Il Dipartimento di Giustizia degli Stati Uniti ha incriminato e fatto estradare un cittadino russo accusato di aver orchestrato una vasta campagna di phishing che ha colpito decine di migliaia di freelance in tutto il mondo. Searzhudin Tamirlanovich Aktulaev, 40 anni, è stato arrestato a Cipro nel maggio 2025 e successivamente estradato negli Stati Uniti il 28 agosto 2026.
Secondo l'accusa, Aktulaev ha creato circa 255 account falsi su una popolare piattaforma di lavoro freelance, utilizzandoli per inviare email di phishing contenenti allegati Excel infetti con malware. Tra il 2016 e il 2017, questi attacchi hanno compromesso circa 80.000 utenti della piattaforma.
Il malware distribuito: TVRat e DarkVNC
Gli allegati malevoli contenevano due tipologie di malware: TVRat e DarkVNC. TVRat è un trojan di accesso remoto (RAT) che permette agli aggressori di assumere il controllo completo del sistema infetto, mentre DarkVNC è uno strumento di accesso remoto che consente di visualizzare e manipolare il desktop della vittima in tempo reale.
Una volta installato sul computer della vittima, il malware consentiva agli attaccanti di esfiltrare dati sensibili, monitorare l'attività dell'utente e, nei casi più gravi, utilizzare il sistema compromesso per ulteriori attività illegali.
Perché i freelance sono un bersaglio privilegiato
Le piattaforme di lavoro freelance rappresentano un obiettivo particolarmente interessante per i criminali informatici per diversi motivi. In primo luogo, i freelancer spesso gestiscono progetti per conto di aziende clienti, il che significa che un account compromesso può fornire accesso a reti aziendali più ampie. In secondo luogo, questi professionisti frequently elaborano pagamenti, fatture e documenti riservati, rendendo il furto di identità e dati finanziari estremamente redditizio.
La campagna descritta dimostra come il phishing rimanga una delle tecniche più efficaci per violare i sistemi, proprio perché sfrutta il fattore umano piuttosto che vulnerabilità tecniche.
Implicazioni per PMI e MSP
Per le piccole e medie imprese che collaborano con freelancer, questo caso evidenzia l'importanza di adottare misure di sicurezza specifiche. Ecco alcune raccomandazioni:
- Verifica sempre gli allegati: non aprire file Excel o altri documenti provenienti da mittenti non verificati, anche se sembrano provenire da piattaforme affidabili.
- Implementa l'autenticazione a più fattori: protegge gli account anche in caso di credenziali compromesse.
- Monitora l'attività di rete: presta attenzione a connessioni sospette o accessi anomali da parte di collaborator esterni.
- Forma i collaborator: sensibilizza freelancer e dipendenti sui rischi del phishing e sulle tecniche di social engineering.
L'estradizione di Aktulaev rappresenta un segnale importante nella lotta contro la criminalità informatica internazionale, ma ricorda che la prevenzione resta la prima linea di difesa contro attacchi di questo tipo.