Condannato un affiliato di Ryuk: il caso statunitense rivela la portata globale del gruppo ransomware
Karen Vardanyan condannato a 2 anni negli USA per ransomware Ryuk: oltre 2.400 attacchi globali, 15 milioni di riscatti e ospedali colpiti.
Immagine illustrativa generata con AI
Karen Vardanyan, cittadino armeno di 35 anni descritto dai procuratori statunitensi come uno dei membri di spicco del gruppo ransomware Ryuk, è stato condannato a due anni di reclusione in un carcere federale.
Vardanyan si è dichiarato colpevole a luglio delle accuse di cospirazione e frode informatica. Al termine della pena detentiva resterà per tre anni in libertà vigilata e dovrà versare 1.219.106 dollari di risarcimento alle vittime.
La condanna riguarda soltanto uno dei partecipanti a un’operazione molto più ampia. Secondo gli atti processuali, Vardanyan e i suoi complici sarebbero responsabili di oltre 2.400 attacchi ransomware in tutto il mondo, con riscatti incassati per almeno 15 milioni di dollari.
L’estradizione ha portato negli Stati Uniti un affiliato ricercato
Vardanyan è stato estradato dall’Ucraina negli Stati Uniti a luglio 2025, dopo essere stato arrestato a Kyiv. Prima dell’arresto era stato inserito nella lista internazionale dei ricercati dell’FBI.
Secondo l’accusa, avrebbe condotto personalmente diverse operazioni ransomware, estorcendo più di un milione di dollari alle vittime. Il rapporto preciso tra questa cifra e il risarcimento di 1.219.106 dollari disposto dal tribunale non è stato illustrato pubblicamente; i due importi, quindi, non devono essere considerati equivalenti.
Il procedimento giudiziario statunitense contro Vardanyan riflette la portata internazionale dell’indagine. Un cittadino armeno arrestato in Ucraina è stato infine trasferito negli Stati Uniti per rispondere di accuse legate a vittime in più giurisdizioni.
La pena di due anni è accompagnata da sanzioni economiche e da misure successive alla scarcerazione, ma resta molto più contenuta rispetto ai danni complessivi attribuiti al gruppo. Gli affiliati di Ryuk hanno incassato almeno 15 milioni di dollari, mentre i singoli incidenti hanno generato costi di gran lunga superiori al solo riscatto.
Oltre 2.400 attacchi hanno interrotto attività essenziali
Gli attacchi di Ryuk hanno colpito aziende private, organizzazioni sanitarie, amministrazioni comunali e altri enti del settore pubblico. Tra le vittime accertate figuravano anche amministrazioni statali e locali.
Secondo i procuratori, le intrusioni hanno compromesso in modo significativo le organizzazioni prese di mira. Ryuk impediva l’accesso ai dati e interrompeva le comunicazioni e altre funzioni operative, provocando conseguenze che andavano oltre i computer direttamente colpiti.
Questa distinzione è fondamentale per ospedali e agenzie governative. Quando un ransomware disabilita le comunicazioni o rende indisponibili i dati operativi, l’incidente può ostacolare i servizi pubblici e l’assistenza sanitaria, invece di limitarsi a causare un semplice disservizio informatico.
Universal Health Services offre l’esempio finanziario più evidente. La catena ospedaliera ha subito un incidente Ryuk che ha infine prodotto costi per 67 milioni di dollari. L’importo dimostra come le spese di ripristino, l’interruzione delle attività, le indagini, il ripristino dei sistemi e la perdita di affari possano superare di molto qualsiasi richiesta di riscatto.
Durante la pandemia di COVID-19, nel 2020, l’FBI e altre agenzie statunitensi hanno avvertito che gli affiliati di Ryuk stavano prendendo di mira con particolare intensità gli ospedali di tutto il Paese. Le organizzazioni sanitarie operavano già in condizioni di forte pressione, aumentando il potenziale impatto dei disservizi a carico dei sistemi clinici e amministrativi.
Le amministrazioni comunali correvano un rischio analogo. Gli enti locali dipendono spesso da sistemi interconnessi per le comunicazioni, l’amministrazione pubblica e l’erogazione dei servizi; un incidente ransomware può quindi estendere le conseguenze operative a più dipartimenti.
L’impatto tecnico di Ryuk riguardava soprattutto l’indisponibilità dei dati e l’interruzione dei servizi
Ryuk è stato rilevato per la prima volta nell’agosto 2018 ed è stato associato in precedenza a criminali informatici russi. I ricercatori di sicurezza hanno inoltre collegato l’organizzazione ransomware a un gruppo russo che gestiva il malware TrickBot.
Questo legame colloca Ryuk all’interno di un ecosistema criminale più ampio, anziché considerarlo un semplice strumento di cifratura isolato. In ecosistemi di questo tipo, l’utilizzo del malware, le attività di intrusione, l’estorsione, la gestione dei pagamenti e il riciclaggio di denaro possono essere affidati a partecipanti diversi.
Tuttavia, i dettagli resi pubblici sul caso non identificano le tecniche di accesso iniziale utilizzate negli attacchi specifici di Vardanyan. Non forniscono neppure informazioni sulle vulnerabilità sfruttate, sui metodi di cifratura, sull’infrastruttura di command and control, sulle estensioni dei file, sui nomi delle note di riscatto o su altri indicatori tecnici.
Nel caso descritto non sono rilevanti versioni specifiche di software interessate né patch di sicurezza. Si tratta di un procedimento penale relativo a operazioni ransomware, non della divulgazione di una vulnerabilità di prodotto. Non esiste quindi alcun CVE associato né alcuna voce nel catalogo CISA Known Exploited Vulnerabilities.
L’esito tecnico documentato era comunque chiaro: le vittime perdevano l’accesso ai dati, le comunicazioni venivano interrotte e le funzioni essenziali risultavano compromesse. Per i responsabili della difesa, questi effetti sono più importanti del solo marchio del ransomware, perché altri gruppi dediti all’estorsione possono produrre modalità operative analoghe.
Gli investigatori hanno colpito sia gli affiliati sia l’infrastruttura dei pagamenti
Le autorità statunitensi non hanno limitato le loro attività ai sistemi utilizzati per la cifratura. Hanno smantellato anche le operazioni di riciclaggio di denaro di Ryuk, colpendo l’infrastruttura finanziaria necessaria a trasformare i pagamenti dei riscatti in proventi utilizzabili.
L’indagine più ampia ha portato all’identificazione di diversi altri presunti membri. Tra loro figuravano il cittadino armeno Levon Georgiyovych Avetisyan e due cittadini ucraini di 53 anni, Oleg Nikolayevich Lyulyava e Andrii Leonydovich Prykhodchenko.
Nel 2023, un cittadino russo si è dichiarato colpevole presso un tribunale federale dell’Oregon di aver riciclato i proventi di Ryuk nell’arco di tre anni. Era accusato di aver agito come intermediario finanziario per l’organizzazione insieme ad altri 13 complici non identificati.
Questi casi rivelano una divisione dei compiti all’interno della rete ransomware. Gli intrusi e gli operatori del ransomware potevano compromettere le vittime e negoziare i pagamenti, mentre altri partecipanti si occupavano di trasferire e riciclare il denaro ottenuto.
Colpire questo livello finanziario può rendere più difficile mantenere in attività un’operazione, anche quando non tutti i partecipanti tecnici sono stati arrestati. Le estradizioni e i procedimenti giudiziari aumentano inoltre i rischi per i membri che viaggiano o operano da Paesi disposti a collaborare con le autorità statunitensi.
Ospedali e amministrazioni comunali devono prepararsi a un’interruzione delle attività
Non sono stati divulgati indicatori di compromissione, procedure di ripristino o soluzioni tecniche specifici del caso. Le organizzazioni non possono quindi utilizzare questo procedimento come fonte di hash, indirizzi di rete, firme di rilevamento o indicazioni sulle patch.
Possono però prepararsi alle condizioni operative documentate negli attacchi di Ryuk:
- Conservare backup offline o comunque isolati e verificare regolarmente la possibilità di ripristinare i sistemi critici.
- Limitare gli accessi privilegiati, in modo che un account compromesso non possa raggiungere facilmente tutti i sistemi amministrativi o i repository di backup.
- Monitorare i movimenti laterali, le attività amministrative insolite, gli accessi massivi ai file e la preparazione dell’attacco ransomware.
- Separare, ove possibile, le comunicazioni e i servizi operativi critici dalle reti aziendali generiche.
- Definire procedure di risposta per i casi in cui i normali sistemi di posta elettronica, gestione delle identità o gestione degli endpoint diventino indisponibili.
- Coordinare i piani di risposta agli incidenti con le forze dell’ordine prima che si verifichi un attacco, soprattutto negli ambienti sanitari e nelle amministrazioni locali.
I soli backup non sono sufficienti se gli attaccanti possono cancellarli, cifrarli o compromettere le credenziali utilizzate per gestirli. Le esercitazioni di ripristino devono quindi verificare i sistemi di identità, le comunicazioni, le dipendenze e l’ordine con cui i servizi essenziali devono tornare operativi.
La condanna di Vardanyan elimina dalla circolazione uno dei presunti membri di spicco e impone un risarcimento per le perdite subite dalle vittime. Non elimina però il modello ransomware più ampio dimostrato da Ryuk: operatori distribuiti a livello internazionale, interruzioni ad alto impatto e infrastrutture specializzate per trasformare gli attacchi in profitti.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
