// 1 ZERO-DAY · 1 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Karen Vardanyan, membro del gruppo Ryuk, è stato condannato a 24 mesi di carcere federale. La cifra riapre il dibattito sulle pene per il ransomware internazionale.

Karen Serobovich Vardanyan, 35 anni, cittadino armeno e membro centrale del gruppo ransomware Ryuk, è stato condannato il 23 settembre 2026 a 24 mesi di prigione federale e a un risarcimento di 1.219.106 dollari. La sentenza, emessa dalla Corte Distrettuale dell'Oregon, segna un nuovo capitolo nella storia di un'operazione criminale che ha colpito oltre 2.400 vittime tra ospedali, scuole e amministrazioni pubbliche. Per un'organizzazione che ha incassato oltre 15 milioni di dollari in estorsioni, la pena appare tanto leggera quanto insolita nel panorama delle condanne per ransomware negli Stati Uniti.

Punti chiave
  • Karen Vardanyan ha ricevuto 24 mesi di carcere federale e 3 anni di libertà vigilata per il ruolo nel gruppo Ryuk tra marzo 2019 e giugno 2020.
  • La corte ha ordinato un risarcimento di 1.219.106 dollari, una cifra inferiore ai 67 milioni di dollari di perdite operative subite solo dal sistema sanitario UHS nel 2020.
  • Vardanyan operava con gli alias "Maneeken" e "Karl Lagerfeld" ed era specializzato nella compromissione iniziale delle reti, non nella distribuzione diretta del ransomware.
  • Il gruppo ha collezionato tra circa 1.160 e 1.610 bitcoin secondo fonti diverse, con un valore complessivo stimato oltre i 15 milioni di dollari.

La struttura di Ryuk e il ruolo di Vardanyan

Ryuk non è stato mai un'operazione monolitica. Il modello affiliato che lo ha caratterizzato ha richiesto una divisione del lavoro specializzata: alcuni operatori si occupavano dell'accesso iniziale, altri dello sviluppo e della gestione del malware, altri ancora delle trattative e del riciclaggio. Vardanyan rientrava nella prima categoria. Secondo i documenti citati dal Dipartimento di Giustizia, "Vardanyan e i suoi co-cospiratori hanno ottenuto accesso illegale alle reti informatiche di società vittime e hanno distribuito ransomware su centinaia di server e workstation compromesse".

Una citazione più specifica, tratta dai documenti giudiziari e riportata da Bitdefender, restringe il periodo di attività diretta di Vardanyan a "tra novembre 2019 e aprile 2020", un arco di cinque mesi in cui "ha ottenuto accesso illegale alle reti informatiche di società vittime per distribuire Ryuk ransomware su server e workstation compromesse". Questa distinzione tra accesso e distribuzione è rilevante: Vardanyan ha ammesso di aver personalmente estorto oltre un milione di dollari, ma il payload finale veniva gestito da co-cospiratori.

I complici identificati nelle carte processuali sono Levon Georgiyovych Avetisyan, cittadino armeno, e due ucraini di 53 anni: Oleg Nikolayevich Lyulyava e Andrii Leonydovich Prykhodchenko. Il loro status giudiziario attuale non è noto: il dossier non specifica se siano stati estradati, processati o se siano ancora ricercati.

La cifra del risarcimento e il confronto con il danno reale

Il tribunale ha imposto a Vardanyan un risarcimento di 1.219.106 dollari. Questa cifra rappresenta ciò che l'operatore ha personalmente estorto, non il danno complessivo del gruppo. Per contestualizzare: un solo attacco Ryuk del 2020 contro Universal Health Services (UHS), operatore di ospedali statunitensi, ha causato perdite operative stimate in oltre 67 milioni di dollari, secondo quanto riportato in precedenza da BleepingComputer. Il risarcimento ordinato per Vardanyan copre meno del 2% di quella singola voce di danno.

Il pagamento più documentato nella vicenda Vardanyan riguarda una società del Michigan che ha trasferito 200 bitcoin, valutati a oltre 1,1 milioni di dollari al momento della transazione. Il Dipartimento di Giustizo ha citato esplicitamente questo caso nei documenti giudiziari: "Vardanyan ha lavorato con i suoi co-cospiratori per attaccare una società nel Michigan che ha pagato 200 bitcoin o oltre 1,1 milioni di dollari al momento del pagamento per ripristinare l'accesso alla propria rete".

"Tra novembre 2019 e aprile 2020, Vardanyan ha ottenuto accesso illegale alle reti informatiche di società vittime per distribuire Ryuk ransomware su server e workstation compromesse" — Documenti giudiziari del DOJ, via Bitdefender

La disparità di condanna e i vincoli della giurisdizione internazionale

Il dato più sorprendente della sentenza resta la sua durata: 24 mesi. Nel panorama delle condanne federali per ransomware negli Stati Uniti, le pene per affiliati di gruppi strutturati come Conti o REvil hanno oscillato tra i 4 e i 16 anni. Vardanyan, membro centrale di un'operazione che ha generato oltre 15 milioni di dollari, si è attestato su un'estensione di pena pari a un anno per ogni 625.000 dollari di danno accertato.

Il dossier non chiarisce se i 24 mesi riflettano un accordo di patteggiamento o una deviazione al ribasso rispetto alle linee guida federali. Quel che emerge invece è il contesto processuale: Vardanyan è stato arrestato a Kiev nell'aprile 2025 ed estradato negli Stati Uniti nel luglio successivo. Ha riconosciuto le conseguenze migratorie, inclusa l'espulsione dal territorio statunitense al termine della pena. Questo profilo suggerisce una cooperazione, anche parziale, con i pubblici ministeri, sebbene il dossier non confermi esplicitamente tale circostanza.

L'estradizione dall'Ucraina introduce un altro elemento di complessità. Le procedure di estradizione in materia di cybercrime richiedono mesi o anni, e i governi nazionali devono bilanciare la cooperazione investigativa con le relazioni diplomatiche. Vardanyan è arrivato negli Stati Uniti nel luglio 2025; la corte ha tenuto la prima udienza il 20 giugno 2025, e la dichiarazione di colpevolezza è stata registrata l'8 luglio 2026. L'intera catena processuale, dall'arresto alla condanna, ha richiesto circa 17 mesi, un ritmo relativamente rapido per gli standard dell'estradizione internazionale.

Perche è importante

Il caso Vardanyan non offisce raccomandazioni operative tecniche: non emerge dall'analisi una CVE da patchare, una configurazione da modificare o un indicatore di compromissione da monitorare. Il dossier non specifica quali metodi di accesso iniziale Vardanyan impiegasse — phishing, RDP esposto, credential stuffing o altre tattiche restano ignoti — né documenta misure correttive specifiche adottate dalle vittime.

La rilevanza del caso risiede piuttosto in tre elementi strutturali. Primo: conferma che Ryuk operava come impresa criminale con ruoli specializzati, non come collettivo anarchico. Secondo: dimostra che anche operatori identificati e processati possono ricevere pene marginali rispetto al danno causato, con effetti di deterrenza incerti. Terzo: il risarcimento di 1,2 milioni di dollari, sebbene sostanziale per un singolo imputato, rappresenta una frazione del danno economico reale, sollevando interrogativi sulla capacità del sistema giudiziario di restituire alle vittime anche solo una quota significativa delle perdite.

L'FBI ha condotto le indagini con il supporto dell'Ufficio Affari Internazionali del DOJ e delle autorità ucraine. La collaborazione transnazionale ha funzionato fino a un punto: l'estradizione è avvenuta, la condanna è stata emessa, ma la cifra della pena e la portata del risarcimento lasciano spazio a domande su cosa la giustizia federale possa realisticamente ottenere quando affronta criminali informatici operanti da territori con giurisdizioni sovrapposte e interessi divergenti.

Il dossier non specifica se ulteriori criptovalute siano state confiscate oltre all'ordine di risarcimento, né indica lo stato attuale dei co-cospiratori. Per le organizzazioni che hanno subito attacchi Ryuk, la sentenza offre scarsa soddisfazione materiale: il 1,2 milioni di dollari di restituzione si distribuirà tra vittime multiple, e il periodo di attività di Vardanyan copre solo una porzione dell'intera campagna del gruppo.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. therecord.media
  2. bleepingcomputer.com
  3. bitdefender.com
  4. cybersecuritynews.com
  5. cryptika.com
  6. cyberscoop.com