Éveken át bujkált Cipruson, most mégis az amerikai igazságszolgáltatás előtt kell felelnie Searzhudin Tamirlanovich Aktulaevnek. A vádak szerint a férfi egy kiterjedt adathalász kampányt működtetett, amellyel mintegy 80 000 számítógépet fertőzött meg, és tömegesen tulajdonított el személyes adatokat. Az orosz állampolgár ellen benyújtott vádiratot a közelmúltban hozták nyilvánosságra San Franciscóban, miután az amerikai hatóságok sikeresen elértek a gyanúsított kiadatását.
A szövetségi vádirat alapján Aktulaev ellen számítógépes csalás, védett számítógépes rendszerek jogosulatlan elérése és megrongálása, valamint minősített személyazonosság-lopás miatt emeltek vádat. Ha a bíróság minden vádpontban bűnösnek találja, a férfi akár két évtizedre is rács mögé kerülhet az Egyesült Államokban.
Gyanús táblázatok a szabadúszók hálózatában
A hatóságok megállapítása szerint a nagyszabású kibertámadás-sorozat 2016 júniusa és 2017 novembere között zajlott. A támadó egy Észak-Kaliforniában bejegyzett, széles körben ismert szabadúszó munkaközvetítő platform belső üzenetküldő rendszerét használta fel a kártékony kódok terjesztésére. Aktulaev megközelítőleg 255 álprofilt hozott létre a felületen, amelyek segítségével közvetlenül vett fel kapcsolatot a platformon dolgozó szabadúszó szakemberekkel.
Az elkövető az üzenetekhez ártalmatlannak tűnő Microsoft Excel fájlokat csatolt. Amikor a gyanútlan áldozatok megnyitották a táblázatokat, a dokumentumok makrók futtatására kérték őket a tartalom megtekintéséhez. A makrók engedélyezése után a háttérben azonnal letöltődött a kártékony szoftver, amely észrevétlenül átvette az irányítást a megcélzott számítógépek felett.
Iratok és távoli hozzáférés a TVRAT kódjával
A kiberbűnöző két elterjedt távoli hozzáférési eszközt, a TVRAT és a DarkVNC nevű kártékony programokat vetette be. A TVRAT a népszerű TeamViewer szoftver sérülékenységeit és infrastruktúráját használta ki, míg a DarkVNC a VNC Viewer megoldásra támaszkodott. Ezek segítségével a támadó távolról úgy kezelhette a megfertőzött gépeket, mintha előttük ülne.
A távoli hozzáférés révén Aktulaev bizalmas belépési adatokat, jelszavakat és személyes dokumentumokat kaparintott meg, amelyeket saját szervereire töltött fel. A fertőzés kiterjedtsége miatt legalább 80 000 számítógép tulajdonosa vált érintetté a több mint egy éven át tartó adathalász akcióban.
Öt évig tartó kiadatási küzdelem Cipruson
Az amerikai Szövetségi Nyomozó Iroda (FBI) és az Igazságügyi Minisztérium már 2021-ben elkészítette a vádiratot, ám Aktulaevet csak abban az évben májusban sikerült letartóztatni Cipruson. A gyanúsított ezt követően több mint öt éven keresztül jogi úton próbálta megakadályozni, hogy átadják az amerikai hatóságoknak.
A ciprusi bírósági eljárások és a nemzetközi jogi egyeztetések végül 2026 augusztusában fejeződtek be, amikor Aktulaevet kiadták az Egyesült Államoknak. A San Franciscó-i szövetségi bíróság előtti első megjelenést követően a férfit előzetes letartóztatásba helyezték. Az eset jól mutatja, hogy a hatóságok a határokon átnyúló kiberbűnözési ügyekben sem hagyják futni a gyanúsítottakat, még ha a kiadatási eljárás évekig húzódik is.