. At its peak, it was compromising roughly 20 organizations a week and pulled in more than $150 million in ransom payments before shutting down in 2020. The operators used professional money-flow techniques and created unique ProtonMail addresses for each victim to improve operational security and avoid detection. Hundreds of servers and workstations from a role that was, technically, just the entry point. That’s the part worth sitting with if you’re in charge of defending a network: the person who gets you in the door is rarely the one who does the flashy encryption work, but without them none of it happens. The FBI investigated the case, and the Justice Department’s Office of International Affairs handled the extradition process, with Ukrainian authorities getting a direct thank you for their cooperation, a detail that matters more than it might seem given how often ransomware operators hide behind borders that don’t cooperate with US law enforcement. Ryuk did not really disappear when the ransomware operation shut down. Wizard Spider later rebranded asConti, which grew even bigger before its chats and source code leaked in 2022. The group then broke into smaller crews, some joining other ransomware operations and others creating new ones. The Ryuk-to-Conti connection is therefore still visible in today’s ransomware ecosystem. Whether a 24-month sentence matches more than $1 million in restitution and a role in a $15 million conspiracy is open to debate. But the extradition itself sends a clear message: hiding behind national borders is no longer a guarantee of safety for cybercriminals. Follow me on Twitter:@securityaffairsandFacebookandMastodon Pierluigi Paganini (SecurityAffairs– hacking, Ryuk)

Miembro de Ryuk, Karen Vardanyan, condenado a dos años de prisión en EE. UU. | Ciberseguridad - NarcoObservatorio