Hacker NewsInternational NewsNoticiasOtros vídeosVideos

Judge Jed Rakoff Closed the RaccoonO365 Civil Case in Default While Nigeria’s File Still Names Okitipi Samuel

Un juez de Manhattan terminó la lucha civil sobre RaccoonO365 sin juicio. La policía de Nigeria todavía tiene un nombre diferente en el lado criminal del mismo kit. Esos dos hechos pueden sentarse en la misma semana y todavía dejar a la persona que escribió el código sin probar en un tribunal que puede bloquear una celda.

El 18 de mayo de 2026, el juez de distrito de los estados unidos jud s. Rakoff concedió a Microsoft Corporation y Health-ISAC un fallo predeterminado y un mandato permanente en el Distrito Sur de Nueva York, caso 1:25-cv-07111. Los acusados fueron Joshua Ogundipe y John hace 1 a 4. No aparecieron. Default es lo que hace un tribunal civil cuando un partido demandado salta la pelea. No es un jurado decir que una persona llamada cometió un crimen, y no es un billete de avión a un muelle nigeriano. La orden restringe a los acusados RaccoonO365, a sus representantes, y a las personas que actúan con ellos de acceso intencional a computadoras protegidas sin autorización, entre otros límites escritos en la orden. La ficha muestra que el caso terminó ese día.

Months earlier, the Nigeria Police Force National Cybercrime Centre told reporters it had booked Okitipi Samuel, also called Moses Felix, as the developer of the phishing infraestructura. El portavoz Benjamin Hundeyin dijo que los oficiales trabajaban de inteligencia pasada por microsoft a través del FBI y el servicio secreto de los estados unidos. Raids in Lagos and Edo States produce laptops, teléfonos y otros dispositivos. Otras dos personas tomadas en esos barridos fueron liberadas más tarde. Hundeyin dijo que los investigadores no encontraron pruebas de que esos dos construyeron o dirigieron la plataforma, y los describió como víctimas del robo de identidad. Punch informó los tres nombres de la lista original de arrestos como Joshua, James, y Okitipi Samuel, con las pastillas colocadas entre el 20 de septiembre y el 4 de octubre de 2025, y el público Reunión informativa en diciembre. Public reporting no ha establecido que el hombre liberado llamado Joshua es el Joshua Ogundipe Microsoft demandado en Nueva York. Tratar esos nombres como una persona inventaría un hecho que la declaración de la policía y la queja de Microsoft no comparten.

Operation Trashpanda: Disrupting RaccoonO365

A storefront that rented the Microsoft logo

RaccoonO365 se vendió como una suscripción, no como una explotación única. Los compradores pagaron alrededor de $355 por 30 días o $999 por 90 días, sólo en criptomoneda. El kit generó páginas de registro que copiaron Microsoft, DocuSign, SharePoint, Adobe y maersk. Los atractivos se apoyaron en facturas, nóminas y temas de recursos humanos, los mensajes que un empleado cansado está entrenado para abrir. Los canales de telegrama atados a la tienda contaban con más de 850 miembros. Pagos criptográficos registrados por $100.000. Un remitente podría empujar la misma atracción hacia hasta 9.000 objetivos en un día.

Los investigadores que rastrearon el servicio desde al menos julio 2024 dicen que cosecharon más de 5.000 credenciales de Microsoft 365 en 94 países. El mecánico era un proxy adversario en medio. La página falsa habló con los servidores de inicio de sesión reales de Microsoft, así que una víctima que escribió una contraseña y aprobó un aviso entregado por la contraseña, el código de una sola vez y una sesión en vivo cookie en la misma moción. Cloudflare Turnstile challenges hizo que las páginas se vieran como puertas corporativas ordinarias. Cloudflare después dijo que la base de clientes pagada era principalmente tripulaciones con sede en Rusia. A finales de 2025 los operadores estaban vendiendo un add-on llamado RaccoonO365 AI-MailCheck, un filtro destinado a marcar los buzones robados valía la pena guardar. Microsoft rastrea la actividad como Storm-2246. La interrupción del 2025 de septiembre, descrita dentro de la Unidad de Crímenes Digitales como Operación Trashpanda, es el tema de una reunión informativa de SANS CTI Summit de investigadores Maurice Mason y Nick Monaco.

Three hundred thirty-eight domains, then a default

The police work followed a technical seizure. La unidad de crímenes digitales de Microsoft, cloudforce uno de Cloudflare, y chainalysis utilizaron un distrito sur del nuevo york orden de apoderarse de 338 dominios en septiembre de 2025. Microsoft and health-isac demanded under the Computer Fraud and Abuse Act, the racketeer influence and Corrupt Organizations Act, and the Electronic Communications Privacy Act. Microsoft le dijo a la corte que la operación había costado más de $ 650.000. Los investigadores dijeron que una cartera de criptomonedas descuidada ayudó a poner un nombre en la tripulación. Los sitios de tamaño fueron reemplazados por páginas de advertencia. Pagar clientes se trasladó a nuevos anfitriones, lo que hace una tienda de phishing-as-a-service cuando se quema una marca. El fallo predeterminado de mayo 2026 es el final civil de esa misma demanda, no una segunda, historia separada. El disco y BleepingComputer laid out the Nigerian arrests when they were new. El Hacker News reported Samuel was accused of running the Telegram sales channel and hosting fake portals on Cloudflare with stolen or fraudulently obtained email accounts.

Una sesión de Outlook capturada no es un acceso al trofeo. Es un asiento dentro de la nómina de sueldos, facturas de proveedores, gráficos de pacientes y registros de estudiantes. Microsoft documentó una explosión fiscal de abril de 2025 que golpeó a más de 2.300 organizaciones de los Estados Unidos, incluyendo al menos 20 hospitales y proveedores de atención médica. Desde un buzón en vivo los siguientes pasos son familiares: ver los hilos, enviar phishing interno que parece un compañero de trabajo, luego abrir la puerta para ransomware. El mismo patrón de riesgo de vendedor aparece en la Alianza AEGIS informando sobre el 700Credit breach that exposed nearly 6 million car buyers y el Mixpanel incident that put Pornhub Premium analytics in play.

Abuja’s statute and a docket that does not share a defendant list

El Comisionado de Policía Ifeanyi Uche, que dirige el Centro Nacional de Cibercrimen, dijo a los usuarios que no trataran los avisos de inicio de sesión inesperados como rutina. Hundeyin dijo que las campañas de este tipo produjeron compromiso de email comercial, robo de datos y pérdidas en varios países. El kit no necesitaba un día cero. Necesitaba una persona dispuesta a escribir una contraseña en una página que parecía Microsoft.

Samuel se enfrenta a denuncias de robo de identidad, acceso ilegal, creación y distribución de software malicioso, y conteos relacionados con la Ley de cibercrimen de Nigeria de 2024. Los primeros informes pusieron una fecha preliminar del tribunal alrededor del 3 de febrero de 2026. También se describió que las autoridades nigerianas tenían cuentas congeladas por valor de unos 250 millones de naira, por orden de 550.000 dólares, al tiempo que mapeaban mulas de dinero. A finales de septiembre de 2026, la información pública todavía no muestra una condena penal completada de Samuel o una extradición completa de Ogundipe por parte de los Estados Unidos. El interés del FBI en la supuesta mastermind bajo la Ley de fraude y abuso de computadora es una remisión, no una sentencia dictada. La orden judicial del juez Rakoff puede vincular a la gente que aparece en un caso de Estados Unidos. No puede, por sí mismo, poner a un acusado en una celda en Lagos.

Esa brecha es por lo que importan los nombres. La queja de Microsoft dice Ogundipe, un programador que puso en Nigeria, probablemente escribió la mayoría del código y trabajó con asociados en el desarrollo, ventas y soporte. El informe de diciembre de Nigeria nombró a Samuel como el principal desarrollador y no nombró a Ogundipe. Un incumplimiento civil contra una persona que nunca respondió la denuncia no resuelve cuál de esas descripciones aceptará un futuro tribunal penal. Los lectores que quieren el patrón transfronterizo pueden ver el archivo AEGIS Alliance sobre cómo U.S. Treasury workstations were remotely accessed, and at the later account of how Google dismantled a shadow network that used phones as quiet infrastructure.

What actually breaks this product

Password-plus-text-message multi-factor authentication is the control RaccoonO365 was built to steal. A proxy that sits between the user and the real login page can relay both the password and the one-time code, then ride the resulting cookie. Passkeys and hardware security keys are harder to replay that way because the proof is bound to the real site, not to a lookalike. Checking the address bar before a password goes in, and reporting the message to the person who runs the tenant instead of clicking «verify your account,» is dull. It is also the reason a $355 Telegram subscription stops printing money.

Una tienda de phishing como-a-service que vende a clientes en varios continentes no será cerrada por la conferencia de prensa de un país. Las incautaciones de dominio aumentan el costo. No borran la lista de clientes. La pregunta abierta, después del juicio predeterminado y después de la reserva de Samuel, es si el siguiente kit mantiene la pegatina de mapache o simplemente cambia la marca en el mismo proxy. Hasta que un tribunal penal pruebe las pruebas contra una persona específica, la interrupción es una pausa. Vidas de cobertura relacionadas en la Alianza AEGIS hacker news, tecnología, y noticias internacionales desks. The kit was cheap. The mailbox it opened was not.

Jeffrey Childers
Journalist, editor, cybersecurity and computer science expert, social media management, roofing contractor.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba