Kai Logan West (nacido en 1999 o 2000), conocido también por el seudónimo en línea IntelBroker , es un ex hacker británico [ 1 ] de sombrero negro que ha cometido varios ciberataques de alto perfil contra grandes corporaciones y agencias gubernamentales, con más de 80 ventas y filtraciones de datos comprometidos que se han rastreado hasta ellos.
IntelBroker comenzó sus actividades en octubre de 2021, hackeando organizaciones menores, pero ganó notoriedad en 2023 después de un ataque al servicio de entrega de comida "Weee!". [ 2 ] [ 3 ] Han estado activos en BreachForums , un foro en línea sobre ciberdelincuencia , siendo su propietario entre agosto de 2024 y enero de 2025.
La identidad de IntelBroker fue revelada el 25 de junio de 2025, como resultado de su acusación y arresto. [ 4 ]
Datos personales
Después de su serie inicial de ataques, se especuló que IntelBroker era un equipo altamente capacitado, posiblemente un Grupo de Amenazas Persistentes iraní ; sin embargo, una entrevista con The Cyber Express reveló que era una sola persona. [ 3 ] En otra entrevista con el podcast alemán Inside Darknet, [ 5 ] IntelBroker afirmó ser serbio y residir en Rusia por razones de seguridad. [ 6 ]
IntelBroker ha manifestado que las fuerzas del orden asignan afiliaciones nacionales a actores independientes con demasiada rapidez y que los medios de comunicación suelen cubrir o ignorar selectivamente los ciberataques. [ 3 ] En su entrevista con Inside Darknet, IntelBroker expresó su deseo de algún día gestionar un foro sobre ciberdelincuencia. [ 5 ] Declararon a The Cyber Express que uno de sus pasatiempos es beber y que "explotar vulnerabilidades digitales" puede ser lucrativo "siempre dentro de los límites éticos y legales". [ 3 ]
Foros de brechas de seguridad
En 2023, IntelBroker se unió al grupo de hackers racistas CyberNiggers en BreachForums y orquestó los ciberataques más importantes del grupo durante su permanencia allí. [ 3 ] Otros miembros del grupo continuaron llevando a cabo ataques similares antes de que este se volviera inactivo. [ 6 ] En agosto de 2024, IntelBroker se convirtió en el propietario de BreachForums. [ 7 ] Posteriormente, renunciaron en enero de 2025, aunque el foro permanece activo. [ 8 ] [ 9 ]
Modus operandi
IntelBroker ha utilizado una amplia gama de tácticas para acceder a sistemas seguros. Tras vulnerar su objetivo, IntelBroker intenta establecer un acceso persistente ejecutando comandos no autorizados y manipulando cuentas del sistema. Pueden ofuscar archivos maliciosos o aumentar sus privilegios de acceso para dificultar que el software de seguridad defienda eficazmente la red comprometida. IntelBroker suele intentar vender este acceso primero, lo que puede utilizarse para facilitar otras actividades maliciosas. Finalmente, también pueden intentar ampliar su acceso utilizando credenciales comprometidas, descubrir y extraer más datos de la víctima para venderlos en el mercado negro, como en BreachForums. [ 10 ] [ 6 ]
Ransomware
IntelBroker creó una variante única de ransomware escrita en C# conocida como Endurance, y publicó su código fuente públicamente en su página de GitHub . Aunque se clasifica como ransomware, el software sobrescribe y luego elimina todos los archivos objetivo. [ 10 ] El Centro de Delitos Cibernéticos del Departamento de Defensa (DC3) confirmó que IntelBroker utilizó Endurance para hackear varias agencias del gobierno estadounidense. [ 11 ] Especularon que Endurance estaba relacionado con el software de borrado Shamoon , utilizado a veces por hackers iraníes, lo cual IntelBroker ha negado. [ 6 ] Después de 2023, IntelBroker ya no parece estar involucrado en actividades de ransomware. [ 6 ]
Ataques reportados
En junio de 2024, IntelBroker había publicado más de 80 filtraciones y ventas de información comprometida en BreachForums y afirmaba haber vendido información de más de 400 organizaciones. La mayoría de sus objetivos tenían su sede en Estados Unidos. [ 6 ]
IntelBroker se infiltró en una base de datos que contenía 2,5 millones de registros y 1,9 millones de correos electrónicos a través del sistema de gestión de relaciones con el cliente del Aeropuerto Internacional de Los Ángeles . También accedieron a datos del Servicio de Inmigración y Control de Aduanas de EE. UU. y del Servicio de Ciudadanía e Inmigración de EE. UU. , incluyendo información de más de 100 000 ciudadanos estadounidenses. Otros objetivos de IntelBroker fueron Hewlett Packard Enterprise , Verizon , HSBC , Accor , Home Depot , Facebook , Tech in Asia y varias agencias gubernamentales de EE. UU. [ 6 ]
A principios de 2023, IntelBroker se infiltró en la cadena de supermercados estadounidense Weee! y expuso la información personal de más de un millón de clientes de pedidos a domicilio , incluyendo nombres, números de teléfono, direcciones de correo electrónico y códigos de acceso a edificios, pero no datos financieros ni de pago, según la empresa. [ 12 ] En marzo del mismo año, vulneraron DC Health Link , un mercado estadounidense de seguros de salud , y expusieron la información de contacto y los números de la Seguridad Social de algunos miembros del Congreso de los Estados Unidos . [ 13 ] En diciembre de 2023, IntelBroker afirmó haber obtenido información confidencial sobre las comunicaciones entre el Pentágono y el Director de Información (CIO) y el Jefe Adjunto de Estado Mayor (DCS/G-6 en ese momento) del Ejército de los Estados Unidos . [ 14 ]
En mayo de 2024, IntelBroker afirmó haber comprometido información de empleados, código fuente FOUO y directrices operativas de Europol , y haber vulnerado las redes informáticas de Zscaler . [ 6 ] En junio afirmaron haber extraído datos como nombres de clientes y números de póliza de la empresa de TI Cognizant . [ 15 ] En noviembre de 2023, IntelBroker y EnergyWeaponUser supuestamente vulneraron a un contratista externo de Nokia , pero la empresa negó que su sistema o sus datos hubieran sido comprometidos. [ 16 ] [ 17 ]
General Electric
En noviembre de 2023, IntelBroker afirmó haber irrumpido en General Electric y robado datos pertenecientes a DARPA . Compartieron imágenes de lo que parecían ser proyectos militares de GE, pero no compartieron ningún archivo de muestra. Pidieron 500 dólares en BreachForums, un sitio de discusión en Internet , a cambio de los datos robados y el acceso a los procesos de desarrollo y software de GE, pero nadie aceptó la oferta en ese momento. Existían dudas sobre las afirmaciones de IntelBroker, pero también era posible que GE hubiera dejado accidentalmente partes de su red mal configuradas o expuestas a la intrusión. [ 13 ]
Agudeza
En abril de 2024, IntelBroker anunció que, junto con el hacker de sombrero negro Sanggiero, habían hackeado Acuity, un contratista tecnológico del gobierno estadounidense, y posteriormente obtuvieron información confidencial perteneciente a la organización de inteligencia Five Eyes y al ejército de los Estados Unidos. La gran mayoría de la información había sido almacenada en un repositorio de GitHub por Acuity, al que IntelBroker pudo acceder. [ 18 ] [ 19 ] La información incluía comunicaciones y documentos confidenciales entre miembros de Five Eyes, y la información de contacto de varios funcionarios del gobierno y del ejército de los Estados Unidos. [ 20 ] Sanggiero afirmó que la brecha se había producido el 7 de marzo, un mes antes de que se filtrara la información. [ 21 ] Tras una investigación, Acuity determinó que los datos filtrados eran antiguos y no sensibles. [ 22 ]
Pandabuy
El 31 de marzo de 2024, IntelBroker ayudó a Sangierro en un hackeo del sitio web chino de comercio electrónico Pandabuy , con datos de usuarios vendidos en BreachForums por un pequeño pago "simbólico" en bitcoin . [ 23 ] [ 24 ] La información había sido inicialmente solicitada a Pandabuy por una cantidad desconocida de dinero, pero después de que se pagó, la filtración aún se publicó. [ 25 ] [ 26 ] IntelBroker y Sangierro afirmaron que la filtración contenía los nombres, datos de contacto, pedidos y direcciones de más de 3 millones de clientes de Pandabuy, mientras que un análisis del creador de " Have I Been Pwned? " , Troy Hunt, encontró que solo aproximadamente 1,3 millones de entradas de usuarios eran reales, mientras que el resto contenía direcciones de correo electrónico falsas. [ 24 ] [ 27 ] Pandabuy intentó censurar publicaciones en sus páginas de Discord y Reddit para encubrir la filtración, antes de ofrecer un "subsidio de flete del 10%" a los usuarios como compensación. Ambas acciones fueron recibidas negativamente por los clientes de Pandabuy. [ 28 ] [ 29 ]
El 3 de junio de 2024, Sanggiero publicó en BreachForums que venderían toda la información de la filtración de datos, que contenía más de 17 millones de registros de usuarios, por 40 000 dólares. Habían vuelto a pedir un rescate por la información a Pandabuy, que se negó a pagar, ya que ambos habían violado el acuerdo original y vendido la información. [ 25 ] [ 26 ]
Europol
El 10 de mayo de 2024, IntelBroker anunció en BreachForums que había obtenido acceso a 9128 registros confidenciales de la agencia policial de la Unión Europea , Europol , incluyendo información de empleados, código fuente y documentos de directrices. La mayoría de los registros provenían de la Plataforma para Expertos de Europol, una plataforma de debate para las fuerzas del orden, y del programa de evidencia electrónica SIRIUS. Europol confirmó que la filtración era real, pero afirmó que solo contenía información de la Plataforma para Expertos de Europol y SIRIUS, y que no contenía ninguna información operativa. [ 30 ] [ 31 ] IntelBroker anunció que aceptaría ofertas por los datos en Monero , [ 32 ] que se vendió el 11 de mayo. [ 33 ]
Manzana
En junio de 2024, IntelBroker afirmó en X haber obtenido el código fuente de varias herramientas internas de Apple , incluyendo AppleConnect-SSO, Apple-HWE-Confluence-Advanced y AppleMacroPlugin, antes de publicarlo en BreachForums. Estas herramientas estaban relacionadas con procesos internos de Apple, como la autenticación de usuarios y el intercambio de información dentro de la red de Apple. [ 34 ] [ 6 ] Un análisis posterior reveló que el código filtrado no era código fuente, sino complementos para herramientas internas. Sin embargo, el código seguía representando un riesgo de seguridad y podría ser utilizado por terceros malintencionados. [ 35 ] [ 36 ]
AMD
El 17 de junio de 2024, IntelBroker afirmó en BreachForums que había vulnerado la seguridad del gigante de semiconductores AMD y que estaba vendiendo los datos comprometidos. Las muestras que proporcionaron incluían datos sobre futuros productos, información de empleados, información de clientes, código fuente y registros financieros. [ 37 ] AMD contactó rápidamente a las fuerzas del orden para investigar la vulneración. [ 38 ] Poco después, AMD afirmó que la vulneración era de alcance limitado, que no afectaría al negocio e insinuó que no incluía información de empleados ni de clientes, lo que contradecía el informe inicial de The Cyber Express. [ 39 ] Bloomberg correlacionó el ataque con una caída del 2,4 % en las acciones de AMD poco después de que se anunciara la vulneración. [ 40 ]
Cisco
El 14 de octubre de 2024, se informó que IntelBroker y otro hacker llamado EnergyWeaponUser habían robado datos de Cisco . [ 41 ] El botín incluía el código fuente de Cisco de GitHub , GitLab y SonarQube , credenciales codificadas , archivos confidenciales, certificados SSL, claves privadas y públicas, tokens de API y depósitos de almacenamiento, tickets de Jira y compilaciones de Docker , así como códigos fuente de producción de Microsoft , AT&T , Bank of America , Barclays , Dignity Health y otras empresas. En respuesta, Cisco eliminó el acceso público a sus recursos de DevHub, pero afirmó que sus sistemas internos no habían sido vulnerados. [ 42 ] IntelBroker declaró a Hackread.com que tuvo acceso hasta el 18 de octubre mediante la explotación de un token JFrog. Para demostrar la legitimidad de su afirmación, IntelBroker publicó 2,9 de los 4,5 TB de datos en diciembre. [ 43 ]
Detención
El FBI descubrió la verdadera identidad de IntelBroker tras encontrar la dirección de su monedero de Bitcoin, vinculada a una cuenta de Ramp Network registrada con su licencia de conducir y su correo electrónico personal. IntelBroker fue arrestado en Francia en febrero de 2025, junto con otros cuatro administradores de BreachForums. El Tribunal de Distrito de los Estados Unidos para el Distrito Sur de Nueva York lo acusó posteriormente de cuatro cargos relacionados con delitos cibernéticos que causaron daños por valor de 25 millones de dólares, dos de los cuales conllevaban una pena máxima de 20 años. Estados Unidos solicitó su extradición. [ 4 ] [ 44 ]
Referencias
- ↑ https://www.justice.gov/usao-sdny/media/1404616/dl?inline
- ↑ Khaitan, Ashish (8 de febrero de 2023). "¡Weee! Filtración de datos: 11 millones de registros de usuarios filtrados por un actor de amenazas desconocido" . The Cyber Express . Recuperado el 14 de agosto de 2024 .
- 1 2 3 4 5 "Entrevista exclusiva de IntelBroker: Dentro de la mente de un hacker" . The Cyber Express . 14 de marzo de 2024. Consultado el 14 de agosto de 2024 .
- 1 2 "Distrito Sur de Nueva York | El hacker serial 'IntelBroker' es acusado de causar daños por valor de 25 millones de dólares a las víctimas" . Departamento de Justicia de los Estados Unidos. 25 de junio de 2025. Consultado el 26 de junio de 2025 .
- 1 2 "Inside Darknet Podcast - Episodio 9 - IntelBroker" . 2024. Recuperado el 14 de agosto de 2024 a través de YouTube.También disponible en Spotify: https://open.spotify.com/show/5RHKRk7awU2SFPq2VCwpLi
- 1 2 3 4 5 6 7 8 9 "Perfil de la Dark Web: IntelBroker" . SOCRadar . 28 de junio de 2024. Recuperado el 14 de agosto de 2024 .
- ↑ Melillo, Pietro (22 de agosto de 2024). "IntelBroker toma el control de BreachForums: un nuevo capítulo en la gestión del cibercrimen" . RedHotCyber . Recuperado el 29 de agosto de 2024 .
- ↑ "IntelBroker renunció como propietario de BreachForums" . Noticias de ciberseguridad . 25 de enero de 2025. Consultado el 24 de febrero de 2025 .
- ↑ Croft, Daniel (27 de enero de 2025). "Exclusiva: IntelBroker renuncia como propietario de BreachForums" . cyberdaily.au . Consultado el 24 de febrero de 2025 .
- 1 2 El actor de amenazas de fuga de datos de Intelbroker (PDF) (Informe). Mphasis . 21-06-2024.
- ↑ AMENAZAS CIBERNÉTICAS INFORMADAS POR LA DIB (PDF) (Informe). Vol. CY2022. Centro de Delitos Cibernéticos del Departamento de Defensa. Diciembre de 2022. Consultado el 14 de agosto de 2024 .
- ↑ "¡Weee! Servicio de supermercado hackeado, 1,1 millones de cuentas filtradas" . hackread.com . 09/02/2023 . Consultado el 10/07/2024 .
- 1 2 Ikeda, Scott (30 de noviembre de 2023). "Un actor malintencionado afirma haber robado archivos de DARPA a GE; el robo de datos sigue sin confirmarse" . Revista CPO .
- ↑ "Hacker IntelBroker filtra supuestos documentos confidenciales del Departamento de Defensa de EE. UU." . hackread.com . 7 de diciembre de 2023 . Consultado el 25 de junio de 2024 .
- ↑ Croft, Daniel (1 de julio de 2024). "IntelBroker filtra supuestos datos de Cognizant" . cyberdaily.au . Consultado el 17 de julio de 2024 .
- ↑ Winder, Davey. "Tras la filtración de datos robados por un hacker, Nokia emite un nuevo comunicado de negación" . Forbes . Consultado el 9 de enero de 2025 .
- ↑ "¿Nokia sufrió una brecha de seguridad? IntelBroker afirma haber obtenido un alijo de código fuente" . Archivado del original el 19 de noviembre de 2024. Consultado el 13 de enero de 2025 .
- ↑ Sergiu Gtalan (3 de abril de 2024). "El Departamento de Estado de EE. UU. investiga el presunto robo de datos gubernamentales" . BleepingComputer . Consultado el 14 de agosto de 2024 .
- ↑ Sergiu Gatlan (5 de abril de 2024). "Acuity confirma que los hackers robaron datos gubernamentales no sensibles de los repositorios de GitHub" . BleepingComputer . Consultado el 14 de agosto de 2024 .
- ↑ Jessica Lyons (4 de abril de 2024). "Investigan los federales un presunto robo de datos clasificados" . The Register . Consultado el 14 de agosto de 2024 .
- ↑ Jon, Quincy (5 de abril de 2024). "El contratista federal Acuity confirma la filtración de datos en GitHub: ¿Qué robaron los hackers?" . Tech Times . Consultado el 14 de agosto de 2024 .
- ↑ Kovacs, Eduard (5 de abril de 2024). "Acuity responde a las acusaciones de robo de datos del gobierno estadounidense y afirma que los hackers obtuvieron información no confidencial" . SecurityWeek . Consultado el 14 de agosto de 2024 .
- ↑ Sead Fadilpašić (2 de abril de 2024). "El gigante chino del comercio electrónico PandaBuy sufre un ciberataque y una filtración de datos" . TechRadar . Consultado el 14 de agosto de 2024 .
- 1 2 Bill Toulas (1 de abril de 2024). "La filtración de datos de la plataforma de compras PandaBuy afecta a 1,3 millones de usuarios" . BleepingComputer . Consultado el 14 de agosto de 2024 .
- ^ Paganini, Pierluigi (7 de junio de 2024) . "Pandabuy fue extorsionado dos veces por el mismo actor de amenazas" . Asuntos de Seguridad . Consultado el 14 de agosto de 2024 .
- 1 2 Bill Toulas (6 de junio de 2024). "PandaBuy paga rescate a un hacker solo para ser extorsionado de nuevo" . BleepingComputer . Consultado el 14 de agosto de 2024 .
- ↑ Ashish Khaitan (25 de abril de 2024). "Lista filtrada de PandaBuy: información de 1,3 millones de usuarios expuesta en un ciberataque" . The Cyber Express . Consultado el 14 de agosto de 2024 .
- ↑ Hope, Alicia (8 de abril de 2024). "Una filtración de datos afecta a 1,3 millones de clientes de Pandabuy; la empresa se disculpa tras un aparente encubrimiento" . Revista CPO . Consultado el 14 de agosto de 2024 .
- ↑ Sead Fadilpašić (2 de abril de 2024). "El gigante chino del comercio electrónico PandaBuy sufre un ciberataque y una filtración de datos" . TechRadar . Consultado el 14 de agosto de 2024 .
- ↑ Sead Fadilpasic (14 de mayo de 2024). "Los hackers afirman haber vulnerado el portal web de Europol, pero la fuerza policial asegura que no se han robado datos significativos" . TechRadar . Consultado el 14 de agosto de 2024 .
- ↑ Antoaneta Roussi (13 de mayo de 2024). "Ciberdelincuentes afirman haber hackeado una agencia policial de la UE y publicado datos en línea" . Politico . Consultado el 14 de agosto de 2024 .
- ↑ Sergiu Gatlan (11 de mayo de 2024). "Europol confirma la violación de seguridad del portal web, pero afirma que no se robaron datos operativos" . BleepingComputer . Consultado el 14 de agosto de 2024 .
- ↑ Kovacs, Eduard (13 de mayo de 2024). "Europol investiga una filtración después de que un pirata informático ofreciera vender datos clasificados" . SecurityWeek . Consultado el 14 de agosto de 2024 .
- ↑ Anton Shilov (21 de junio de 2024). "Intelbroker afirma haber hackeado a Apple la misma semana que a AMD" . Tom's Hardware . Consultado el 14 de agosto de 2024 .
- ↑ Winder, Davey (20 de junio de 2024). "¿Ha sido hackeada Apple? Una brecha de seguridad en junio de 2024 expone el código fuente, afirma un hacker" . Forbes . Consultado el 14 de agosto de 2024 .
- ↑ Andrew (19 de junio de 2024). "Análisis técnico de la filtración de código fuente interno de Apple - AHCTS, LLC" . AHCTS, LLC . Consultado el 14 de agosto de 2024 .
- ↑ Ashish Khaitan (26 de junio de 2024). "Intelbroker anuncia una filtración masiva de datos de AMD en la web oscura" . The Cyber Express . Consultado el 14 de agosto de 2024 .
- ↑ Anton Shilov (19 de junio de 2024). "AMD colabora con las fuerzas del orden tras informes de una filtración masiva de datos: el ataque informático podría haber revelado detalles de futuros productos" . Tom's Hardware . Consultado el 14 de agosto de 2024 .
- ↑ Jeff Butts (20 de junio de 2024). "AMD ofrece una actualización sobre la filtración de datos: afirma que no tendrá un 'impacto material' en el negocio" . Tom's Hardware . Consultado el 14 de agosto de 2024 .
- ↑ Ian King (18 de junio de 2024). "AMD investiga las denuncias de robo de datos de la compañía en un ataque informático" . Bloomberg.com . Consultado el 14 de agosto de 2024 .
- ↑ Klappholz, Solomon (2024-12-20). "IntelBroker filtra 2,9 TB de registros de Cisco expuestos, y aún hay más por venir" . ITPro . Consultado el 13 de enero de 2025 .
- ↑ "Cisco afirmó haber sido comprometida por IntelBroker" . SC Media . 15 de octubre de 2024. Consultado el 13 de enero de 2025 .
- ↑ "Hackers filtran datos parciales de Cisco de 4,5 TB de registros expuestos" . hackread.com . 17 de diciembre de 2024. Consultado el 24 de enero de 2025 .
- ↑ Lyons, Jessica (26 de junio de 2025). "El FBI utilizó registros de billeteras de bitcoin para identificar al conocido IntelBroker como ciudadano británico" . The Register . Consultado el 23 de julio de 2025 .
- ciberdelincuentes británicos
- hackers
- La década de 2020 en el mundo del hacking
- Personas vivas