Hacker iraní Amir Barati, extraditado desde Montenegro

Hacker iraní Amir Barati, extraditado desde Montenegro

Montenegro ha extraditado a un ciudadano iraní al que la Fiscalía estadounidense acusa de haber desempeñado un papel central en una larga campaña que robó investigaciones académicas y propiedad intelectual a universidades de todo el mundo.

Amir Barati, de 40 años, tiene la doble nacionalidad iraní y turca. La Dirección de Policía de Montenegro, la autoridad policial nacional del país, lo detuvo el 25 de junio tras una orden emitida por el FBI. Fue arrestado mientras estaba de vacaciones en Kotor, un municipio de la costa. Esta semana, un tribunal montenegrino tomó la decisión definitiva de entregarlo a Estados Unidos.

Un escrito de acusación con 14 cargos contra 17 personas

En agosto, el Departamento de Justicia de EE. UU. incluyó a Barati en un escrito de acusación con 14 cargos contra 17 personas. Según la Fiscalía, la operación se dirigía a través de una empresa iraní llamada Mabna Institute, que actuaba por cuenta del Cuerpo de la Guardia Revolucionaria Islámica (IRGC), una rama de las fuerzas armadas de Irán.

Barati se enfrenta a varios cargos de conspiración para cometer intrusiones informáticas, fraude electrónico, fraude informático y usurpación de identidad.

Según la Fiscalía, Barati "participaba en el seguimiento del avance de las campañas de spear phishing, intercambiaba credenciales de acceso de cuentas comprometidas con otros conspiradores, elaboraba listas de objetivos, realizaba tareas de reconocimiento de redes informáticas y redactaba mensajes de phishing".

El correo de los profesores como puerta de entrada

La campaña se centró en cuentas de correo electrónico de universidades y otros centros de investigación. Entre 2013 y 2017, el grupo habría accedido de forma ilícita a unas 8.000 cuentas de correo de profesores y después utilizó las credenciales robadas para ampliar su acceso.

Según el Departamento de Justicia, entre las víctimas figuran:

  • 144 universidades estadounidenses
  • 42 empresas de EE. UU.
  • 178 universidades extranjeras
  • al menos 11 empresas extranjeras

Se sustrajeron al menos 31 terabytes de datos. El botín incluía, al parecer, revistas académicas, tesis, trabajos de doctorado y libros electrónicos de decenas de disciplinas. Las autoridades estadounidenses cifran en 3.400 millones de dólares los daños totales vinculados al grupo de Barati. Las universidades afectadas gastaron unos 20 millones de dólares en investigar las intrusiones y reparar sus consecuencias, según la Fiscalía.

Investigaciones robadas que se vendían en casa

El Departamento de Justicia afirma que los documentos robados acabaron en manos del Gobierno iraní. Además, se vendieron a universidades de Irán a través de dos sitios web. Uno de ellos permitía a clientes en Irán usar cuentas comprometidas de profesores para entrar en los sistemas de bibliotecas en línea de varias universidades estadounidenses.

Es un detalle que llama la atención. El propio acceso se convirtió en un producto, y no solo los archivos que se obtenían con él.

Una larga trayectoria en la escena hacker iraní

Iran International informó de que Barati tiene un largo historial como hacker en Irán. Según el medio, fundó varios grupos conocidos, entre ellos Iran Black Hats Team y Digital Boys Underground Team. Estos grupos fueron acusados de ataques contra Microsoft, el MIT y otras instituciones.

Según la misma información, el Ministerio de Inteligencia de Irán detuvo a Barati en 2010 y lo obligó a trabajar para él durante varios años. Tras salir de Irán, se cambió el nombre en 2021 y obtuvo la nacionalidad turca.

Nuestro análisis

Los casos contra hackers respaldados por un Estado rara vez terminan con el acusado sentado en un tribunal estadounidense. La mayoría de las acusaciones de este tipo se quedan en algo simbólico, porque los acusados nunca salen de su país. La detención de Barati muestra la principal vía para que eso cambie: los viajes. Bastaron unas vacaciones en un país dispuesto a ejecutar una orden del FBI. Es un recordatorio de que la presión policial sobre los ciberdelincuentes, como se ha visto recientemente en iniciativas como la ofensiva del FBI contra miembros de ShinyHunters, depende cada vez más de la cooperación internacional.

Para las universidades y los centros de investigación, la técnica importa más que la detención. La presunta campaña no se apoyó en exploits sofisticados. Se basó en el phishing y en credenciales reutilizadas, igual que el phishing de origen estatal contra quienes apoyan a Ucrania y las recientes campañas dirigidas a expertos en IA. Las cuentas académicas siguen siendo un objetivo atractivo porque abren la puerta a bibliotecas de investigación de pago y a trabajos inéditos.

Habrá que estar atentos a si el caso en EE. UU. revela más detalles sobre el funcionamiento del Mabna Institute y a si se localiza de forma similar a otros de los acusados.