Judge Jed Rakoff Closed the RaccoonO365 Civil Case in Default While Nigeria’s File Still Names Okitipi Samuel
Een Manhattan rechter beëindigde het civiele gevecht om RaccoonO365 zonder een proces. De Nigeriaanse politie heeft nog steeds een andere naam aan dezelfde criminele kant. Die twee feiten kunnen in dezelfde week zitten en nog steeds de persoon achterlaten die de code schreef ongetest in een rechtszaal die een cel kan vergrendelen.
Op 18 mei 2026 rechter in het district van de Verenigde Staten. Rakoff gaf Microsoft Corporation en Health-ISAC een beslissing tot verstek en een permanent bevel in het Southern District of New York, zaak 1:25-cv-07111. De verdachten waren Joshua Ogundipe en John Does 1 tot en met 4. Ze zijn niet verschenen. Standaard is wat een civiele rechtbank doet als een aangeklaagde partij het gevecht overslaat. Het is geen jury die zegt dat een persoon een misdaad heeft gepleegd, en het is geen vliegticket naar een Nigeriaanse haven. Het bevel verbiedt de RaccoonO365 gedaagden, hun vertegenwoordigers, en mensen die met hen handelen van opzettelijk toegang tot beschermde computers zonder toestemming, onder andere beperkingen die in het bevel zijn vastgelegd. De zaak is die dag beëindigd.
Maanden eerder, de Nigeriaanse politie Nationale Cybercrime Centre vertelde verslaggevers dat het had geboekt Okitpi Samuel, ook wel Moses Felix, als de ontwikkelaar van de phishing infrastructuur. Woordvoerder Benjamin Hundeyin zei dat agenten werkten vanuit de inlichtingendienst die door microsoft werd doorgegeven via de FBI en de Amerikaanse geheime dienst. Invallen in Lagos en Edo States produceerde laptops, telefoons en andere apparaten. Twee andere mensen werden later vrijgelaten. Hundeyin zei dat onderzoekers geen bewijs vonden dat die twee het platform bouwden of bestuurden, en hij beschreef ze als slachtoffers van identiteitsdiefstal. Punch meldde de drie namen op de oorspronkelijke arrestatielijst als Joshua, James, en Okitipi Samuel, met de pick-ups geplaatst tussen 20 september en 4 oktober 2025, en het publiek briefing komt In december. Publieke rapportage heeft niet vastgesteld dat de vrijgelaten man genaamd Joshua is de Joshua Ogundipe Microsoft aangeklaagd In New York. Het behandelen van die namen als één persoon zou een feit uitvinden de politie verklaring en Microsoft's klacht niet delen.

A storefront that rented the Microsoft logo
WasbeerO365 werd verkocht als een abonnement, niet als een eenmalige exploitatie. Kopers betaald ongeveer $355 voor 30 dagen of $999 voor 90 dagen, in cryptogeld alleen. De kit genereerde inlogpagina's die microsoft, documentsign, SharePoint, Adobe en maersk kopieerden. De kunstaas leunt op facturen, salaris, en human-resources thema's, de berichten een vermoeide werknemer is opgeleid om te openen. Telegramkanalen verbonden aan de winkel telde meer dan 850 leden. Opgenomen crypto betalingen van $100.000. Een afzender kan hetzelfde lokaas in de richting van maar liefst 9000 doelen per dag duwen.
Onderzoekers die de dienst volgen vanaf ten minste juli 2024 zeggen dat het geoogst meer dan 5000 Microsoft 365 referenties in 94 landen. De monteur was een tegenstander in het midden. De valse pagina sprak met Microsoft's echte login servers, dus een slachtoffer die een wachtwoord typte en een prompt gaf het wachtwoord, de eenmalige code, en een live sessie cookie in dezelfde beweging. Cloudflare Turnstile uitdagingen maakte de pagina's lijken op gewone bedrijfspoorten. Cloudflare zei later dat het betalende klantenbestand voornamelijk bemanningen in Rusland was. Tegen eind 2025 verkochten de exploitanten een add-on genaamd RaccoonO365 AI-MailCheck, een filter dat bedoeld was om te scoren welke gestolen brievenbussen de moeite waard waren om te houden. Microsoft volgt de activiteit als Storm-2246. De verstoring van september 2025, beschreven binnen de Digitale Crimes Unit als Operatie Trashpanda, is het onderwerp van een SANS CTI Top briefing door onderzoekers Maurice Mason en Nick Monaco.
Three hundred thirty-eight domains, then a default
Het politiewerk volgde een technische aanval. Microsoft's Digital Crimes Unit, cloudflare's Cloudforce One, en chainatalysis gebruikt een zuidelijk district van New York order om 338 domeinen in te nemen in september 2025. Microsoft en health-isac aangeklaagd onder de computer fraude en misbruik handeling, de racker beïnvloed en corrupte organisaties handelen, en de elektronische communicatie Privacy Act. Microsoft vertelde de rechtbank dat de operatie meer dan $650.000 had gekost. Onderzoekers zeiden dat een slordige cryptogeld portemonnee hielp een naam op de bemanning. Seized sites werden vervangen door waarschuwingspagina's. Betalende klanten verplaatst naar nieuwe hosts, dat is wat een phishing-as-a-service winkel doet als een merk wordt verbrand. De mei 2026 verstekvonnis is het civiele einde van dezelfde rechtszaak, geen tweede, afzonderlijke verhaal. De record en BleepingComputer laid out the Nigerian arrests when they were new. The Hacker News reported Samuel was accused of running the Telegram sales channel and hosting fake portals on Cloudflare with stolen or fraudulently obtained email accounts.
Een gevangen Outlook-sessie is geen trofee login. Het is een zetel binnen de loonlijst, leveranciersfacturen, patiëntenkaarten en studentendossiers. Microsoft documenteerde een April 2025 belasting-thema ontploffing die meer dan 2.300 Amerikaanse organisaties, waaronder ten minste 20 ziekenhuizen en zorgverleners raakte. Vanuit een live mailbox zijn de volgende stappen bekend: let op de draden, stuur interne phishing die eruit ziet als een collega, dan open de deur voor ransomware. Hetzelfde verkoop-risico patroon verschijnt in de AEGIS Alliance rapportage over de 700Credit breach that exposed nearly 6 million car buyers en de Mixpanel incident that put Pornhub Premium analytics in play.
Abuja’s statute and a docket that does not share a defendant list
Commissaris van Politie Ifeanyi Uche, hoofd van het National Cybercrime Centre, vertelde gebruikers om onverwachte login prompts niet als routine te behandelen. Hundeyin zei campagnes van dit soort geproduceerd zakelijke e-mail compromis, data diefstal, en verliezen in verschillende landen. De set had geen zero-day nodig. Het had één persoon nodig die bereid was om een wachtwoord te typen in een pagina die leek op Microsoft.
Samuel wordt geconfronteerd met beschuldigingen van identiteitsdiefstal, onrechtmatige toegang, creatie en distributie van kwaadaardige software, en aanverwante tellingen onder Nigeria's Cybercrimes Act van 2024. Vroege rapportage plaatste een voorlopige rechtbank datum rond 3 februari 2026. Nigeriaanse autoriteiten werden ook beschreven als het hebben van bevroren rekeningen ter waarde van ongeveer 250 miljoen naira, in de orde van 550.000 dollar, terwijl het in kaart brengen van geld muildieren. Sinds eind september 2026 vertoont de publieke verslaggeving nog steeds geen voltooide strafrechtelijke veroordeling van Samuel of een voltooide uitlevering van Ogundipe door de Verenigde Staten. De interesse van de FBI in het vermeende meesterbrein onder de Computer Fraud and Abuse Act is een verwijzing, geen uitgesproken straf. Rechter Rakoff's bevel kan mensen binden die in een Amerikaanse zaak verschijnen. Het kan geen verdachte in een cel in Lagos plaatsen.
Daarom zijn de namen belangrijk. Microsoft's klacht zegt Ogundipe, een programmeur geplaatst in Nigeria, waarschijnlijk schreef de meeste van de code en werkte met medewerkers aan ontwikkeling, verkoop en ondersteuning. Nigeria's December briefing noemde Samuel als de belangrijkste ontwikkelaar en noemde Ogundipe niet. Een burgerlijk verzuim tegen een persoon die de klacht nooit beantwoordde, lost niet op welke van die beschrijvingen een toekomstig strafhof zal accepteren. Lezers die willen het grensoverschrijdende patroon kan kijken naar de AEGIS Alliance bestand over hoe U.S. Treasury workstations were remotely accessed, and at the later account of how Google dismantled a shadow network that used phones as quiet infrastructure.
What actually breaks this product
Wachtwoord-plus-text-message multi-factor authenticatie is de controle RaccoonO365 werd gebouwd om te stelen. Een proxy die tussen de gebruiker en de echte inlogpagina zit, kan zowel het wachtwoord als de eenmalige code doorgeven en vervolgens de resulterende cookie berijden. Wachtwoorden en hardware security keys zijn moeilijker te herhalen op die manier omdat het bewijs is gebonden aan de echte site, niet aan een lookalike. Het controleren van de adresbalk voordat een wachtwoord gaat, en het melden van het bericht aan de persoon die de huurder runt in plaats van te klikken op "verifiëren van uw account," is saai. Het is ook de reden dat een Telegram abonnement $355 stopt met het afdrukken van geld.
Een phishing-as-a-service winkel die verkoopt aan klanten op verschillende continenten zal niet worden gesloten door een persconferentie van een land. Domeinaanvallen verhogen de kosten. Ze wissen de klantenlijst niet. De open vraag, na het verstekvonnis en na Samuels boeking, is of de volgende kit de wasbeersticker houdt of gewoon het merk verandert op dezelfde proxy. Totdat een strafrechter het bewijs tegen een bepaalde persoon test, is de verstoring een pauze. Verwante dekking leeft op de AEGIS Alliance hackernieuws, technologieen internationaal nieuws desks. The kit was cheap. The mailbox it opened was not.









