En un contexto global donde la ciberseguridad se ha convertido en un aspecto crucial para la protección de la información académica y la propiedad intelectual, un ciudadano iraní ha sido extraditado de Montenegro a los Estados Unidos por su presunta participación en un extenso esquema de ciberataques. Amir Barati, un hombre de 40 años con doble nacionalidad turca e iraní, fue arrestado el 25 de junio por la Dirección de Policía de Montenegro tras la emisión de una orden de arresto por parte del FBI. Este incidente subraya la creciente preocupación sobre la seguridad de los datos en el ámbito académico, así como las implicaciones que esto tiene para universidades y empresas a nivel mundial.
El Departamento de Justicia de los Estados Unidos ha formulado cargos contra Barati en una acusación que incluye 14 cargos dirigidos a un total de 17 personas. Estos cargos están relacionados con una campaña de ciberespionaje que, según los fiscales, fue operada a través de un ente iraní conocido como el Instituto Mabna, en representación del Cuerpo de la Guardia Revolucionaria Islámica (IRGC). La corte montenegrina tomó la decisión final de extraditar a Barati esta semana, después de que fuera detenido en Kotor durante un período vacacional, lo que refleja la colaboración internacional en la lucha contra el cibercrimen.
Barati es considerado una figura clave en una operación que, supuestamente, vio a piratas informáticos iraníes vulnerar las bandejas de entrada de correos electrónicos de universidades y otras instituciones de investigación en todo el mundo, robando al menos 31 terabytes de información y propiedad intelectual. Este robo de datos abarcó una amplia gama de materiales académicos, incluyendo revistas científicas, tesis, disertaciones y libros electrónicos, afectando múltiples disciplinas. Funcionarios estadounidenses han estimado que el grupo al que pertenece Barati es responsable de daños que ascienden a 3.400 millones de dólares.
La acusación sostiene que Barati estuvo involucrado en diversas actividades delictivas, que iban desde el seguimiento del progreso de las campañas de spear phishing, intercambio de credenciales de acceso para cuentas comprometidas con otros co-conspiradores, elaboración de listas de objetivos, hasta la realización de reconocimientos de redes informáticas y la creación de mensajes de phishing. Según el Departamento de Justicia, el grupo de hackers logró vulnerar 144 universidades estadounidenses y 42 empresas en Estados Unidos, así como 178 universidades extranjeras y al menos 11 empresas fuera del país.
La campaña de hacking dirigida a universidades supuestamente implicó un enfoque exitoso en alrededor de 8.000 cuentas de correo electrónico pertenecientes a profesores entre 2013 y 2017. Los atacantes utilizaron credenciales robadas para acceder a las cuentas de los académicos, lo que les permitió sustraer documentos valiosos. Se informó que los documentos robados fueron entregados al gobierno de Irán y vendidos a través de dos sitios web a universidades iraníes. Uno de estos sitios permitía a los clientes en Irán acceder a los sistemas de bibliotecas en línea de varias universidades estadounidenses utilizando cuentas de profesores robadas.
Los fiscales señalaron que las universidades afectadas gastaron alrededor de 20 millones de dólares en la investigación y remediación de las violaciones de seguridad. Barati enfrenta múltiples cargos de conspiración para cometer intrusiones informáticas, fraude electrónico, fraude informático y robo de identidad.
De acuerdo con informes de Iran International, Barati cuenta con un historial extenso como hacker en Irán y ha liderado varios grupos notorios como el Iran Black Hats Team y el Digital Boys Underground Team, ambos acusados de atacar a instituciones como Microsoft y el MIT. Se menciona que fue arrestado por el Ministerio de Inteligencia de Irán en 2010 y obligado a trabajar para ellos durante varios años. Tras abandonar Irán y cambiar su nombre en 2021, Barati adquirió la nacionalidad turca.
Este caso pone de relieve no solo la complejidad de la ciberseguridad en un mundo cada vez más interconectado, sino también la necesidad urgente de que las instituciones educativas, así como las empresas, fortalezcan sus medidas de protección de datos. Las recomendaciones incluyen la implementación de protocolos de seguridad más robustos, la formación continua del personal sobre técnicas de phishing y la utilización de herramientas avanzadas de detección de intrusiones. La extradición de Barati representa un paso importante en la lucha contra el cibercrimen, pero también destaca la necesidad de una mayor cooperación internacional para abordar esta amenaza en evolución.
