OFAC sancties FirstVPN, onthult crypto-links naar top ransomware-bendes
Security & Ransomware

OFAC sancties FirstVPN, onthult crypto-links naar top ransomware-bendes

Door dutchlbn

OFAC sancties VPN-aanbieder FirstVPN en twee operators gelinkt aan top ransomware-bendes die aanvallen verbergen met tools die malware vermommen.

Het Office of Foreign Assets Control van het Amerikaanse ministerie van Financiën heeft op 13 juli 2026 een VPN-aanbieder en twee individuen gesanctioneerd.

De actie noemt FirstVPN Service, ook wel 1VPNS genoemd, samen met beheerder Dmytro Rashevskyi en de Wit-Russische staatsburger Yevgeniy Vladimirovich Silayev. FirstVPN verkocht sinds 2014 anonimiserende infrastructuur aan cybercriminelen. Het beloofde geen activiteitenlogboeken en geen samenwerking met wetshandhaving.

Ransomware-groepen, waaronder Anubis, Qilin en Sinobi, gebruikten de dienst om de bron van hun aanvallen te verbergen.

OFAC richt zich op ransomware-infrastructuur, niet alleen op aanvallers

Volgens een rapport van TRM Labs richt deze aanwijzing zich op de tools die ransomware-groepen kopen, in plaats van op een ransomware-groep zelf. FirstVPN leverde de anonimiseringslaag.

Silayev leverde iets anders: een cryptor die is gebouwd om malware te vermommen als een onschadelijk bestand. Die vermomming laat kwaadaardige code onopgemerkt langs beveiligingssystemen glippen.

Samen bestrijken de twee aanwijzingen beide helften van de aanvalsketen: netwerkanonimiteit en endpoint-ontwijking.

OFAC vaardigde de actie uit onder Executive Order 14390, het bevel van maart 2026 dat Amerikaanse agentschappen opdraagt systemen te versterken tegen buitenlandse cybercriminaliteit. Het beriep zich ook op E.O. 13694, de permanente cyber-sanctiebevoegdheid.

Het Britse Foreign, Commonwealth & Development Office coördineerde dezelfde dag een overeenkomstige set sancties tegen andere cybercriminelen en hun medeplichtigen.

De actie volgt op eerdere druk van wetshandhaving op FirstVPN.

Europese autoriteiten haalden in mei 2026 de website en infrastructuur van de dienst offline. Het FBI Boston Field Office ondersteunde die uitschakeling en publiceerde later een advies waarin FirstVPN’s tactieken werden beschreven waar bedrijven op moeten letten.

FirstVPN’s crypto-adressen verspreid over meerdere blockchains

OFAC heeft vijf cryptocurrency-adressen opgenomen die aan FirstVPN zelf zijn gekoppeld, verspreid over Bitcoin, Ethereum, Litecoin en Tron.

Alle vijf zijn terug te voeren naar Cryptomus, een beurs die OFAC als hoog risico heeft aangemerkt. De individuele vermelding van Rashevskyi bevat veel meer adressen: vijftien in totaal, verspreid over Bitcoin, Ethereum, Tron, Litecoin, Dogecoin, Dash, Zcash en Solana.

Die spreiding over acht ketens laat zien hoe ver de operator van FirstVPN zijn bezittingen heeft gediversifieerd. De vermelding van Silayev kwam daarentegen zonder bijgevoegde adressen.

Gekoppeld aan de aanwijzingen van de VPN en cryptor, markeert het hem nog steeds als sanctie waardig voor het leveren van verhullingstools aan ransomware-operators die zich richten op Amerikaanse en geallieerde entiteiten.

Rashevskyi gebruikte ook valse identiteiten, door OFAC vermeld als “Maksim Sorin” en “Roman Chabanenko”, om serverinfrastructuur te kopen. Aanbieders hadden FirstVPN eerder al gemarkeerd voor misbruikklachten, dus de valse namen hielden de dienst draaiende.

Lees ook:

https://www.livebitcoinnews.com/u-s-sanctions-crypto-exchanges-linked-to-iran/

On-chain data toont aan dat ransomware-groepen rechtstreeks aan FirstVPN betalen

Blockchain-analyticabureau TRM Labs traceerde betalingen van ransomware-groepen rechtstreeks naar FirstVPN voordat de sancties werden opgelegd.

De Anubis-ransomwaregroep stuurde in totaal $715 naar de dienst, verdeeld over 13 december 2025 en 15 tot 16 maart 2026. Qilin Ransomware stuurde $120 op 11 januari 2026. Sinobi Group stuurde $58 op 8 februari 2026.

Die dollarbedragen lijken klein vergeleken met typische ransomware-afpersingsbetalingen. Infrastructuurabonnementen zijn meestal goedkoop in vergelijking met de uitbetalingen die ze helpen af te dwingen.

Toch bevestigen de betalingen dat genoemde ransomware-groepen afhankelijk waren van FirstVPN voor operationele infrastructuur, en die afhankelijkheid is zichtbaar op de keten.

TRM Labs merkte op dat ondersteunende diensten worden betaald via dezelfde kanalen die hun klanten gebruiken om slachtoffers af te persen. Die betalingen blijven traceerbaar zodra onderzoekers weten waar ze moeten zoeken.

Complianceteams wordt geadviseerd om de nieuw opgenomen adressen voortaan te screenen tegen hun eigen transactiegeschiedenissen.

dutchlbn

Over de auteur

dutchlbn

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *