O tribunal federal dos Estados Unidos condenou o cidadão armênio Karen Vardanyan, de 35 anos, a uma pena de dois anos de reclusão em regime fechado e determinou o pagamento de uma restituição estipulada em US$ 1,2 milhão, montante que corresponde a cerca de R$ 6 milhões na conversão cambial contemporânea. O réu admitiu sua culpabilidade formal diante das autoridades judiciais norte-americanas, confessando a participação direta e coordenada em esquemas de extorsão digital em escala global promovidos pela quadrilha responsável pelo temido ransomware Ryuk. A ação criminosa, que se estendeu por múltiplos territórios internacionais, ganhou contornos de extrema gravidade ao atingir em cheio serviços essenciais e estabelecimentos hospitalares no ápice da crise sanitária provocada pela pandemia da COVID-19.
A sentença imposta a Vardanyan encerra uma longa etapa de cooperação internacional policial e jurídica. O operador cibernético havia sido localizado e detido em Kiev, capital da Ucrânia, sendo formalmente extraditado para solo norte-americano no mês de julho de 2025. As investigações coordenadas pelo Departamento de Justiça dos EUA (DOJ) identificaram o homem como uma das engrenagens centrais e peça-chave no núcleo operacional do grupo criminoso. De acordo com as constatações técnicas apuradas pelos agentes federais, a organização maliciosa deixou um rastro de destruição virtual ao executar mais de 2,4 mil ataques direcionados contra corporações multinacionais, órgãos governamentais de esferas municipais e complexos de infraestrutura crítica em diversos continentes.
A estrutura do grupo Ryuk e a dimensão dos prejuízos mundiais
As apurações levadas a cabo pelos procuradores federais apontam que o coletivo de invasores virtuais consolidou um dos esquemas mais lucrativos e destrutivos da história recente da criminalidade eletrônica. Ao longo de seus anos de atividade ininterrupta, o bando movimentou e extorquiu ao menos US$ 15 milhões — quantia equivalente a aproximadamente R$ 77 milhões de reais. No que diz respeito especificamente à atuação de Karen Vardanyan, os documentos processuais comprovam que ele foi o responsável direto pela exigência e obtenção ilícita de valores que ultrapassam a barreira de US$ 1 milhão, auferidos por meio da chantagem contra instituições cujos sistemas digitais haviam sido totalmente sequestrados.
Identificado pela primeira vez no ecossistema da tecnologia em agosto de 2018, o Ryuk operava de maneira seletiva antes de expandir drasticamente o seu raio de destruição. Contudo, foi a partir da eclosão da emergência sanitária global decorrente da COVID-19 que os criminosos reconfiguraram suas metas estratégicas, intensificando as ofensivas contra o ecossistema de saúde pública e privada. Aproveitando-se da sobrecarga operacional vivida por médicos, enfermeiros e equipes administrativas em todo o globo, a gangue cibernética transformou centros de tratamento intensivo e complexos hospitalares em alvos primordiais para a cobrança de resgates financeiros vultosos.
A paralisação da Universal Health Services e o caos clínico
O momento mais crítico das incursões do grupo nos Estados Unidos mobilizou inclusive comunicados públicos e memorandos emergenciais emitidos pelo Federal Bureau of Investigation (FBI). A agência federal de inteligência e investigação lançou uma série contundente de alertas direcionados a gestores de redes médico-hospitalares em todo o território norte-americano, informando sobre o avanço coordenado e as investidas implacáveis do Ryuk contra servidores de unidades de pronto atendimento.
Entre os episódios de maior impacto registrados durante o período pandêmico, destaca-se o comprometimento sistêmico sofrido pela Universal Health Services (UHS), uma das maiores provedoras de serviços hospitalares do país. A incursão dos invasores culminou no bloqueio generalizado e na indisponibilidade total dos sistemas telefônicos, dos canais de comunicação interna e dos bancos de prontuários eletrônicos de pacientes. Sem acesso a históricos médicos vitais e com linhas de contato desativadas, as equipes de saúde foram forçadas a operar sob condições extremas de lentidão e vulnerabilidade, enquanto técnicos de informática travavam uma batalha exaustiva para tentar restabelecer os ambientes operacionais.
A retomada completa e a recuperação dos sistemas informáticos da Universal Health Services exigiram cerca de três semanas consecutivas de esforços técnicos ininterruptos. O impacto financeiro provocado pela paralisação prolongada, que envolveu custos de remediação tecnológica, contenção de danos e perdas de produtividade assistencial, culminou em um prejuízo acumulado superior a US$ 67 milhões — soma que representa mais de R$ 350 milhões na moeda brasileira. O caso tornou-se emblemático internacionalmente ao evidenciar como a atividade criminosa direcionada à infraestrutura da saúde coloca em risco direto a vida humana e desestabiliza financeiramente grandes operadores do setor.
Anatomia do Ryuk: engenharia, métodos de invasão e bloqueio de dados
A notoriedade conquistada pelo Ryuk nos fóruns internacionais de segurança da informação decorre diretamente de sua complexa engenharia de software e da precisão militar aplicada em suas fases de ataque. Diferente de ameaças digitais genéricas que disparam infecções indiscriminadas, os operadores desse ransomware desenharam fluxos técnicos orientados à máxima letalidade nas redes corporativas, garantindo que o sequestro das informações ocorresse de maneira coordenada e quase impossível de ser revertida sem a posse das credenciais de decodificação.
O vetor de contaminação por meio do Emotet e TrickBot
O processo de invasão se iniciava a partir de táticas tradicionais de engenharia social, sobretudo campanhas de phishing meticulosamente construídas. Nessas abordagens, e-mails fraudulentos e mensagens ardilosas eram encaminhados a funcionários e operadores com acesso a redes corporativas internas. O vetor primário dessas campanhas fazia uso intensivo da botnet Emotet, uma gigantesca estrutura de computadores zumbis controlada por criminosos que servia como esteira de distribuição em massa.
Uma vez que o usuário era induzido a interagir com os arquivos maliciosos distribuídos via Emotet, o ambiente era contaminado com o TrickBot, um software malicioso que funcionava como vetor de transporte e porta de entrada (loader). A presença do TrickBot dentro do sistema operacional abria o perímetro de segurança, permitindo que os operadores humanos do ransomware assumissem o comando efetivo dos computadores e passassem a monitorar o ambiente interno sem acionar alarmes imediatos das soluções convencionais de proteção.
Movimentação lateral oculta e o abuso do PowerShell
Com o controle inicial estabelecido, os agentes cibernéticos implementavam manobras conhecidas tecnicamente como movimentação lateral. Essa estratégia consistia em expandir o acesso do terminal inicialmente infectado para servidores centrais, bancos de dados estratégicos e controladores de domínio. A quadrilha executava essa etapa com extrema discrição e furtividade, evitando o uso de ferramentas externas que pudessem levantar suspeitas imediatas de administradores e analistas de monitoramento.
Para se camuflarem no tráfego legítimo da empresa, os atacantes sequestravam e utilizavam os próprios recursos nativos do ecossistema Windows, com ênfase primordial no PowerShell — interface de linha de comando voltada à automação e configuração de sistemas operacionais. Ao manipular scripts no PowerShell, os cibercriminosos desativavam defesas internas, coletavam senhas corporativas com privilégios administrativos elevados e preparavam os servidores para a fase definitiva do plano criminoso: a execução em massa do código sequestrador.
Criptografia de nível militar e danos ao boot do sistema
Na etapa culminante do ataque, o Ryuk era disparado simultaneamente por toda a infraestrutura conectada. A ferramenta utilizava uma combinação sofisticada de padrões matemáticos e algoritmos de criptografia de padrão governamental e militar, apoiando-se no RSA-2048 e no AES-256. Esses padrões tornam o desbloqueio por força bruta estatisticamente impraticável, convertendo gigabytes de prontuários, planos de gestão, bases financeiras e registros operacionais em arquivos truncados e totalmente inacessíveis.
O grau de periculosidade do código se destacava ainda pelo fato de que o ransomware não se limitava a congelar arquivos individuais em diretórios de trabalho. A aplicação foi desenvolvida para alcançar e embaralhar os arquivos vitais de inicialização (arquivos de boot) do próprio sistema operacional. Esse procedimento causava o colapso e o travamento completo das máquinas infectadas, inviabilizando qualquer tentativa emergencial de reinicialização dos computadores por parte dos técnicos locais.
A exigência do resgate e a extorsão em Bitcoin
Consumado o bloqueio integral dos equipamentos, os perpetradores do ataque deixavam instruções explícitas para o pagamento do resgate. As cifras eram fixadas em milhares de dólares e demandavam obrigatoriamente a transferência de fundos por intermédio da criptomoeda Bitcoin, mecanismo financeiro empregado pelos cibercriminosos pela facilidade de circulação transfronteiriça e pela dificuldade imposta aos órgãos de fiscalização monetária convencional.
A mecânica da chantagem operava sob a premissa de que a única chave de descriptografia capaz de recompor os dados destruídos permanecia retida nos servidores dos hackers. Caso as entidades hospitalares, empresas ou administrações públicas se recusassem a transferir os valores bilionários solicitados em moedas digitais, os criminosos retinham os códigos de decodificação, resultando na perda perene, irreversível e catastrófica de informações institucionais essenciais e de dados sensíveis da população.
Debate regulatório e a vulnerabilidade da infraestrutura digital
A proliferação acelerada de ciberataques contra serviços essenciais durante o confinamento sanitário trouxe à tona discussões profundas acerca da vulnerabilidade tecnológica das nações. No cenário brasileiro, Fábio Diniz, presidente do Instituto Nacional de Cibersegurança (INCC), tem defendido publicamente a instituição imediata de uma autoridade nacional dedicada a regulamentar, normatizar e fiscalizar o ambiente cibernético com rigor.
Na avaliação técnica expressada pelo presidente do INCC, a expansão vertiginosa da infraestrutura digital — processo que foi drasticamente adiantado e acelerado pelas contingências sociais da pandemia de COVID-19 — não foi acompanhada na mesma proporção e velocidade pela presença do Estado e dos órgãos públicos na internet. Para Fábio Diniz, essa discrepância criou brechas substanciais na segurança coletiva, deixando redes governamentais, estruturas de logística e hospitais excessivamente expostos a investidas predatórias organizadas por grupos hostis instalados no exterior.
A constatação de que a transformação digital corporativa avançou sem a respectiva blindagem institucional ressalta a urgência de marcos regulatórios unificados. Segundo o raciocínio apresentado pelo dirigente do INCC, sem a existência de diretrizes sólidas, parâmetros de conformidade obrigatórios e supervisão governamental atuante, organizações civis continuarão sucumbindo a vetores de entrada relativamente conhecidos, mas explorados com extrema virulência por atores cibercriminosos transnacionais.








