Een Amerikaanse federale rechtbank heeft de vermeende oprichter en exploitant van de ransomwaregroep Ransom Cartel veroordeeld tot 16 jaar gevangenisstraf, waarmee een zaak is afgerond waarvan aanklagers zeggen dat het jaren van cyberafpersing tegen organisaties in meerdere landen omvatte.
Het Amerikaanse ministerie van Justitie (DOJ) heeft aangekondigd dat Maksim Silnikau, een 40-jarige Wit-Russische staatsburger, is veroordeeld op aanklachten waaronder samenzwering tot het plegen van misdrijven tegen de Verenigde Staten, samenzwering tot het plegen van draadfraude en zware identiteitsdiefstal. Aanklagers beschreven Silnikau als de centrale figuur achter de ransomware-operatie, verantwoordelijk voor het opbouwen van de infrastructuur van de groep en het coördineren van aanvallen uitgevoerd door gelieerde cybercriminelen.
According to court records , nam Silnikau bijna twintig jaar deel aan Russischtalige cybercrime-gemeenschappen, waarbij hij online aliassen gebruikte zoals “J.P. Morgan,” “xxx,” en “lansky.” Onderzoekers koppelden hem ook aan het inmiddels opgeheven Direct Connection cybercrime-forum, waar hij enkele jaren actief was voordat het platform door de politie werd ontmanteld.
Volgens autoriteiten heeft Silnikau in 2021 de Ransom Cartel-operatie opgericht, waarbij het steeds gebruikelijker wordende ransomware-as-a-service-model wordt aangenomen. In plaats van elke aanval zelf uit te voeren, zou hij affiliates via ondergrondse fora hebben gerekruteerd en hen voorzien van hulpmiddelen die nodig waren om bedrijfsnetwerken te compromitteren. Die middelen omvatten naar verluidt gestolen inloggegevens, ransomwaresoftware en toegang tot een speciaal online portaal waar leden aanvallen konden coördineren, met slachtoffers konden onderhandelen en losgeldopbrengsten konden verdelen.
Tussen 2021 en 2023 identificeerden onderzoekers aanvallen op minstens 18 organisaties in de Verenigde Staten en andere landen. Slachtoffers waren onder andere bedrijven in Californië, New York en Nebraska, evenals bedrijven buiten de VS. Tijdens de inbraken zouden aanvallers gevoelige bedrijfsinformatie hebben gestolen voordat ze systemen versleutelden en betaling eisten in ruil voor ontsleutelingstools of beloftes om de gestolen gegevens niet te publiceren.
Federale aanklagers zeiden dat de groep meer dan 5,2 miljoen dollar aan losgeld wilde innen. Bekende slachtoffers meldden verliezen van meer dan $6,7 miljoen, hoewel onderzoekers denken dat de werkelijke financiële impact aanzienlijk hoger was omdat sommige incidenten nooit aan de autoriteiten zijn bekendgemaakt.
Gerechtelijke stukken beschrijven verschillende aanvallen die langdurige operationele onderbrekingen veroorzaakten. Een ransomware-incident dwong naar verluidt dat een medisch technologiebedrijf dat robotchirurgische systemen ontwikkelde, ongeveer twee maanden onder verstoring moest functioneren. Een andere aanval richtte zich op infrastructuur die meerdere advocatenkantoren ondersteunde, waardoor sommige organisaties wekenlang niet konden functioneren. Twee kantoren betaalden uiteindelijk losgelden van respectievelijk $125.000 en $300.000 na langdurige stroomonderbrekingen, waarbij aanklagers schatten dat de gezamenlijke financiële impact van deze incidenten ongeveer $2,2 miljoen bedroeg.
Onderzoekers hebben eerder opgemerkt dat het Ransom Cartel, dat eind 2021 publiekelijk naar voren kwam, technische kenmerken deelde met de beruchte ransomwarefamilie REvil. Hoewel de malware op verschillende punten vergelijkbaar leek, concludeerden beveiligingsanalisten dat het enkele van de geavanceerdere beveiligingen van REvil miste, wat leidde tot speculatie dat het mogelijk slechts met een deel van de oorspronkelijke codebase is ontwikkeld. Die beoordeling is nog niet officieel bevestigd.
Aanklagers stelden ook dat Silnikau een actieve rol speelde binnen de criminele onderneming, naast het ontwikkelen van de ransomware zelf. Volgens het DOJ rekruteerde hij affiliates, werkte hij samen met makelaars die toegang verkochten tot gecompromitteerde bedrijfsnetwerken, nam hij deel aan losgeldonderhandelingen en gebruikte hij cryptocurrency-mixdiensten om de beweging van illegale betalingen te verhullen.
De arrestatie van Silnikau volgde op een internationaal onderzoek van de politie. Hij werd aanvankelijk in juli 2023 in Spanje vastgehouden in afwachting van uitlevering aan de Verenigde Staten. De autoriteiten zeggen dat hij later ontsnapte terwijl hij op zijn overplaatsing wachtte, maar vervolgens werd gepakt toen hij probeerde van Polen naar Wit-Rusland over te steken. Uiteindelijk stemde hij in met uitlevering en werd hij naar de Verenigde Staten gedeporteerd, waar hij werd vervolgd in het Eastern District van Virginia.
De straf markeert een andere belangrijke vervolging gericht op exploitanten van ransomware-as-a-service platforms, een crimineel model dat cybercriminele groepen in staat heeft gesteld de aanvallen uit te breiden door malware en infrastructuur aan affiliates te leveren in ruil voor een deel van losgeldbetalingen.