Ransom Cartel, Maksim Silnikau condannato a 16 anni

La procura chiedeva 21 anni e sette mesi. Il gruppo colpì almeno 18 organizzazioni e causò perdite documentate per oltre 6,7 milioni di dollari.

«Oggi mi interessa soprattutto fottere le aziende, bloccarle, scaricare i loro dati e far vivere loro un incubo». Maksim Silnikau scrisse questa frase il 27 aprile 2022, mentre Ransom Cartel colpiva imprese e studi professionali negli Stati Uniti e in altri Paesi.

Il 5 agosto 2026 un tribunale federale di Alexandria, in Virginia, ha condannato il cittadino bielorusso di 40 anni a 16 anni di carcere per associazione a delinquere finalizzata alla commissione di reati informatici, frode telematica e furto aggravato d’identità. Secondo il Dipartimento di Giustizia statunitense, Silnikau era il creatore e l’amministratore di Ransom Cartel, operazione ransomware attiva tra il 2021 e il 2023. Una memoria depositata dall’accusa il 29 luglio, pochi giorni prima della sentenza, permette però di ricostruire con maggiore precisione la struttura del gruppo, i danni provocati e la pena richiesta dai procuratori.

L’accusa aveva chiesto almeno 21 anni e sette mesi

La pena decisa dal giudice Rossie D. Alston Jr. risulta inferiore a quella proposta dall’accusa. Le linee guida federali indicavano un massimo di 60 mesi per il primo capo d’imputazione e una fascia compresa tra 235 e 240 mesi per la frode telematica. A questi termini dovevano aggiungersi 24 mesi obbligatori e consecutivi per il furto aggravato d’identità. La richiesta della procura, calcolata sulla fascia minima, avrebbe quindi portato la condanna complessiva a 259 mesi di carcere, pari a 21 anni e sette mesi. Il tribunale ha optato per 16 anni, cioè 192 mesi. I procuratori avevano chiesto anche la restituzione integrale delle somme dovute alle vittime, la confisca di beni e disponibilità economiche, un provvedimento patrimoniale e controlli sui dispositivi informatici e sulle attività finanziarie dopo la scarcerazione. Il comunicato pubblico sulla sentenza non specifica gli importi definitivi di restituzione e confisca.

Come funzionava Ransom Cartel

Silnikau frequentava forum cybercriminali in lingua russa almeno dal 2005. Tra il 2011 e il 2016 aveva partecipato anche a Direct Connection, un noto sito dedicato al commercio di strumenti, credenziali e servizi illegali. Nel maggio 2021 Silnikau e i suoi collaboratori iniziarono a cercare sui forum sotterranei accessi già compromessi alle reti aziendali. Gli annunci si rivolgevano agli initial access broker, criminali specializzati nella violazione delle reti e nella vendita dell’accesso ad altri gruppi.

I prezzi partivano da appena 100 dollari e variavano in base alla dimensione della vittima e ai privilegi disponibili. Un account con diritti di amministratore, per esempio, permetteva agli attaccanti di modificare i sistemi, distribuire malware e disattivare alcune difese.

Una volta ottenuto l’accesso, il gruppo sottraeva i dati, installava il ransomware e bloccava i sistemi. La vittima riceveva poi una richiesta di pagamento per ottenere la chiave di decifratura o evitare la pubblicazione dei documenti rubati. È il modello della doppia estorsione, nel quale la cifratura dei file si affianca alla minaccia di una fuga di dati.

Silnikau gestiva anche un portale nascosto dietro la rete Tor. La piattaforma permetteva agli affiliati di coordinare gli attacchi, comunicare con le vittime, consultare i dati sottratti, controllare i pagamenti e distribuire le commissioni. I riscatti transitavano attraverso criptovalute e servizi di mixing, usati per rendere più difficile la ricostruzione dei movimenti finanziari.

L’interesse per le aziende statunitensi

Ransom Cartel cercava vittime negli Stati Uniti, in Canada, nel Regno Unito, in Australia e nell’Unione europea, ma escludeva i Paesi della Comunità degli Stati Indipendenti. Nel giugno 2021 Silnikau scrisse a un fornitore di accessi compromessi di volere «solo gli Stati Uniti».

Il gruppo non puntava necessariamente alle aziende più grandi. Secondo la procura, Silnikau preferiva anche imprese di medie dimensioni, che spesso non disponevano delle risorse e delle difese adottate dalle multinazionali.

Tra il 2021 e il 2023 Ransom Cartel ha attaccato almeno 18 organizzazioni negli Stati Uniti e in altri Paesi. Le richieste di estorsione hanno raggiunto almeno 5,2 milioni di dollari, mentre le perdite documentate hanno superato 6,7 milioni di dollari.

La differenza tra i due dati è importante. Il costo di un attacco ransomware non coincide con la somma richiesta o pagata ai criminali. Comprende anche il blocco delle attività, il ripristino dei sistemi, le verifiche sui dati, le consulenze legali, l’intervento degli esperti di sicurezza e le conseguenze sui clienti.

Una startup bloccata per due mesi

Nell’agosto 2022 il gruppo attaccò una startup che sviluppava tecnologie robotiche per la chirurgia. L’azienda, che non aveva ancora raggiunto la redditività, rimase sostanzialmente paralizzata per due mesi.

La società dovette destinare parte delle proprie risorse alla risposta all’incidente, alla ricerca di eventuali accessi nascosti nelle reti e alla verifica dei dati sanitari conservati nei sistemi. L’attacco ritardò anche l’ingresso dei prodotti sul mercato e costrinse l’impresa a cercare nuovi capitali.

Nel maggio 2023 Ransom Cartel colpì invece l’infrastruttura condivisa da diversi studi legali. Le interruzioni durarono da pochi giorni a diversi mesi. Uno studio pagò un riscatto da 125.000 dollari dopo quasi un mese di blocco. Un altro sospese le attività per un periodo simile e versò circa 300.000 dollari. Le perdite complessive collegate a questi attacchi raggiunsero circa 2,2 milioni di dollari.

Il possibile collegamento con REvil

Ransom Cartel comparve pubblicamente tra la fine del 2021 e l’inizio del 2022, pochi mesi dopo la scomparsa di REvil, uno dei gruppi ransomware più attivi di quel periodo. Un’analisi di Unit 42 individuò diverse somiglianze tecniche tra i due ransomware, tra cui elementi comuni nella configurazione, nel processo di cifratura e nella struttura delle richieste di riscatto. Secondo i ricercatori, gli operatori di Ransom Cartel avrebbero avuto accesso a versioni precedenti del codice sorgente di REvil. Gli elementi tecnici non dimostrano però che Ransom Cartel fosse una semplice nuova identità dello stesso gruppo. Il codice potrebbe essere stato acquistato, condiviso oppure ottenuto attraverso precedenti rapporti tra i criminali.

L’arresto e l’estradizione negli Stati Uniti

Silnikau fu arrestato nel luglio 2023 a Estepona, in Spagna, nel corso di un’operazione internazionale. Durante l’attesa per l’estradizione riuscì a fuggire e tentò di raggiungere la Bielorussia dalla Polonia, ma le autorità lo intercettarono prima del confine. Nell’agosto 2024 la Polonia lo estradò negli Stati Uniti. Il suo arresto interruppe la crescita di Ransom Cartel e, secondo la ricostruzione dell’accusa, pose fine alle attività del gruppo.

La National Crime Agency britannica associa Silnikau anche alla diffusione di Reveton, una delle prime operazioni ransomware-as-a-service, e dell’exploit kit Angler. La NCA sostiene che l’identificazione del criminale sia nata dalla collaborazione tra autorità pubbliche, istituti finanziari e forze di polizia di diversi Paesi.

Il caso mostra anche il ruolo delle operazioni internazionali contro un ecosistema che non dipende più da un solo gruppo. Gli accessi iniziali, il malware, le infrastrutture, le trattative e il riciclaggio dei pagamenti possono appartenere a soggetti diversi.

Nel 2025 il numero delle vittime rivendicate dai gruppi ransomware è cresciuto del 50%, mentre i pagamenti tracciati sulla blockchain sono scesi dell’8%, a circa 820 milioni di dollari, secondo Chainalysis. Più attacchi, dunque, ma una percentuale inferiore di organizzazioni disposte a pagare. La condanna di Silnikau colpisce uno degli operatori che aveva trasformato questa frammentazione in un modello criminale organizzato.

"
Sicurezza Informatica
Lo staff di Sicurezza Informatica.