IRIS C2: la empresa de exploits ofensivos con un pasado criminal
Vulnerabilidades

Imagen ilustrativa generada con IA

IRIS C2: la empresa de exploits ofensivos con un pasado criminal

Análisis de IRIS C2, la empresa de exploits ofensivos fundada por Burkman y Wohl. Conoce los riesgos de este mercado de zero-days y la ciberseguridad.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Introducción

En el panorama de la seguridad ofensiva ha emergido recientemente IRIS C2 (@C2IRIS), una compañía que declara adquirir zero-days y cadenas de exploits por hasta 7 millones de dólares por reporte, y de proveer servicios de hacking (principalmente telefónico) al gobierno estadounidense. Sin embargo, tras la fachada se esconden Jack Burkman y Jacob Wohl, dos nombres tristemente conocidos por fraudes, campañas de desinformación y violaciones de los derechos civiles. La operación, conducida a través de Calvexa Group LLC, suscita serias alarmas para todo el ecosistema de la ciberseguridad.

Análisis técnico

Los fundamentos técnicos de IRIS C2 son frágiles. Ni Burkman (60 años) ni Wohl (28) poseen credenciales o experiencia documentada en la investigación de vulnerabilidades: el propio Wohl ha afirmado ser autodidacta. Sus antecedentes judiciales en cambio hablan de fraude telemático (un sistema de robocalls destinado a suprimir el voto afroamericano, 2020–2025), sanciones de la FCC por 5,1 millones de dólares, multas civiles por más de un millón, estafas financieras y falsas acusaciones sexuales contra figuras públicas.

Calvexa Group LLC, registrada como contratista federal pero sin contratos gubernamentales activos, tiene su sede social en una dirección vinculada al lobista Burkman. En el plano operativo, IRIS C2 contacta agresivamente por X y LinkedIn para captar investigadores, a veces incluso durante conferencias internacionales, alardeando de supuestos encargos públicos inexistentes. La total ausencia de un marco técnico-legal creíble hace temer que los exploits adquiridos pudieran ser utilizados para extorsiones, operaciones de desinformación o reventa a sujetos no autorizados, en consonancia con el historial del modus operandi de ambos fundadores.

Impacto

La entrada de figuras con semejante historial en el mercado de los zero-day genera riesgos a múltiples niveles:

  • Amenaza directa para usuarios y empresas: vulnerabilidades críticas (navegadores, sistemas operativos, dispositivos móviles) podrían ser utilizadas en ataques indiscriminados.
  • Erosión de la confianza en el mercado legal: la presencia de intermediarios fraudulentos daña la reputación de los programas de bug bounty y del comercio regulado, desincentivando a los investigadores de la divulgación responsable.
  • Riesgo legal para los investigadores: ceder exploits a sujetos con antecedentes penales tan marcados puede constituir complicidad en actividades ilícitas, con repercusiones penales y civiles para el propio proveedor.

Mitigación

Para defenderse de operaciones similares es fundamental realizar una rigurosa debida diligencia sobre cada potencial comprador:

  • Verificar la existencia real de contratos públicos (por ejemplo, USAspending.gov) y la reputación de los fundadores.
  • Controlar antecedentes penales, registros societarios y referencias en el sector de la ciberseguridad.
  • En el caso específico, evitar cualquier colaboración o cesión de código a IRIS C2 y Calvexa Group.

Los investigadores contactados por estas entidades deberían:

  • No responder a las comunicaciones.
  • Reportar inmediatamente lo sucedido a los CERT nacionales, a las fuerzas del orden o a los responsables de su propia organización.
  • Informar también a los organizadores de conferencias donde dichos sujetos pudieran intentar acercamientos.

Las agencias gubernamentales deberían además mapear con atención su propia cadena de suministro ofensiva, excluyendo a subcontratistas no acreditados y con perfiles delictivos.

FAQ

1. ¿IRIS C2 tiene realmente contratos con el gobierno estadounidense?
No. A pesar de que Calvexa Group LLC aparece registrada como contratista federal, no hay evidencias de encargos públicos activos. La sede social remite a Jack Burkman, pero la empresa nunca ha demostrado vínculos operativos con agencias estadounidenses.

2. ¿Cuáles son los riesgos concretos de ceder un exploit a IRIS C2?
El peligro es triple: (a) los exploits podrían ser usados para extorsiones, manipulación de la información o ataques directos; (b) la vulnerabilidad podría ser revendida sin control alguno; (c) el investigador podría ser considerado corresponsable de posibles delitos cometidos con ese exploit, con graves consecuencias legales.

3. ¿Cómo reconocer un acercamiento sospechoso por parte de esta empresa?
IRIS C2 contacta principalmente vía X (@C2IRIS), LinkedIn o a través del sitio web irisc2.com, prometiendo compensaciones de hasta 7 millones de dólares y mostrando un tono agresivo. La ausencia de competencias técnicas demostrables, el registro bajo Calvexa Group y los notorios antecedentes penales de los fundadores son claras señales de alarma. Toda comunicación debe ser manejada con extrema cautela y reportada a las autoridades.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosIRIS C2exploits ofensivoszero-dayciberseguridadJacob WohlJack Burkmanfraude informático
Volver al inicio