Tres rusos acusados por facilitar ransomware que robó 62 millones de dólares
El Departamento de Justicia de EE.UU. desveló el 14 de julio de 2026 una acusación formal contra tres ciudadanos rusos y dos empresas de San Petersburgo (Media Land LLC y ML.Cloud LLC) por operar infraestructura de "bulletproof hosting" que permitió a grupos de ransomware como LockBit, BlackSuit y Play causar más de 62 millones de dólares en pérdidas a 42 víctimas en 21 estados. Para founders de startups tecnológicas, este caso ilustra cómo la infraestructura criminal sigue evolucionando y por qué la protección proactiva no es opcional.
¿Quiénes son los acusados y qué cargos enfrentan?
La acusación, presentada en el Distrito Norte de Ohio pero originada en diciembre de 2024, incluye 13 cargos por conspiración para cometer fraude informático, fraude electrónico, fraude con dinero y lavado de dinero. Los tres acusados son:
- Alexander Alexandrovich Volosovik (43 años): Propietario de Media Land, operaba bajo el alias "Yalishanda" en foros criminales
- Kirill Andreevich Zatolokin (34 años): Recaudaba pagos de clientes y coordinaba servicios con los grupos criminales
- Yulia Vladimirovna Pankova (29 años): Propietaria de ML.Cloud, gestionaba las operaciones legales y financieras de la empresa
Las empresas Media Land LLC y ML.Cloud LLC fueron designadas como entidades sancionadas junto a sus operadores en noviembre de 2025 por EE.UU., Reino Unido y Australia, y recientemente por la Unión Europea. Aunque los acusados residen en Rusia y es poco probable su extradición, el caso destaca la estrategia de EE.UU. de combinar sanciones financieras y acusaciones penales para dificultar las operaciones de infraestructura criminal.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad¿Cómo operaba el bulletproof hosting?
El término bulletproof hosting (BPH) se refiere a servicios de hosting que ofrecen a clientes criminales infraestructura resistente a las denuncias de abuso y a las acciones de la ley. Según el DOJ, estas empresas proporcionaban servidores y servicios de internet diseñados específicamente para que los grupos criminales pudieran evadir la detección y mantenerse operativos incluso tras múltiples reportes de abuso.
La infraestructura fue utilizada por LockBit, Cl0p, BlackSuit, Play y al menos 13 otros grupos criminales durante una operación de 10 años. El mecanismo permitía a los clientes infectar computadoras con malware y ransomware, y luego extorsionar a las víctimas mediante criptomonedas. El modelo de "ransomware como servicio" (RaaS) que operan grupos como LockBit y Play depende críticamente de esta infraestructura: múltiples actores independientes lanzan ataques bajo una misma marca, facilitados por proveedores como ML.Cloud.
¿Cuál fue el impacto real en las víctimas?
Los ciberataques facilitados por esta infraestructura afectaron a 42 víctimas documentadas en sectores críticos: hospitales, escuelas, bancos, agencias gubernamentales y empresas de medios. Las víctimas se distribuyeron en 21 estados de EE.UU., con pérdidas documentadas que superan los 62 millones de dólares.
Este patrón confirma una tendencia alarmante de 2025-2026: los grupos de ransomware priorizan hospitales y escuelas debido a su necesidad operativa inmediata para pagar rescates. El DOJ advierte que la acusación es un alegato y que los acusados son presuntos inocentes hasta que se pruebe su culpabilidad en un juicio, pero las evidencias presentadas muestran una operación sofisticada que operó durante casi una década sin ser detenida.
¿Qué antecedentes existen de casos similares?
Este caso sigue la línea de desmantelamiento de infraestructuras BPH, como las operaciones contra Evil Corp (2019) y Zloader (2021), donde el DOJ y socios internacionales (como el FBI y Europol) han buscado cortar el suministro de infraestructura a los criminales. La diferencia clave en 2026 es la coordinación multilateral: las sanciones simultáneas de EE.UU., UE, Reino Unido y Australia reflejan una estrategia de "pinchar el globo" de infraestructura criminal que trasciende fronteras.
Sin embargo, la persistencia de brechas de seguridad demuestra que mientras exista demanda de servicios BPH, nuevos operadores surgirán. La investigación duró siete años antes de culminar en cargos criminales, lo que ilustra la complejidad de perseguir infraestructura criminal alojada en jurisdicciones no cooperativas como Rusia.
¿Qué significa esto para tu startup?
Como founder de una startup tecnológica, este caso no es solo noticia: es un recordatorio de que tu infraestructura es tan vulnerable como la de un hospital o banco si no implementas protecciones básicas. Los grupos de ransomware no discriminan por tamaño: atacan donde hay datos valiosos y defensas débiles.
Según expertos de ciberseguridad como Bitdefender y las recomendaciones del DOJ, estas son las acciones concretas que debes implementar:
- Mantén sistemas totalmente actualizados: Las vulnerabilidades explotadas por ransomware suelen ser parcheadas meses antes del ataque. Actualiza sistemas operativos, software y plugins inmediatamente
- Habilita autenticación multifactor (MFA): Especialmente en accesos remotos, correo electrónico y servicios en la nube. El 80% de las brechas comienzan con credenciales comprometidas
- Realiza backups regulares offline: Copias de seguridad en la nube o almacenamiento físico desconectado te permiten recuperar datos sin pagar rescate. Prueba la restauración trimestralmente
- Capacita a tu equipo en phishing: La fuente común de infección inicial son emails, mensajes y enlaces no solicitados. Simula ataques de phishing internos para medir la conciencia
- Implementa soluciones de seguridad verificadas: Utiliza herramientas capaces de detectar phishing y malware antes de su ejecución. No confíes únicamente en antivirus gratuitos
Para startups con recursos limitados, prioriza MFA y backups: son las dos medidas con mayor ROI en prevención de ransomware. Si operas en sectores regulados (fintech, healthtech), considera auditorías de seguridad anuales y seguros de ciberseguridad.
Conclusión
La acusación contra Volosovik, Zatolokin y Pankova demuestra que la infraestructura criminal que facilita el ransomware sigue operando a gran escala, con daños documentados de 62 millones de dólares solo en víctimas estadounidenses. Para founders hispanohablantes, la lección es clara: la ciberseguridad no es un gasto opcional, es una inversión en continuidad del negocio. Mientras existan proveedores de bulletproof hosting, las startups deben asumir que serán objetivo y prepararse en consecuencia.
Fuentes
- EE.UU. desvela la acusación de 2024 contra tres rusos que gestionaban alojamiento «antibalas» para ciberataques que robaron 62 millones
- Three Russian Nationals and Two Companies Indicted for International Cybercrimes
- US charges alleged operators of Russian bulletproof hosting service
- Russian bulletproof hosting enabled global cybercrime
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad














