**La condena de Karen Vardanyan: un nuevo capítulo en la lucha contra el ransomware Ryuk**
En un contexto donde los cibercrímenes se han vuelto cada vez más sofisticados y dañinos, la reciente condena de Karen Vardanyan, un ciudadano armenio de 35 años, resalta la gravedad de las amenazas que enfrentan tanto las organizaciones públicas como privadas. Vardanyan, conocido en el ámbito digital como “Maneeken” y curiosamente como “Karl Lagerfeld”, fue extraditado de Ucrania y condenado a 24 meses de prisión federal, además de tres años de libertad supervisada. La corte también le impuso la obligación de pagar 1,219,106 dólares en restitución a sus víctimas, una cifra que ilustra la magnitud de los daños causados por su implicación en el caso.
La importancia de este veredicto radica no solo en la condena individual de Vardanyan, sino en su conexión con una conspiración más amplia que ha afectado a numerosas organizaciones en Estados Unidos. En julio, Vardanyan se declaró culpable en un tribunal estadounidense por su participación en los ataques de ransomware Ryuk, que tuvieron como blanco a diversas entidades estadounidenses entre 2019 y 2020. Tras su arresto en 2025, fue extraditado de Ucrania, donde admitió haber proporcionado acceso inicial a redes corporativas, lo que permitió la implementación del ransomware.
Entre noviembre de 2019 y abril de 2020, Vardanyan accedió ilegalmente a redes corporativas y facilitó la instalación del ransomware Ryuk en cientos de servidores y estaciones de trabajo. Este ataque cifró los datos de las víctimas, que se vieron obligadas a pagar rescates en Bitcoin para recuperar el acceso a su información. Entre las víctimas se encontraban una empresa en Michigan que pagó 200 Bitcoin (más de 1.1 millones de dólares en su momento), una compañía en Oregón y una escuela en Texas. En total, se estima que el grupo involucrado recaudó aproximadamente 1,610 Bitcoin, valorados en más de 15 millones de dólares en el momento de los pagos de rescate.
Según un informe publicado en 2021 por Advanced Intel y HYAS, la operación de ransomware Ryuk generó unos 150 millones de dólares en pagos de rescate en Bitcoin. Los investigadores rastrearon 61 direcciones de billetera vinculadas al grupo y identificaron mecanismos de blanqueo de dinero que involucraban intermediarios, billeteras y exchanges de criptomonedas como Binance y Huobi. Ryuk Ransomware-as-a-Service (RaaS) fue operado por un grupo conocido como Wizard Spider, el cual se convirtió en una de las principales amenazas durante los primeros años de la pandemia, afectando gravemente a hospitales en un momento en que los sistemas de salud ya estaban al borde del colapso. En su apogeo, este grupo comprometía aproximadamente 20 organizaciones por semana y recaudó más de 150 millones de dólares en pagos de rescate antes de su cierre en 2020.
Los operadores de Ryuk emplearon técnicas profesionales de flujo de dinero y crearon direcciones únicas de ProtonMail para cada víctima, mejorando así su seguridad operacional y evitando la detección. Es crucial resaltar que, aunque Vardanyan desempeñó un papel que se podría considerar como el punto de entrada, la función de quien obtiene el acceso inicial es vital. Este es un aspecto fundamental a tener en cuenta para quienes están a cargo de la defensa de redes: el individuo que abre la puerta rara vez es el mismo que realiza el trabajo de cifrado, pero sin su intervención, nada de esto sería posible.
La investigación del caso fue llevada a cabo por el FBI, mientras que la Oficina de Asuntos Internacionales del Departamento de Justicia manejó el proceso de extradición, agradeciendo directamente a las autoridades ucranianas por su cooperación. Este detalle es significativo, ya que los operadores de ransomware a menudo se ocultan detrás de fronteras que no colaboran con la ley estadounidense.
Es importante mencionar que Ryuk no desapareció realmente con el cierre de la operación de ransomware. Wizard Spider se rebrandingó posteriormente como Conti, que creció aún más antes de que sus chats y código fuente se filtraran en 2022. El grupo se dividió en equipos más pequeños, algunos de los cuales se unieron a otras operaciones de ransomware o crearon nuevas. La conexión entre Ryuk y Conti sigue siendo evidente en el ecosistema actual de ransomware.
La pregunta sobre si una condena de 24 meses es proporcional a más de un millón de dólares en restitución y a un papel en una conspiración de 15 millones de dólares es un tema de debate. Sin embargo, la extradición misma envía un mensaje claro: esconderse tras fronteras nacionales ya no garantiza la seguridad para los cibercriminales.
Este caso pone de manifiesto la necesidad de una colaboración internacional más robusta en la lucha contra el cibercrimen y resalta la importancia de mejorar las defensas cibernéticas en un mundo donde las amenazas digitales continúan evolucionando. La condena de Vardanyan marca un paso más en la batalla constante entre las fuerzas del orden y los delincuentes cibernéticos, un recordatorio de que la justicia puede alcanzar incluso a aquellos que creen estar a salvo tras fronteras lejanas.
Para más información y análisis sobre ciberseguridad, sígueme en Twitter: @securityaffairs y en Facebook y Mastodon.
Pierluigi Paganini
(SecurityAffairs – hacking, Ryuk)
