Een federale rechter in Alexandria, Virginia, veroordeeld Maksim Silnikau tot 16 jaar gevangenisstraf op 5 augustus wegens creëren en runnen Losgeldkartelde ransomware-as-a-service-operatie die hij in 2021 opzette.
Volgens het ministerie van Justitie hebben de samenzweerders van het Ransomkartel tussen 2021 en 2023 minstens achttien bedrijven aangevallen, waaronder bedrijven in Californië, New York en Nebraska, en andere in het buitenland.
Silnikau, een 40-jarige Wit-Russische staatsburger die werkte onder de leiding van ‘JP Morgan’, ‘lansky’ en ‘xxx’, voerde de meeste van deze inbraken niet zelf uit.
Hij bouwde het bedrijf om hen heen: de vergrendelingssoftware, de gestolen inloggegevens die hij kocht van makelaars voor initiële toegang, en een verborgen paneel waar aangesloten bedrijven aanvallen controleerden, met slachtoffers onderhandelden en de opbrengsten verdeelden. Hij beheerde een beoordelingssysteem dat de productieve mensen beloonde, en dwong losgeldbetalingen via cryptocurrency-mixers.
Er zijn zestien jaar voorbij de dertien jaar en zeven maanden die in 2024 aan Yaroslav Vasinskyi zijn overhandigd voor meer dan 2.500 REvil-aanvallen en ruim 700 miljoen dollar aan losgeldeisen. De zaak wordt ook slechts voor de helft opgelost: een tweede federale vervolging in New Jersey is nog niet opgelost, en de twee mannen die daar naast hem worden aangeklaagd, blijven op vrije voeten.
Aanklagers hebben zeven aanklachten in Virginia aangespannen en op drie gevallen veroordelingen aangekondigd. De aankondiging vermeldt geen restitutie- of verbeurdverklaringcijfers en vermeldt niet of hij schuldig heeft gepleit of tijdens het proces is veroordeeld.
Verslagen over het begin van het Ransomkartel zijn nooit met elkaar in verband gebracht: aanklagers dateren de operatie in mei 2021, terwijl Unit 42 van Palo Alto Networks deze pas medio januari 2022 observeerde.
De aanklacht, teruggezonden in juni 2023 en ontzegeld in 2024, dicht de leemte. Silnikau leidde de operatie vanaf mei 2021 onder een andere naam, hernoemde het eind 2021 tot “Ransom Cartel” en probeerde het vervolgens te publiceren op beveiligingsnieuwssites.
In hetzelfde document wordt de advertentie bewaard die zijn samenzwering op 4 mei 2021 op een Russischtalig cybercriminaliteitsforum plaatste, waarin hij toegang zocht tot bedrijfsnetwerken overal buiten het Gemenebest van Onafhankelijke Staten. Ze screenden op de grootte van het slachtoffer en stelden een minimumbedrag vast voor wat ze zouden betalen: “Opbrengst: vanaf $ 10 miljoen. Prijzen vanaf $ 100 en hoger.”
De laatste aangeklaagde daad vond plaats op 25 april 2023, toen hij onderhandelde over de voorwaarden voor het leveren van computers die moesten worden vergrendeld, drie maanden vóór de arrestatie in juli 2023, die volgens aanklagers de groei van het Ransomkartel tot stilstand bracht. Polen heeft hem in augustus 2024 uitgeleverd aan de Verenigde Staten.
Unit 42 heeft Ransom Cartel nooit een rebrand van REvil genoemd. Uit de analyse uit 2022 bleek dat de operators de originele REvil-broncode in handen hadden, maar blijkbaar niet de verduisteringsengine die de bende gebruikte. De onderzoekers speculeerden alleen dat de groepen ooit met elkaar verbonden waren. Noch in de aanklacht, noch in de vrijlating van de veroordeling wordt REvil genoemd.
Silnikau werd in New Jersey samen met Volodymyr Kadariya en Andrei Tarasov afzonderlijk aangeklaagd wegens het malvertisingprogramma Angler Exploit Kit, dat liep van 2013 tot 2022. De aankondiging in Virginia zegt er niets over.
De geheime dienst vermeldt Tarasov nog steeds als gezochte persoon, en het ministerie van Buitenlandse Zaken biedt maximaal 2,5 miljoen dollar voor informatie die leidt tot de arrestatie of veroordeling van Kadariya.