Una operación internacional, liderada por Francia y Países Bajos con el apoyo de Europol y Eurojust y la colaboración de otros 16 países, ha logrado desarticular First VPN, un servicio de anonimización ampliamente utilizado por grupos de ransomware, estafadores y ciberdelincuentes dedicados al robo de datos.
El servicio permitía a sus usuarios ocultar infraestructuras, realizar pagos ilícitos de forma anónima y acceder a otros servicios específicamente diseñados para actividades delictivas.
«Los delincuentes la utilizaban para ocultar sus identidades e infraestructura mientras llevaban a cabo ataques de ransomware, fraudes a gran escala, robo de datos y otros delitos graves», subraya Europol.
Una operación coordinada entre 18 países durante más de cinco años
Siguiendo la información trasladada por Europol, el desmantelamiento de First VPN se ha producido cinco años y medio después del inicio de la investigación, que arrancó en diciembre de 2021.
Casi dos años después, en noviembre de 2023, se creó un equipo conjunto de investigación, con el apoyo de Eurojust, que permitió a las autoridades francesas y neerlandesas colaborar estrechamente, intercambiar pruebas e información, y definir una estrategia procesal común.
A lo largo de la operación–bautizada como Saffron–, Eurojust ha organizado 16 reuniones de coordinación para preparar la acción conjunta que ha tenido lugar esta semana entre todos los países involucrados: Francia, Países Bajos, Canadá, Dinamarca, Estonia, Alemania, Letonia, Lituania, Luxemburgo, Polonia, Portugal, Rumania, España, Suecia, Suiza, Ucrania, Reino Unido y Estados Unidos.
La fase de explotación del operativo se ha desarrollado los días 19 y 20 de mayo y no solo ha supuesto la interrupción de la infraestructura de First VPN. Las autoridades también arrestaron a su administrador en Ucrania, practicaron un registro en su domicilio y desmantelaron 33 servidores y dominios vinculados al servicio.
Además, Europol destaca que la operación ya ha generado otros «resultados operativos significativos» en su propia estructura contra el cibercrimen:
- La distribución de 83 paquetes de inteligencia.
- La identificación de 506 usuarios de First VPM, cuyos datos han sido compartidos internacionalmente.
- El impulso de 21 investigaciones, gracias a la información de inteligencia obtenida.
En palabras de Edvardas Šileris, Jefe del Centro Europeo de Ciberdelincuencia de Europol: «Durante años, los ciberdelincuentes vieron este servicio VPN como una puerta de entrada al anonimato. Creían que los mantendría fuera del alcance de las fuerzas del orden. Esta operación demuestra que estaban equivocados. Al desconectarlo, se elimina una capa de protección fundamental de la que dependían para operar, comunicarse y evadir a la policía«.
La investigación continúa abierta
La operación también ha contado con la implicación de Bitdefender, que ha colaborado aportando inteligencia a través de Europol para identificar a cientos de individuos relacionados con actividades criminales. Es la primera vez que la compañía de ciberseguridad participa en el desmantelamiento de un servicio VPN criminal, dentro del trabajo de su unidad Draco Team, especializada en investigación de cibercrimen.
«Todos los grupos de ransomware que dependían de First VPN ahora deben encontrar una alternativa, evaluar si ofrece protecciones equivalentes y reconstruir la seguridad operativa en torno al nuevo servicio. Algunos lo lograrán. Muchos cometerán errores durante la transición, lo que generará oportunidades de investigación que no existían cuando First VPN estaba operativo«, afirma Bitdefender en una publicación de su blog dedicada a su participación en esta operación.
Asimismo, señala que la operación va a continuar con el análisis de la infraestructura incautada y de la información de los 506 usuarios identificados, los cuales representan una parte de la base de clientes del servicio.
«Las investigaciones en curso determinarán cuáles de esas conexiones están vinculadas a operaciones delictivas activas. Algunas se rastrearán hasta grupos conocidos de ransomware. Otras revelarán operaciones fraudulentas, campañas de robo de datos o infraestructura de ciberdelincuencia como servicio cuya existencia desconocíamos», apunta la firma de ciberseguridad.

