La dichiarazione di colpevolezza di Rydox svela il modello di business di un mercato di identità rubate
Ardit Kutleshi si dichiara colpevole: Rydox vendeva identità rubate, dati e kit phishing con 18mila utenti, rischia 22 anni di carcere negli USA.
Immagine illustrativa generata con AI
Ardit Kutleshi rischia fino a ventidue anni di carcere
Ardit Kutleshi, cittadino kosovaro di 28 anni, si è dichiarato colpevole davanti a un tribunale statunitense per il suo ruolo nella gestione del mercato criminale Rydox.
Le accuse sono state descritte come furto aggravato d’identità e cospirazione finalizzata al riciclaggio di denaro. Il reato di furto aggravato d’identità prevede una pena minima obbligatoria di due anni, mentre quello di riciclaggio di denaro comporta una pena massima di vent’anni. Secondo la ricostruzione del procedimento pubblicata da BleepingComputer, Kutleshi rischia quindi una pena complessiva fino a ventidue anni.
La sentenza è prevista per il 9 febbraio 2027. Kutleshi è stato estradato dal Kosovo negli Stati Uniti nel 2025, dopo l’operazione internazionale che ha smantellato Rydox.
Non è stato chiarito quale sia la sua attuale situazione detentiva negli Stati Uniti. Il Dipartimento di Giustizia non ha nemmeno precisato se Kutleshi potrebbe essere espulso in futuro, rimandando la questione al Department of Homeland Security. Il DHS non ha risposto.
Il fratello maggiore di Kutleshi si era già dichiarato colpevole: aveva ricevuto una condanna pari al periodo già scontato ed era stato espulso in Kosovo a dicembre. Le fonti disponibili non ne hanno reso noto il nome né l’anno dell’espulsione.
Rydox univa dati rubati e strumenti pronti all’uso per commettere reati
Rydox non si limitava alla compravendita di password compromesse o dati di carte di pagamento. Era un mercato criminale più ampio, dove gli acquirenti potevano trovare informazioni personali rubate e gli strumenti necessari per sfruttarle.
Tra gli annunci pubblicati sulla piattaforma figuravano:
- Nomi e indirizzi fisici
- Numeri di Social Security
- Credenziali di accesso agli account
- Dati delle carte di credito
- Kit di phishing
- Log degli infostealer
- Strumenti per inviare spam
- Manuali per creare pagine truffa
- Altri software, dispositivi e materiali destinati alla criminalità online
Secondo i procuratori, nel corso della sua attività Rydox ha messo in vendita almeno 321.372 prodotti. Al momento della chiusura da parte delle forze dell’ordine, il mercato contava circa 18.000 utenti registrati.
Tra il 2016 e la chiusura, avvenuta nel 2024, sulla piattaforma sono state concluse più di 7.600 transazioni. I ricavi dichiarati hanno raggiunto almeno 232.000 dollari, ma la cifra potrebbe non comprendere tutte le perdite successive causate da frodi, furti di account o furti d’identità commessi usando i dati acquistati sul sito.
I danni non si sono limitati alle perdite economiche immediate. Identità e credenziali rubate possono restare utili anche dopo una singola transazione: consentono di tentare più volte di accedere agli account, impersonare le vittime o preparare campagne di phishing credibili. Anche il procuratore federale Troy Rivetti ha sottolineato le conseguenze psicologiche durature per le vittime, tra cui la perdita di fiducia nelle istituzioni e nei servizi online.
Depositi, commissioni per i venditori e una quota del 40% per il mercato
Rydox adottava un modello basato sul finanziamento del conto. I clienti depositavano denaro in un wallet controllato dal mercato e usavano poi il saldo per acquistare gli annunci.
Tra i metodi di pagamento accettati figuravano, secondo quanto riportato, Bitcoin, Monero, Ripple, Ethereum, Litecoin, Tron, Verge e Perfect Money. Questa varietà offriva ai clienti diverse modalità per ricaricare il conto, senza vincolare la piattaforma a una sola criptovaluta.
Anche i potenziali venditori dovevano pagare per accedere al mercato. Rydox applicava una commissione una tantum per l’abilitazione, compresa tra 200 e 500 dollari. Una volta approvati, i venditori ricevevano il 60% dei ricavi di ogni vendita, mentre il mercato tratteneva il restante 40%.
Questa struttura di commissioni mostra come Rydox monetizzasse entrambi i lati della propria economia criminale: incassava un pagamento iniziale dai venditori e tratteneva poi una quota consistente da ogni acquisto concluso.
Le cifre riportate mostrano inoltre la differenza tra prodotti disponibili e vendite effettive. Rydox offriva più di 321.000 prodotti, ma le autorità hanno attribuito alla piattaforma poco più di 7.600 transazioni. Un «prodotto» poteva essere un insieme specifico di informazioni rubate o una risorsa per commettere reati informatici, senza che fosse stato necessariamente acquistato.
Brett Leatherman, vicedirettore della Cyber Division dell’FBI, ha affermato che il mercato permetteva agli acquirenti di accedere a identità rubate e credenziali di accesso appartenenti a migliaia di vittime. Secondo i procuratori, i gestori hanno ricavato centinaia di migliaia di dollari dall’attività.
I raid internazionali hanno rimosso l’infrastruttura del mercato
Nel dicembre 2024, un’operazione internazionale coordinata dalle forze dell’ordine di Stati Uniti, Kosovo, Albania e Malaysia ha interrotto le attività di Rydox.
Durante l’operazione sono stati arrestati Ardit Kutleshi e altri due presunti amministratori, Jetmir Kutleshi e Shpend Sokoli. Alle operazioni hanno partecipato anche le autorità kosovare e la Special Anti-Corruption Body albanese, nota come SPAK.
In Malaysia, la polizia reale malese ha collaborato al sequestro dei server usati per gestire il mercato. Secondo le notizie sull’operazione, l’infrastruttura si trovava a Kuala Lumpur.
Le autorità statunitensi hanno inoltre ottenuto un’autorizzazione giudiziaria per sequestrare il dominio del mercato. Il dominio è indicato più spesso come Rydox[.]cc o www.Rydox.cc, anche se in una fonte è riportato come Rydoc.cc. Data questa discrepanza, la seconda grafia non va considerata un indicatore confermato senza una verifica indipendente.
Secondo il resoconto del caso pubblicato da SecurityWeek, nell’operazione sono stati sequestrati circa 225.000 dollari in criptovalute.
I sequestri coordinati sono stati fondamentali per interrompere le attività. Arrestare gli amministratori può allontanare figure chiave, ma prendere il controllo dei domini, dei server e dei fondi limita anche la possibilità che i gestori ripristinino rapidamente lo stesso mercato.
Le vittime non hanno ricevuto indicazioni di difesa specifiche per la piattaforma
Al caso Rydox non sono associati vulnerabilità tecniche, identificativi CVE o punteggi CVSS. Il mercato acquisiva e rivendeva informazioni rubate, ma le ricostruzioni giudiziarie disponibili non indicano una singola falla software responsabile della sottrazione dei dati.
Le autorità non hanno inoltre pubblicato un elenco delle persone colpite, dei servizi compromessi o degli account esposti. Non sono stati annunciati neppure un processo di notifica alle vittime, un database consultabile o ulteriori indicatori tecnici.
Di conseguenza, singoli e organizzazioni non dispongono di un metodo specifico per verificare se le proprie informazioni siano comparse in un annuncio di Rydox. I segnali d’allarme più rilevanti sono quelli generalmente associati all’abuso di identità e credenziali: reimpostazioni di password non richieste, accessi non autorizzati agli account, operazioni finanziarie sconosciute, apertura di nuovi account a nome della vittima o messaggi di phishing che contengono dati personali corretti.
Chi sospetta che le proprie credenziali siano state esposte può cambiare le password riutilizzate, attivare l’autenticazione a più fattori e controllare le sessioni attive degli account sensibili. Se si teme l’esposizione di dati delle carte di pagamento o di numeri di Social Security, può essere opportuno monitorare i conti finanziari e adottare misure di protezione del credito.
Anche le organizzazioni devono affrontare un problema simile. I log degli stealer e le credenziali vendute sui mercati criminali possono consentire ai criminali di accedere alla posta elettronica aziendale, ai servizi remoti o agli account cloud senza sfruttare una vulnerabilità software. L’analisi degli accessi anomali, degli spostamenti impossibili, delle registrazioni di nuovi dispositivi e delle modifiche inattese all’autenticazione a più fattori può aiutare a individuare questi abusi.
L’operazione delle forze dell’ordine ha rimosso l’infrastruttura nota di Rydox e ha portato ad arresti, estradizioni e dichiarazioni di colpevolezza. Non può però rendere inutilizzabili i dati che gli acquirenti potrebbero aver già scaricato. Il mercato è offline, ma le informazioni rubate che ha distribuito potrebbero essere ancora utilizzabili.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




