La declaración de culpabilidad en el caso Rydox revela el modelo de negocio de un mercado de identidades robadas
Ardit Kutleshi se declara culpable por gestionar Rydox, mercado con 18.000 usuarios que vendió datos robados y ganó 232.000 dólares. Enfrenta 22 años.
Imagen ilustrativa generada con IA
Ardit Kutleshi se enfrenta a hasta 22 años de prisión
Ardit Kutleshi, ciudadano kosovar de 28 años, se ha declarado culpable ante un tribunal de Estados Unidos por su participación en la gestión del mercado de ciberdelincuencia Rydox.
Los cargos se han descrito como robo agravado de identidad y conspiración para cometer blanqueo de capitales. El delito de robo agravado de identidad conlleva una pena mínima obligatoria de dos años, mientras que el de blanqueo de capitales contempla una pena máxima de 20 años. Por tanto, Kutleshi se enfrenta a una pena de hasta 22 años, según la crónica del proceso publicada por BleepingComputer.
La sentencia de Kutleshi está prevista para el 9 de febrero de 2027. Fue extraditado de Kosovo a Estados Unidos en 2025, tras la operación internacional que desmanteló Rydox.
No se ha aclarado cuál es su situación bajo custodia en Estados Unidos. El Departamento de Justicia tampoco indicó si Kutleshi podría ser deportado, sino que remitió esa pregunta al Departamento de Seguridad Nacional. El DHS no respondió.
El hermano mayor de Kutleshi ya se había declarado culpable, había recibido una condena equivalente al tiempo que llevaba en prisión y fue deportado a Kosovo en diciembre. La información disponible no revela su nombre ni el año de la deportación.
Rydox combinaba datos robados con herramientas delictivas listas para usar
Rydox no se limitaba a comerciar con contraseñas comprometidas o datos de tarjetas de pago. Era un mercado delictivo más amplio donde los compradores podían adquirir información personal robada y las herramientas necesarias para aprovecharla.
Entre los productos anunciados en la plataforma había:
- Nombres y domicilios
- Números de la Seguridad Social
- Credenciales de acceso a cuentas
- Datos de tarjetas de crédito
- Kits de phishing
- Registros de malware infostealer
- Herramientas para enviar spam
- Manuales para crear páginas fraudulentas
- Otros programas, dispositivos y materiales destinados a cometer delitos en línea
La fiscalía señaló que Rydox ofreció al menos 321.372 productos a lo largo de su actividad. Cuando las fuerzas del orden la clausuraron, el mercado contaba con unos 18.000 usuarios registrados.
Entre 2016 y su cierre, en 2024, la plataforma facilitó más de 7.600 transacciones. Los ingresos declarados alcanzaron al menos 232.000 dólares, aunque esa cifra podría no reflejar todas las pérdidas posteriores derivadas de fraudes, secuestros de cuentas o robos de identidad cometidos con datos adquiridos en el sitio.
El daño iba más allá de las pérdidas económicas inmediatas. Las identidades y credenciales robadas pueden seguir siendo útiles después de una transacción, lo que permite intentar acceder repetidamente a cuentas, suplantar a las víctimas o preparar campañas de phishing convincentes. El fiscal federal Troy Rivetti también señaló el impacto psicológico duradero en las víctimas, incluida la pérdida de confianza en las instituciones y los servicios en línea.
Depósitos, comisiones a vendedores y un 40 % para el mercado
Rydox funcionaba mediante un sistema de financiación de cuentas. Los clientes ingresaban primero dinero en una cartera controlada por el mercado y luego usaban el saldo para comprar los productos anunciados.
Según se informó, se aceptaban pagos en Bitcoin, Monero, Ripple, Ethereum, Litecoin, Tron, Verge y Perfect Money. Esta variedad ofrecía a los clientes distintas formas de ingresar fondos, sin limitar la plataforma a una sola criptomoneda.
Los posibles vendedores también tenían que pagar para acceder. Rydox cobraba una tarifa única de autorización de entre 200 y 500 dólares. Una vez aprobados, los vendedores recibían el 60 % de los ingresos de cada venta y el mercado se quedaba con el 40 %.
Esta estructura de comisiones muestra cómo Rydox monetizaba ambos lados de su economía delictiva. Cobraba un pago inicial a los vendedores y luego retenía una parte sustancial de cada compra completada.
Las cifras publicadas también muestran la diferencia entre los productos anunciados y las ventas realizadas. Aunque Rydox ofrecía más de 321.000 productos, las autoridades atribuyeron a la plataforma poco más de 7.600 transacciones. Un «producto» podía ser un conjunto concreto de datos robados o un recurso para cometer delitos informáticos puesto a la venta, no necesariamente una compra completada.
Brett Leatherman, subdirector de la División Cibernética del FBI, afirmó que el mercado daba acceso a identidades robadas y datos de inicio de sesión de miles de víctimas. La fiscalía señaló que sus operadores ganaron cientos de miles de dólares con la actividad.
Las redadas internacionales desmantelaron la infraestructura del mercado
En diciembre de 2024, las autoridades interrumpieron las operaciones de Rydox mediante una operación internacional coordinada en la que participaron las fuerzas del orden de Estados Unidos, Kosovo, Albania y Malasia.
Ardit Kutleshi y otros dos presuntos administradores, Jetmir Kutleshi y Shpend Sokoli, fueron detenidos durante la operación. El Organismo Especial Anticorrupción de Albania, conocido como SPAK, colaboró con las autoridades kosovares.
En Malasia, la Policía Real de Malasia ayudó a incautar los servidores utilizados para operar el mercado. Según la información publicada sobre la operación, la infraestructura estaba ubicada en Kuala Lumpur.
Las autoridades estadounidenses también obtuvieron autorización judicial para incautar el dominio del mercado. El dominio aparece identificado con mayor frecuencia como Rydox[.]cc o www.Rydox.cc, aunque en una crónica se escribió Rydoc.cc. Debido a esta discrepancia, no debe considerarse que esa última grafía sea un indicador confirmado sin una verificación independiente.
Según el informe de SecurityWeek sobre el caso, durante la operación se incautaron criptomonedas por valor de unos 225.000 dólares.
Las incautaciones coordinadas fueron clave para desarticular la plataforma. La detención de los administradores puede apartar a personas esenciales, pero hacerse con el control de los dominios, los servidores y los fondos también dificulta que los operadores restablezcan rápidamente el mismo mercado.
Las víctimas no han recibido indicaciones de protección específicas para Rydox
El caso Rydox no está asociado a ninguna vulnerabilidad técnica, identificador CVE ni puntuación CVSS. El mercado obtenía y revendía información robada, pero la información disponible sobre el proceso judicial no señala un fallo de software concreto como origen de esos datos.
Las autoridades tampoco han publicado una lista de las personas afectadas, los servicios comprometidos o las cuentas expuestas. No se ha anunciado ningún proceso de notificación a las víctimas, base de datos de consulta ni indicador técnico adicional.
Por ello, las personas y organizaciones no cuentan con un método específico para determinar si su información apareció en un anuncio de Rydox. Las señales de alerta más relevantes serían las habituales en casos de uso indebido de identidades y credenciales: restablecimientos de contraseña inexplicables, accesos no autorizados a cuentas, transacciones financieras desconocidas, apertura de nuevas cuentas a nombre de una víctima o mensajes de phishing que incluyan datos personales precisos.
Quienes crean que sus credenciales podrían haberse expuesto pueden cambiar las contraseñas que hayan reutilizado, activar la autenticación multifactor y revisar las sesiones abiertas en sus cuentas sensibles. Si se sospecha que se han expuesto datos de tarjetas de pago o números de la Seguridad Social, también puede ser recomendable vigilar las cuentas financieras y adoptar medidas de protección crediticia.
Las organizaciones afrontan un problema similar. Los registros de infostealers y las credenciales de acceso que se venden en estos mercados pueden dar a los delincuentes acceso al correo corporativo, a servicios remotos o a cuentas en la nube sin necesidad de aprovechar una vulnerabilidad de software. Revisar eventos de autenticación anómalos, desplazamientos imposibles, registros de nuevos dispositivos y cambios inesperados en la autenticación multifactor puede ayudar a detectar este tipo de abuso.
La operación policial retiró del alcance público la infraestructura conocida de Rydox y dio lugar a detenciones, extradiciones y declaraciones de culpabilidad. Sin embargo, no puede invalidar los datos que los compradores ya hayan descargado. El mercado está fuera de línea, pero la información robada que distribuyó podría seguir siendo útil.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




