El Tesoro de EE. UU. sanciona la cadena del ransomware

AI Overview

El 13 de julio de 2026 la Oficina de Control de Activos Extranjeros del Tesoro de EE. UU. sancionó a dos personas y una entidad por suministrar herramientas e infraestructura a los grupos de ransomware. Los objetivos son el proveedor de VPN First VPN Service (1VPNS), su administrador y un vendedor de cryptors que disfrazan el malware. La OFAC afirma que los grupos de ransomware que usaban estos servicios causaron miles de millones de dólares en pérdidas a empresas e infraestructuras críticas estadounidenses.

Juan Ricardo Palacio, cofundador de HelpRansomware

Juan Ricardo Palacio

Cofundador y CEO para las Américas, HelpRansomware

Ingeniero electrónico y cofundador de HelpRansomware, con más de 25 años en ciberseguridad, análisis forense digital y respuesta ante ransomware.

El ransomware no es un hacker solitario con un portátil. Es una cadena de suministro, y esta semana Estados Unidos fue tras los proveedores.

El 13 de julio de 2026 la Oficina de Control de Activos Extranjeros (OFAC) del Tesoro de EE. UU. designó a dos personas y una entidad por facilitar los ataques de ransomware. La entidad es First VPN Service (1VPNS), un proveedor de red privada virtual cuyos clientes principales eran actores de ransomware, utilizada para ocultar el origen de los ataques, distribuir malware y gestionar los datos robados. La OFAC designó también al administrador de 1VPNS, Dmytro Rashevskyi, y a Yegeniy Vladimirovich Silayev, ciudadano bielorruso que vende cryptors capaces de disfrazar el malware como archivos inofensivos. La acción se coordinó con el Reino Unido y sigue a una operación policial europea de mayo de 2026 contra la infraestructura de 1VPNS.

El ransomware funciona con servicios que se pueden comprar

La acción de la OFAC nombra a un proveedor de VPN y a un vendedor de cryptors cuyos clientes de pago eran grupos de ransomware. Uno ocultaba el origen de los ataques y movía los datos robados; el otro disfrazaba el malware para que las herramientas de seguridad no lo detectaran. Las herramientas que hacen funcionar el ransomware son un mercado, y quien defiende se enfrenta a todo el mercado, no a un solo actor.

Qué anunció el Tesoro

Las designaciones del 13 de julio, según los comunicados de la OFAC y del Departamento de Estado:

  • First VPN Service (1VPNS), un proveedor de VPN cuyos clientes principales eran actores de ransomware y otros ciberdelincuentes.
  • Dmytro Rashevskyi, administrador de 1VPNS, que usó identidades falsas como Maksim Sorin y Roman Chabanenko para comprar hosting.
  • Yegeniy Vladimirovich Silayev, ciudadano bielorruso que vende cryptors para disfrazar el malware como archivos inofensivos.
  • La medida se coordinó con el Reino Unido y sigue a una operación europea de mayo de 2026 contra la infraestructura de 1VPNS, con apoyo del FBI.

Las sanciones en cifras

3
personas y entidades designadas por la OFAC el 13 de julio
33
servidores incautados en la operación europea de mayo de 2026
27
países donde estaban alojados los servidores de 1VPNS
2014
año en que 1VPNS empezó a anunciarse en foros criminales

Las cifras proceden de los comunicados del Tesoro y del Departamento de Estado del 13 de julio de 2026 y de la información sobre la operación europea previa. La OFAC describe las pérdidas como miles de millones de dólares pero no publica una cifra total exacta, así que aquí no se indica ninguna cifra precisa.

Por qué disfrazar el malware es un servicio de pago

Los grupos de ransomware que utilizan los servicios de estas personas han causado miles de millones de dólares en pérdidas a las empresas y a los proveedores de infraestructura crítica de EE. UU.

Tesoro de EE. UU., Oficina de Control de Activos Extranjeros

De los foros abiertos a una operación coordinada

Las sanciones son el último paso de un caso que duró años. Para el patrón general de cómo se usan estas herramientas, mira cómo se desarrolla un ataque de ransomware. A continuación, la secuencia descrita por el Tesoro y por la información policial previa.

2014
First VPN Service empieza a anunciarse en foros de ciberdelincuentes, prometiendo no guardar registros y no cooperar con las fuerzas del orden.
Dic 2021
Investigadores franceses y neerlandeses empiezan a infiltrar la infraestructura de 1VPNS y recopilan en silencio su base de datos de usuarios.
May 2026
Las fuerzas del orden europeas desmantelan 1VPNS en la Operación Saffron con apoyo del FBI de Boston, incautando 33 servidores en 27 países.
13 jul 2026
La OFAC designa a 1VPNS, al administrador Dmytro Rashevskyi y al vendedor de cryptors Yegeniy Silayev; el mismo día el Reino Unido sanciona a otros actores.
Tras la designación
Los activos bajo jurisdicción de EE. UU. de las partes nombradas quedan congelados y a las personas estadounidenses se les prohíbe cualquier transacción con ellas.

La operación en cuatro cifras

El caso 1VPNS en cuatro cifras

Tesoro de EE. UU. OFAC y Operación Saffron, de 2021 a 2026

Gráfico de barras con 33 servidores incautados, 27 países, 12 años de actividad desde 2014 y 3 designaciones OFAC en el caso 1VPNS.

📊 Léelo así: las cifras describen una sola acción de contraataque contra la infraestructura del ransomware, no los ataques en sí. La escala está en la cadena de suministro, no en una única brecha.

Qué significa el ecosistema para quien defiende

La tabla conecta cada servicio facilitador con lo que ofrecía a los grupos de ransomware y con la lección defensiva que un equipo de seguridad puede extraer.

Servicio facilitador Qué ofrecía a los grupos de ransomware Lección defensiva
VPN a prueba de balas (1VPNS) Ocultaba el origen de los ataques, distribuía malware y movía los datos robados, sin guardar registros No confiar solo en la IP de origen; vigilar la infraestructura de anonimización
Cryptors (Silayev) Disfrazaba el ransomware como archivos seguros para evadir la detección por firmas El antivirus por firmas no basta; usar EDR de comportamiento con protección antimanipulación
Identidades falsas Permitían al administrador comprar hosting que de otro modo lo habría rechazado Reportar los abusos a los proveedores importa: así empiezan las operaciones de contraataque
Sanciones coordinadas Ahora congelan activos y aíslan a los facilitadores del mercado de EE. UU. Operar con un actor sancionado conlleva su propio riesgo legal

Qué sale mal cuando se ignora la cadena de suministro

Tratar el ransomware como el problema de un solo actor pasa por alto cómo funciona en realidad. Estos son los modos de fallo que expone el caso 1VPNS.

  • ⛔ Tratar el ransomware como un operador solitario cuando funciona con una cadena de suministro de pago de VPN, cryptors y hosting.
  • ⛔ Depender del antivirus por firmas, cuando los cryptors se venden precisamente para derrotarlo.
  • ⛔ Confiar en la geolocalización o en la IP de origen, cuando las VPN a prueba de balas existen para ocultar el origen real.
  • ⛔ Suponer que pagar el rescate es una transacción limpia, cuando el destinatario puede ser un actor sancionado.
  • ⛔ Ignorar la fase de robo de datos, ya que los mismos servicios también sacan de la red los datos exfiltrados.

Pagar a un actor de ransomware sancionado puede ser una infracción en sí misma

Las designaciones congelan los activos estadounidenses y prohíben a las personas de EE. UU. las transacciones con las partes nombradas. Si un grupo de ransomware se apoya en infraestructura sancionada, pagar el rescate puede exponer a la víctima a una responsabilidad legal secundaria. Trata cualquier decisión de pago como una cuestión legal, no solo técnica, e involucra a asesores legales y a las fuerzas del orden antes de actuar.

Qué hacer esta semana

Nada de lo siguiente exige una nueva partida de presupuesto. Cierran las rutas concretas que este ecosistema vende, desde la evasión hasta la exfiltración anonimizada. Para la lista completa, consulta la guía sobre cómo prevenir un ataque de ransomware.

  • ✅ Pasar la detección de las firmas al comportamiento: activar el EDR con protección antimanipulación para que un payload ofuscado se detecte en la ejecución.
  • ✅ Considerar poco fiables la IP de origen y la geolocalización, y alertar sobre el tráfico hacia y desde infraestructura VPN de anonimización.
  • ✅ Mantener al menos una copia de seguridad inmutable o sin conexión, fuera del alcance de las credenciales de dominio.
  • ✅ Incluir en el plan de respuesta una decisión sobre el pago del rescate que exija primero la revisión legal y de las fuerzas del orden.
  • ✅ Reportar los abusos de infraestructura a los proveedores de hosting, porque forma parte de cómo empiezan operaciones como esta.
  • ✅ Ensayar la respuesta partiendo de que la exfiltración ya ocurrió, no solo el cifrado.

El contraataque se desplaza hacia los facilitadores

Las designaciones apuntan a la cadena de suministro detrás del ransomware, no solo a los operadores, y siguen a la operación europea de mayo de 2026. Cada facilitador eliminado aumenta el coste de gestionar una operación de ransomware. Si estás respondiendo a un incidente activo, conserva la nota de rescate y una muestra cifrada antes de reinstalar: es el punto de partida para recuperar los archivos encriptados.


Fuentes

Juan Ricardo Palacio, cofundador de HelpRansomware

Juan Ricardo Palacio

Cofundador y CEO para las Américas, HelpRansomware

Juan Ricardo Palacio es ingeniero electrónico, empresario y especialista en telecomunicaciones, ciberseguridad y análisis forense digital, con más de 25 años de experiencia profesional. Como cofundador de HelpRansomware, trabaja en resiliencia cibernética, respuesta ante incidentes de ransomware, recuperación de datos, criptografía e ingeniería inversa, apoyando a empresas y organizaciones en incidentes digitales de alta criticidad.

📰 Mencionado y citado en Forbes Georgia, Business Insider Africa, LA Weekly e Il Sole 24 Ore.

📅 Última actualización: 20 de julio de 2026

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *