Conociendo al ciberMal (I): Evil Corp

Imagina una organización criminal que opera con la frialdad de una corporación multinacional, la sofisticación técnica de una agencia de inteligencia y la impunidad de un grupo protegido por un estado.
23 de agosto de 2025

Imagina una organización criminal que opera con la frialdad de una corporación multinacional, la sofisticación técnica de una agencia de inteligencia y la impunidad de un grupo protegido por un estado. 


No es el argumento de una nueva serie de Netflix; es la realidad de Evil Corp, uno de los grupos de cibercrimen más notorios y peligrosos del mundo.

En esta primera entrega de nuestra serie "Conociendo al ciberMal", desentrañamos la historia, los métodos y la inquietante relación con el Kremlin de este sindicato delictivo que ha redefinido la ciberdelincuencia moderna.

¿Quién es Evil Corp? De la ficción a la pesadilla real

El nombre Evil Corp es un homenaje directo (y bastante narcisista) a la serie de televisión Mr. Robot, donde una megacorporación corrupta lleva ese mismo nombre. 


En la vida real, el grupo es también conocido por los investigadores de seguridad como Indrik Spider, y su operación es tan lucrativa que se estima que ha robado más de 100 millones de dólares en la última década.

Pero detrás de todo nombre ficticio y alias técnico, hay una persona real: Maksim Viktorovich Yakubets, un hombre de 33 años que no solo es el cerebro de la operación, sino que vive una vida de lujo y excesos en Moscú, desafiando abiertamente a la justicia internacional.

El hombre que conduce un Lamborghini con la matrícula "LADRÓN"

Maksim Yakubets es la personificación de la impunidad. Mientras el FBI ofrece una recompensa de 5 millones de dólares por su captura (la más alta jamás ofrecida por un cibercriminal), él pasea por Moscú en un Lamborghini Huracán de color amarillo. La ironía llega al extremo: su matrícula personalizada reza la palabra «ЧЕРИДЕЛ» (Cheredel), que en jerga rusa significa "ladrón" o "delincuente".

Su desfachatez no termina ahí. Yakubets fue fotografiado hablando tranquilamente con agentes de policía en una estación de servicio, sin que estos mostraran el más mínimo interés en detenerlo. Incluso su boda con Alyona Benderskaya (cuya familia tiene vínculos con el antiguo KGB) fue un evento de lujo que costó 300,000 dólares y contó con la presencia de celebridades rusas. 


Este nivel de vida no es el de un hacker que se esconde en un sótano; es el de un capo del crimen que opera a plena luz del día.

El "modelo de negocio" del mal: De Dridex al Ransomware

La operación de Evil Corp es tan metódica que parece un manual de MBA para el crimen.

1. La era de Dridex: El troyano bancario (circa 2014-2019)

Su primer gran éxito fue Dridex, un sofisticado troyano bancario que se distribuía principalmente mediante campañas de correos de phishing masivos pero convincentes. Una vez instalado en el ordenador de la víctima, Dridex robaba credenciales bancarias y permitía a los atacantes vaciar cuentas corporativas en cuestión de minutos. Fue responsable de robos por valor de cientos de millones de dólares en todo el mundo, afectando desde pequeñas empresas hasta grandes corporaciones.

2. El giro hacia el ransomware: WastedLocker y BitPaymer

En diciembre de 2019, el Departamento del Tesoro de los EE. UU. impuso sanciones severas a Evil Corp. Esto significaba que cualquier empresa que pagara un rescate a este grupo (incluso sin saberlo) podría enfrentarse a multas millonarias. La jugada paralizó temporalmente sus operaciones, pero Evil Corp se adaptó.


Cambiaron de táctica y comenzaron a desarrollar y desplegar sus propias variantes de ransomware de alto impacto:

    • WastedLocker: Un ransomware extremadamente agresivo dirigido a grandes empresas. Su ataque más famoso fue contra Garmin en 2020, que paralizó los servicios de la compañía (incluidos aviación y fitness) durante tres días. Se rumorea que el rescate pagado fue de 10 millones de dólares.

    • BitPaymer: Otro ransomware utilizado para extorsionar a grandes entidades, especialmente en el sector de la salud y gobiernos locales.

3. El "Ransomware como Servicio" (RaaS) y la colaboración


Para evadir aún más las sanciones, Evil Corp comenzó a actuar como proveedor de servicios para otros grupos. Alquilan sus herramientas maliciosas (como LockBit) a otros ciberdelincuentes menos experimentados a cambio de un porcentaje de las ganancias obtenidas. Esto les permite mantener sus ingresos mientras diluyen su responsabilidad directa.


El vínculo con el Kremlin


Lo que eleva a Evil Corp de ser un grupo criminal a una amenaza híbrida son sus vínculos con el estado ruso. Investigaciones de inteligencia occidentales han confirmado que:

  • Yakubets ha brindado "asistencia directa" al FSB (el servicio de seguridad federal ruso, sucesor del KGB), ayudándoles a adquirir documentos confidenciales.

  • Se sospecha que el GRU (la inteligencia militar rusa) recluta deliberadamente a miembros de grupos como Evil Corp para llevar a cabo operaciones de ciberespionaje y sabotaje contra objetivos de interés nacional, otorgándoles a cambio un escudo de impunidad dentro de las fronteras rusas.


Esta simbiosis permite al estado ruso negar su autoría en ataques cibernéticos mientras se beneficia de los servicios de hackers talentosos, y permite a los delincuentes operar sin miedo a la extradición.

Cómo protegerse: No alimentes al "Oso"


La defensa contra un grupo tan adaptable como Evil Corp requiere un enfoque multicapa y proactivo:

  1. Parchear, parchear, parchear: Explotan vulnerabilidades conocidas. Mantén todos tus sistemas y software actualizados de forma obsesiva.

  2. La autenticación multifactor (MFA) es no negociable: Es la barrera número uno que evita que el robo de una contraseña (vía phishing) se convierta en una brecha total.

  3. Formación continua: Entrena a tu equipo para identificar correos de phishing, enlaces sospechosos y técnicas de ingeniería social. Son la primera línea de defensa.

  4. Haz y protege tus backups: La regla 3-2-1 es clave (3 copias, en 2 medios diferentes, 1 de ellas offline). Un backup seguro es el antídoto definitivo contra el ransomware.

  5. Invierte en detección avanzada: Utiliza soluciones EDR (Endpoint Detection and Response) o XDR que puedan detectar comportamientos sospechosos, incluso si el malware es nuevo y no tiene firma conocida.

Un mal que evoluciona


Evil Corp es mucho más que un grupo de hackers. Es un fenómeno que representa la convergencia entre el crimen organizado y la geopolítica. Su historia es un recordatorio de que en el ciberespacio, las líneas entre el delincuente, el espía y el actor estatal son cada vez más borrosas.

Mientras Maksim Yakubets siga conduciendo su Lamborghini por las calles de Moscú, el mundo recordará que el mal no solo existe, sino que a veces, tiene muy buen gusto para los coches.


¿Te ha gustado este deep dive?

En la próxima entrega de "Conociendo el cibermal", analizaremos a otro gigante de las APTs. ¡No te lo pierdas!



Javier Jiménez.

Director General y CISO en GrayHats.

© Grayhats | Blog