Condenan a un operador de Ryuk mientras un caso en EE. UU. revela el alcance global del grupo de ransomware
Operador de Ryuk condenado a 2 años en EE. UU. por más de 2.400 ataques globales que recaudaron $15M y afectaron hospitales y municipios.
Imagen ilustrativa generada con IA
Karen Vardanyan, ciudadano armenio de 35 años descrito por los fiscales estadounidenses como uno de los miembros principales del ransomware Ryuk, ha sido condenado a dos años de prisión federal.
Vardanyan se declaró culpable en julio de los cargos de conspiración y fraude informático. Tras cumplir su condena, permanecerá tres años en libertad vigilada y deberá pagar 1.219.106 dólares en concepto de indemnización a las víctimas.
La sentencia aborda únicamente la participación de una persona en una operación mucho más amplia. Según los documentos judiciales, Vardanyan y sus cómplices fueron responsables de más de 2.400 ataques de ransomware en todo el mundo y recaudaron al menos 15 millones de dólares en pagos de rescate.
La extradición puso a un operador buscado bajo custodia estadounidense
Vardanyan fue extraditado desde Ucrania a Estados Unidos en julio de 2025, tras ser detenido en Kyiv. Antes de su arresto, figuraba en una lista internacional de personas buscadas por el FBI.
Los fiscales afirmaron que llevó a cabo personalmente varias operaciones de ransomware y extorsionó más de un millón de dólares a sus víctimas. La relación exacta entre esa cifra y la indemnización de 1.219.106 dólares impuesta por el tribunal no se ha detallado públicamente, por lo que ambas cantidades no deben considerarse equivalentes.
El proceso judicial estadounidense contra Vardanyan refleja el alcance internacional de la investigación. Un ciudadano armenio detenido en Ucrania fue finalmente trasladado a Estados Unidos para responder por cargos relacionados con víctimas de varias jurisdicciones.
La pena de dos años va acompañada de sanciones económicas y restricciones posteriores a la puesta en libertad, pero sigue siendo considerablemente inferior al daño total atribuido al grupo. Los operadores de Ryuk recaudaron al menos 15 millones de dólares, mientras que los incidentes individuales generaron costes muy superiores al importe del rescate.
Más de 2.400 ataques interrumpieron operaciones esenciales
Los ataques de Ryuk afectaron a empresas privadas, organizaciones sanitarias, municipios y otras entidades del sector público. Entre las víctimas confirmadas había organismos de los gobiernos estatales y locales.
Según los fiscales, las intrusiones perjudicaron de forma sustancial a las organizaciones atacadas. Ryuk bloqueó el acceso a los datos e interrumpió las comunicaciones y otras funciones operativas, con consecuencias que fueron más allá de los equipos afectados.
Esta distinción es fundamental para los hospitales y las administraciones públicas. Cuando el ransomware inutiliza las comunicaciones o impide acceder a los registros operativos, el incidente puede interferir en los servicios públicos y la atención sanitaria, en lugar de limitarse a provocar una interrupción de las tecnologías de la información.
Universal Health Services ofrece el ejemplo financiero más claro. La cadena hospitalaria sufrió un incidente de Ryuk que acabó generando unos costes de 67 millones de dólares. Esta cifra muestra cómo los gastos de recuperación, la interrupción de las operaciones, la investigación, la restauración de los sistemas y la pérdida de negocio pueden superar ampliamente cualquier demanda de rescate.
Durante la pandemia de COVID-19, en 2020, el FBI y otras agencias estadounidenses advirtieron de que los operadores de Ryuk estaban atacando de forma agresiva a hospitales de todo Estados Unidos. Las organizaciones sanitarias ya trabajaban sometidas a una presión extrema, lo que aumentaba el posible impacto de las interrupciones que afectaban a los sistemas clínicos y administrativos.
Los municipios afrontaban un riesgo similar. Las administraciones locales suelen depender de sistemas interconectados para las comunicaciones, la gestión pública y la prestación de servicios, lo que permite que un incidente de ransomware extienda sus consecuencias operativas a varios departamentos.
El impacto técnico de Ryuk se centró en impedir el acceso a los datos y provocar interrupciones
Ryuk se detectó por primera vez en agosto de 2018 y anteriormente se había asociado con ciberdelincuentes rusos. Los investigadores de seguridad también relacionaron la organización de ransomware con un grupo ruso que operaba el malware TrickBot.
Esta relación sitúa a Ryuk dentro de un ecosistema delictivo más amplio, en lugar de presentarlo como una herramienta de cifrado aislada. En estos ecosistemas, distintos participantes pueden encargarse de la operación del malware, la intrusión, la extorsión, la gestión de los pagos y el blanqueo de capitales.
Sin embargo, los detalles públicos del caso no identifican las técnicas de acceso inicial empleadas en los ataques específicos de Vardanyan. Tampoco aportan información sobre vulnerabilidades explotadas, métodos de cifrado, infraestructura de mando y control, extensiones de archivos, nombres de las notas de rescate u otros indicadores técnicos.
Según la información disponible, el caso no está relacionado con versiones concretas de software ni con parches de seguridad. Se trata de un proceso penal por operaciones de ransomware, no de la divulgación de una vulnerabilidad de producto. Por tanto, no existe ningún CVE asociado ni ninguna entrada relacionada en el catálogo CISA Known Exploited Vulnerabilities.
Aun así, el resultado técnico documentado fue claro: las víctimas perdieron el acceso a sus datos, las comunicaciones se interrumpieron y las funciones esenciales se vieron degradadas. Para los equipos de defensa, estos efectos son más importantes que la marca del ransomware, ya que otros grupos de extorsión pueden producir patrones operativos similares.
Los investigadores actuaron contra los operadores y contra la infraestructura de pagos
Las autoridades estadounidenses no limitaron sus esfuerzos a los sistemas utilizados para cifrar la información. También desmantelaron las operaciones de blanqueo de capitales de Ryuk y atacaron la infraestructura financiera necesaria para convertir los pagos de rescate en fondos utilizables.
La investigación más amplia identificó a varios presuntos miembros adicionales. Entre ellos se encontraban el ciudadano armenio Levon Georgiyovych Avetisyan y dos ciudadanos ucranianos de 53 años, Oleg Nikolayevich Lyulyava y Andrii Leonydovich Prykhodchenko.
En 2023, un ciudadano ruso se declaró culpable ante un tribunal federal de Oregón de blanquear durante tres años fondos procedentes de Ryuk. Se le acusó de actuar como intermediario financiero de la organización junto con otros 13 cómplices no identificados.
Estos casos revelan una división del trabajo dentro de la red de ransomware. Los intrusos y los operadores del ransomware podían perjudicar a las víctimas y negociar los pagos, mientras que otros participantes se encargaban de mover y blanquear los fondos obtenidos.
Interrumpir esa capa financiera puede dificultar la continuidad de una operación, incluso cuando no se ha detenido a todos los participantes técnicos. La extradición y los procesos judiciales también aumentan el riesgo para los miembros que viajan o que operan desde países dispuestos a colaborar con las autoridades estadounidenses.
Hospitales y municipios deben prepararse para fallos operativos
No se han divulgado indicadores de compromiso, procedimientos de recuperación ni medidas técnicas específicas para este caso. Las organizaciones no pueden utilizar este proceso judicial como fuente de hashes, direcciones de red, firmas de detección o instrucciones de parcheado.
Sin embargo, sí pueden prepararse para las condiciones operativas documentadas en los ataques de Ryuk:
- Mantener copias de seguridad sin conexión o aisladas de otro modo, y comprobar periódicamente si es posible restaurar los sistemas críticos.
- Restringir el acceso privilegiado para que una cuenta comprometida no pueda acceder fácilmente a todos los sistemas administrativos ni a todos los repositorios de copias de seguridad.
- Supervisar los movimientos laterales, la actividad administrativa inusual, el acceso masivo a archivos y la preparación del ransomware.
- Separar, cuando sea viable, las comunicaciones críticas y los servicios operativos de las redes corporativas de uso general.
- Desarrollar procedimientos de respuesta para situaciones en las que dejen de estar disponibles los sistemas habituales de correo electrónico, identidad o gestión de endpoints.
- Coordinar los planes de respuesta a incidentes con las fuerzas de seguridad antes de que se produzca un ataque, especialmente en entornos sanitarios y de la administración local.
Las copias de seguridad por sí solas no son suficientes si los atacantes pueden eliminarlas, cifrarlas o poner en peligro las credenciales utilizadas para gestionarlas. Por ello, los ejercicios de recuperación deben poner a prueba los sistemas de identidad, las comunicaciones, las dependencias y el orden en que deben restablecerse los servicios esenciales.
La condena de Vardanyan elimina a uno de los presuntos miembros principales e impone una indemnización por las pérdidas sufridas por las víctimas. No elimina el modelo de ransomware más amplio que Ryuk puso de manifiesto: operadores distribuidos internacionalmente, interrupciones de gran impacto e infraestructura especializada para convertir los ataques en ingresos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
