Sospechoso de Scattered Spider extraditado desde Finlandia para enfrentar cargos de hacking en EE.UU.

Un ciudadano con doble nacionalidad estadounidense y estonia de 19 años ha sido extraditado desde Finlandia a Chicago para enfrentar cargos federales de conspiración, intrusión informática y fraude por su presunta pertenencia a Scattered Spider, el colectivo de hacking responsable de más de 100 intrusiones en redes y más de 100 millones de dólares en pagos de rescate desde 2022. El Departamento de Justicia anunció la extradición el 1 de julio, tras el arresto de Peter Stokes por las autoridades finlandesas en abril de 2025 bajo una Notificación Roja de Interpol.
Scattered Spider no es un grupo de hacking convencional con un liderazgo centralizado. Es un colectivo de habla inglesa con afiliación laxa — a veces descrito por los investigadores como "the Com" — que se especializa en ingeniería social más que en exploits técnicos. Los miembros se hacen pasar por empleados para engañar a los service desks de TI y lograr que restablezcan la autenticación multifactor y las contraseñas, obteniendo acceso directo a las redes corporativas sin necesidad de romper cifrados ni explotar vulnerabilidades de software. El grupo atrajo por primera vez la atención pública en septiembre de 2023, cuando vulneró y bloqueó las redes de Caesars Entertainment y MGM Resorts International, obligando a las propiedades de MGM a operar sin sus sistemas de reservas y pagos durante más de una semana.
Según la denuncia penal, Stokes — quien presuntamente utilizó los alias "Bouquet", "Spencer" y "Jordan" — está acusado de acceso no autorizado a una plataforma de comunicaciones en línea en marzo de 2023 y de participar en una brecha en mayo de 2025 contra un minorista de joyería de lujo. En ese incidente, los fiscales afirman que los atacantes se hicieron pasar por empleados y solicitaron restablecimientos de credenciales mediante phishing, comprometiendo tres cuentas, incluidas dos cuentas de administradores de TI, en dos o tres horas. Los atacantes habrían utilizado números de Google Voice y la herramienta de túneles ngrok para mantener acceso persistente a los sistemas internos. El minorista se negó a pagar la demanda de rescate de 8 millones de dólares, pero sufrió pérdidas de aproximadamente 2 millones de dólares por el incidente.
La extradición representa una escalada notable en la persecución policial de Scattered Spider, cuyos miembros se cree que están dispersos entre EE.UU. y el Reino Unido, compuestos en su mayoría por adolescentes y adultos jóvenes reclutados a través de foros de juegos y ciberdelincuencia. Más allá de las brechas en casinos, el grupo ha sido vinculado con intrusiones en el sistema judicial federal de EE.UU. y con interrupciones en Transport for London. El FBI y la Agencia Nacional del Crimen del Reino Unido han llevado a cabo una investigación coordinada de varios años sobre la red, y varios otros presuntos miembros han sido arrestados previamente en el Reino Unido y EE.UU.
Los investigadores de seguridad que siguen al grupo señalan que su metodología de baja tecnología y basada en ingeniería social hace que sea particularmente difícil para las empresas defenderse con herramientas de seguridad tradicionales. En lugar de explotar una vulnerabilidad de software que pueda parchearse, Scattered Spider explota la confianza organizacional — un empleado del service desk que sigue el procedimiento, un administrador de TI que concede un restablecimiento de contraseña rutinario. Las empresas que han fortalecido su perímetro técnico aún pueden ser comprometidas en cuestión de horas si sus procesos de verificación de identidad para la recuperación de cuentas no son igualmente rigurosos.
Para las empresas, el caso es un recordatorio de que la autenticación multifactor resistente al phishing y los protocolos estrictos de verificación de identidad para el restablecimiento de contraseñas en el service desk siguen siendo una de las defensas más efectivas contra este estilo de ataque — considerablemente más efectivas que la mayoría de las inversiones en seguridad de endpoints o de capa de red contra un grupo cuya superficie de ataque principal es la confianza humana, no el código.
Stokes hizo su primera comparecencia ante el tribunal federal del Distrito Norte de Illinois en Chicago y permanece bajo custodia de las autoridades a la espera de más actuaciones. Si es declarado culpable de los cargos de conspiración, intrusión informática y fraude, se enfrenta a una pena significativa de prisión federal, aunque las pautas de sentencia aún no se han detallado en los documentos judiciales.
Según fue informado inicialmente por The Record y confirmado mediante declaraciones del Departamento de Justicia, el caso subraya la coordinación internacional de las fuerzas del orden que cada vez se requiere más para perseguir a grupos de ciberdelincuencia cuyos miembros operan en múltiples jurisdicciones.
Originally reported by The Record. Read the original article for additional details.
View original source