El caso del Mabna Institute lleva a Estados Unidos a un sospechoso acusado de atacar universidades
Amir Barati fue extraditado a EE.UU. por presuntos ciberataques del Mabna Institute contra universidades para robar 31 TB de datos académicos.
Imagen ilustrativa generada con IA
Amir Barati, ciudadano iraní y turco de 40 años, fue extraditado desde Montenegro a Estados Unidos por las acusaciones de haber ayudado a llevar a cabo una campaña contra universidades y organizaciones de investigación. Según los fiscales, la operación robó información académica y propiedad intelectual a gran escala.
El caso se centra en actividades presuntamente vinculadas al Mabna Institute, con sede en Irán, y al Cuerpo de la Guardia Revolucionaria Islámica de Irán (IRGC). Las informaciones describen ataques de phishing dirigido y el uso de credenciales robadas, pero no identifican ninguna vulnerabilidad de software concreta, CVE, familia de malware ni producto afectado.
La detención y la extradición se produjeron tras una orden del FBI
Las autoridades montenegrinas detuvieron a Barati el 25 de junio, después de que el FBI emitiera una orden de arresto. Las informaciones no especifican el año de la detención. Según The Record, fue arrestado mientras estaba de vacaciones en Kotor, un municipio costero.
The Record identifica al sospechoso como Barati. SecurityWeek informa de que las autoridades montenegrinas no revelaron su nombre y se refirieron a él por sus iniciales, A. B., e indicaron que tenía 40 años.
Ambas publicaciones afirman que la extradición se produjo «esta semana», pero ninguna precisa la fecha del traslado. The Record también señala que un tribunal montenegrino tomó esta semana la decisión definitiva de extraditarlo.
En agosto, el Departamento de Justicia de Estados Unidos (DOJ) incluyó a Barati en una acusación formal contra 17 personas vinculadas al Mabna Institute. No se especifica el año. The Record la describe como una acusación formal con 14 cargos; SecurityWeek, como una acusación formal sustitutiva con 14 cargos.
Los fiscales alegan que la campaña se llevó a cabo en nombre del IRGC. SecurityWeek señala que la acusación también atribuye a los acusados actividades realizadas en nombre de organizaciones privadas. Se trata de acusaciones formuladas en el caso estadounidense, no de hechos confirmados por las informaciones citadas.
Los fiscales describen ataques de phishing dirigido y robo de credenciales
La presunta campaña empleó ataques de phishing dirigido para vulnerar cuentas de correo electrónico. Según los fiscales, después se utilizaron las credenciales robadas para acceder a las cuentas de profesores y a recursos institucionales.
The Record informa de que, entre 2013 y 2017, se dirigieron ataques con éxito contra unas 8.000 cuentas de correo electrónico de profesores. SecurityWeek señala que los ataques contra organizaciones estadounidenses comenzaron en 2013.
Los fiscales atribuyen a Barati varias funciones en la operación: hacer seguimiento de los ataques de phishing dirigido, compartir con sus cómplices las credenciales de las cuentas vulneradas, elaborar listas de objetivos, realizar labores de reconocimiento de redes informáticas y redactar mensajes de phishing. Las publicaciones no especifican qué software o plataforma técnica se utilizó para llevar a cabo estas actividades.
Los objetivos denunciados iban mucho más allá de las universidades. Según las cifras de la acusación recogidas por ambas publicaciones, la campaña afectó a 144 universidades estadounidenses, 178 universidades extranjeras, 42 empresas estadounidenses y 11 empresas extranjeras. The Record cifra en al menos 11 el número de empresas extranjeras. SecurityWeek también menciona cinco organismos del Gobierno de Estados Unidos y al menos dos organizaciones no gubernamentales.
El material académico robado habría llegado a Irán
Entre el material que, según los fiscales, fue sustraído había revistas académicas, tesis, disertaciones, libros electrónicos, recursos científicos, cuentas de correo electrónico de empleados y otros datos académicos y propiedad intelectual. The Record cifra el volumen en al menos 31 terabytes; SecurityWeek, en más de 31 terabytes.
Según la información del DOJ citada por The Record, los documentos se entregaron al Gobierno iraní y se vendieron a universidades de Irán a través de dos sitios web. Al parecer, uno de ellos permitía a clientes en Irán usar cuentas robadas de profesores para acceder a los sistemas de bibliotecas en línea de varias universidades estadounidenses. SecurityWeek también informa de que la información se entregó al Gobierno iraní y se vendió a universidades del país.
Estas informaciones describen presuntos usos de información y credenciales robadas, pero no identifican ningún exploit técnico concreto. Tampoco proporcionan una vulnerabilidad específica ni una versión de producto que las organizaciones deban corregir.
Las cifras económicas y los cargos se presentan de forma distinta
The Record señala que las autoridades estadounidenses atribuyeron al grupo de Barati daños por valor de 3.400 millones de dólares. SecurityWeek describe los ataques como causantes de pérdidas superiores a los 3.400 millones de dólares. Las dos publicaciones no explican si las cifras se calcularon del mismo modo.
Según las informaciones, los fiscales afirmaron que las universidades afectadas gastaron unos 20 millones de dólares en investigar y remediar las brechas. Se trata de una estimación independiente de los costes de respuesta, no de un desglose de la cifra total de daños o pérdidas.
The Record señala que los cargos contra Barati incluyen una presunta conspiración para cometer intrusiones informáticas, así como fraude electrónico, fraude informático y robo de identidad. Las informaciones no asignan a las actividades presuntas una clasificación formal de gravedad ni una puntuación CVSS.
SecurityWeek también informa de que el Gobierno estadounidense ofrece recompensas de hasta 10 millones de dólares por información sobre cinco hackers iraníes: Mesri, Galekuhi, Kahzadian, Fayaz y Ballojeh. La publicación no aclara si se trata de un límite conjunto o de una recompensa aplicable a cada persona.
Las informaciones biográficas previas se atribuyen a Iran International
Iran International, citado por The Record, describió a Barati como un hacker con una larga trayectoria en Irán y afirmó que había fundado Iran Black Hats Team y Digital Boys Underground Team. Se acusó a esos grupos de perpetrar ataques contra Microsoft, MIT y otras instituciones.
Según la misma publicación, el Ministerio de Inteligencia de Irán detuvo a Barati en 2010 y lo obligó a trabajar para el organismo durante varios años. The Record afirma que, tras abandonar Irán y cambiarse el nombre en 2021, Barati obtuvo la ciudadanía turca. SecurityWeek también sitúa su traslado a Turquía en 2021 y señala que posteriormente obtuvo la ciudadanía y cambió legalmente sus nombres y apellidos. Estas informaciones biográficas se atribuyen a Iran International; las dos publicaciones no las corroboran de forma independiente.
Las informaciones públicas no ofrecen medidas de mitigación específicas para la campaña
Las publicaciones mencionan el phishing dirigido y el uso indebido de credenciales robadas como presuntos métodos, pero no proporcionan indicadores de compromiso, medidas de defensa ni instrucciones específicas para remediar el problema. Esta limitación se refiere a la información recogida aquí y no significa que esos datos no estén disponibles en otras fuentes.
Para las universidades y otras organizaciones, las acusaciones apuntan a la vulneración de cuentas y al acceso a recursos institucionales como principales motivos de preocupación. Sin embargo, las publicaciones no identifican cuentas, dominios, direcciones IP, mensajes ni indicadores técnicos concretos que permitan detectar esta campaña.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




