Judge Jed Rakoff Closed the RaccoonO365 Civil Case in Default While Nigeria’s File Still Names Okitipi Samuel
Un juge de Manhattan a mis fin à la lutte civile contre RaccoonO365 sans procès. La police nigériane a toujours un nom différent du côté criminel du même kit. Ces deux faits peuvent s'asseoir la même semaine et laisser la personne qui a écrit le code non testé dans une salle d'audience qui peut enfermer une cellule.
Le 18 mai 2026, le juge de district des États-Unis Jed S. Rakoff a accordé à Microsoft Corporation et à Health-ISAC un jugement par défaut et une injonction permanente dans le district sud de New York, affaire 1:25-cv-07111. Les accusés étaient Joshua Ogundipe et John Dos 1 à 4. Ils ne sont pas apparus. Le défaut est ce qu'un tribunal civil fait quand un parti poursuivi saute le combat. Ce n'est pas un jury qui dit qu'une personne nommée a commis un crime, et ce n'est pas un billet d'avion pour un quai nigérian. L'ordonnance empêche les accusés RaccoonO365, leurs représentants et les personnes qui agissent avec eux d'accéder intentionnellement à des ordinateurs protégés sans autorisation, parmi lesquels: d'autres limites inscrites dans l'injonction. Le dossier montre l'affaire terminée ce jour-là.
Des mois plus tôt, le Centre National de cybercriminalité des forces de police nigérianes a déclaré aux journalistes qu'il avait réservé Okitipi Samuel, également appelé Moses Felix, en tant que développeur du phishing les infrastructures. Le porte-parole Benjamin Hundeyin a déclaré que les officiers travaillaient à partir de renseignements passés par microsoft à travers le fbi et le Service Secret des États-Unis. Dans les États de Lagos et d'Edo, les jeunes ont produit des ordinateurs portables, des téléphones et d'autres appareils. Deux autres personnes ont été enlevées par la suite. Hundeyin a dit que les enquêteurs n'ont trouvé aucune preuve que ces deux personnes avaient construit ou géré la plateforme, et il les a décrits comme des victimes de vol d'identité. Punch a rapporté les trois noms sur la liste d'arrestation originale comme Joshua, James, et Okitipi Samuel, avec les pickups placés entre le 20 septembre et le 4 octobre 2025, et le public réunion d'information à venir en décembre. Le reportage public n'a pas établi que l'homme libéré appelé Joshua est le Joshua Ogundipe Microsoft poursuivi à New York. Traiter ces noms comme une seule personne inventerait un fait la déclaration de police et la plainte de Microsoft ne partagent pas.

A storefront that rented the Microsoft logo
RaccoonO365 a été vendu comme un abonnement, pas comme un exploit unique. Les acheteurs ont payé environ 355 $ pour 30 jours ou 999 $ pour 90 jours, en crypto-monnaie seulement. Le kit a généré des pages de connexion qui ont copié Microsoft, DocuSign, SharePoint, Adobe et maersk. Les leurres se sont appuyés sur les factures, la paie et les thèmes des ressources humaines, les messages qu'un employé fatigué est formé à ouvrir. Les canaux télégrammes reliés à la boutique comptent plus de 850 membres. Les paiements cryptographiques enregistrés ont dépassé 100 000 $. Un expéditeur pourrait pousser le même attrait vers jusqu'à 9 000 cibles par jour.
Les chercheurs qui ont suivi le service à partir d'au moins Juillet 2024 disent qu'il a récolté plus de 5 000 Microsoft 365 références dans 94 pays. Le mécanicien était un adversaire au milieu. La fausse page a parlé aux vrais serveurs de connexion de Microsoft, donc une victime qui a tapé un mot de passe et approuvé une invite a remis le mot de passe, le code unique, et une session en direct cookie dans le même mouvement. Les défis de Cloudflare Turnstile font que les pages ressemblent à des portes d'entreprise ordinaires. Cloudflare a déclaré plus tard que la base de clients payants était principalement des équipages basés en Russie. À la fin de 2025, les opérateurs vendaient un add-on appelé RaccoonO365 AI-MailCheck, un filtre destiné à marquer les boîtes aux lettres volées qui méritaient d'être conservées. Microsoft suit l'activité comme Storm-2246. La perturbation de septembre 2025, décrite à l'intérieur de l'Unité des crimes numériques comme l'opération Trashpanda, fait l'objet d'un exposé du Sommet SANS CTI par les enquêteurs Maurice Mason et Nick Monaco.
Three hundred thirty-eight domains, then a default
Le travail de la police a suivi une saisie technique. L'unité de crimes numériques de Microsoft, la force nuageuse de Cloudflare et l'analyse en chaîne ont utilisé un district sud de New York ordre de saisir 338 domaines en septembre 2025. Microsoft et health-isac poursuivis en vertu de l'acte de fraude et d'abus informatiques, le racketeer influencé et les organisations corrompues agir, et la loi sur la confidentialité des communications électroniques. Microsoft a dit au tribunal que l'opération avait coûté plus de 650 000 $. Les enquêteurs ont dit qu'un portefeuille de crypto-monnaie a aidé à mettre un nom sur l'équipage. Les sites saisis ont été remplacés par des pages d'avertissement. Payer les clients a déménagé vers de nouveaux hôtes, ce qui est ce qu'une boutique d'hameçonnage fait quand une marque se brûle. Le jugement par défaut de mai 2026 est la fin civile de ce même procès, pas une seconde, histoire séparée. Le dossier et Calculateur laid out the Nigerian arrests when they were new. The Hacker News reported Samuel was accused of running the Telegram sales channel and hosting fake portals on Cloudflare with stolen or fraudulently obtained email accounts.
Une session Outlook capturée n'est pas une connexion trophée. Il s'agit d'un siège à l'intérieur de la paie, des factures des fournisseurs, des dossiers des patients et des dossiers des étudiants. Microsoft a documenté une explosion fiscale d'avril 2025 qui a frappé plus de 2300 organisations américaines, dont au moins 20 hôpitaux et prestataires de soins de santé. D'une boîte aux lettres en direct, les étapes suivantes sont familières: regarder les fils, envoyer le phishing interne qui ressemble à un collègue, puis ouvrir la porte pour ransomware. Le même modèle de risque pour les fournisseurs apparaît dans le rapport de l'AEGIS Alliance 700Credit breach that exposed nearly 6 million car buyers et les Mixpanel incident that put Pornhub Premium analytics in play.
Abuja’s statute and a docket that does not share a defendant list
Le commissaire de Police Ifeanyi Uche, qui dirige le Centre National de cybercriminalité, a dit aux utilisateurs de ne pas traiter les appels de connexion inattendus comme une routine. Hundeyin a déclaré que des campagnes de ce type ont produit des compromis d'affaires email, le vol de données, et des pertes dans plusieurs pays. La trousse n'avait pas besoin d'une journée zéro. Il avait besoin d'une personne prête à taper un mot de passe dans une page qui ressemblait à Microsoft.
Samuel fait face à des allégations de vol d'identité, d'accès illégal, de création et de distribution de logiciels malveillants et à des chefs connexes en vertu de la loi nigériane de 2024 sur la cybercriminalité. Les rapports préliminaires ont mis une date de tribunal préliminaire vers le 3 février 2026. Les autorités nigérianes ont également été décrites comme ayant gelé des comptes d'une valeur d'environ 250 millions de naira, sur l'ordre de 550 000 $, tout en cartographieant les mulets monétaires. À la fin de septembre 2026, les rapports publics ne montrent toujours pas la condamnation pénale de Samuel ou l'extradition d'Ogundipe par les États-Unis. L'intérêt du FBI pour le prétendu cerveau en vertu de la loi sur la fraude et l'abus informatiques est une recommandation, et non une condamnation. L'injonction du juge Rakoff peut lier les personnes qui se présentent dans une affaire aux États-Unis. Il ne peut pas, en soi, mettre un accusé dans une cellule à Lagos.
C'est pourquoi les noms sont importants. La plainte de Microsoft dit Ogundipe, un programmeur qu'il a placé au Nigeria, a probablement écrit la plupart du code et travaillé avec des associés sur le développement, les ventes et le soutien. Le briefing de décembre du Nigeria a nommé Samuel comme le principal développeur et n'a pas nommé Ogundipe. Un défaut civil à l'encontre d'une personne qui n'a jamais répondu à la plainte ne règle pas laquelle de ces descriptions un tribunal pénal futur acceptera. Les lecteurs qui veulent le modèle transfrontalier peuvent regarder le fichier AEGIS Alliance U.S. Treasury workstations were remotely accessed, and at the later account of how Google dismantled a shadow network that used phones as quiet infrastructure.
What actually breaks this product
Password-plus-text-message multi-factor authentication is the control RaccoonO365 was built to steal. A proxy that sits between the user and the real login page can relay both the password and the one-time code, then ride the resulting cookie. Passkeys and hardware security keys are harder to replay that way because the proof is bound to the real site, not to a lookalike. Checking the address bar before a password goes in, and reporting the message to the person who runs the tenant instead of clicking « verify your account, » is dull. It is also the reason a $355 Telegram subscription stops printing money.
Une boutique d'hameçonnage qui vend à des clients sur plusieurs continents ne sera pas fermée par la conférence de presse d'un pays. Les saisies de domaine augmentent le coût. Ils n'effacent pas la liste des clients. La question ouverte, après le jugement par défaut et après la réservation de Samuel, est de savoir si le prochain kit conserve l'autocollant de raton laveur ou change simplement la marque sur le même proxy. Jusqu'à ce qu'un tribunal pénal teste les preuves contre une personne donnée, la perturbation est une pause. Couverture liée sur l'Alliance AEGIS hacker news, technologieet Nouvelles internationales desks. The kit was cheap. The mailbox it opened was not.









