O grupare de români şi moldoveni specializată în virusarea bancomatelor, destructurată de DIICOT

O grupare transfrontalieră responsabilă de fraudarea mai multor terminale tip ATM aparţinând unor bănci din România, Ungaria, Cehia, Spania şi Rusia a fost destructurată de DIICOT.
DIICOT (facebook.com)
Andrei Pricopie
05.01.2016

Procurorii i-au reţinut pentru 24 de ore pe Denis Dari, Sorin Mihăilă, Ilie Iulian Motofeanu, Gabriel Onea, George Ovidiu Raportoru, Solozabal Cuartero Rodion, Tulli Renato Marius şi Simona Udilă, sub acuzaţia de constituire a unui grup infracţional organizat, acces ilegal la sisteme informatice, fraude informatice, perturbarea funcţionării sistemelor informatice, alterarea integrităţii datelor informatice şi operaţiuni ilegale cu dispozitive şi programe informatice şi distrugere.

"În perioada decembrie 2014 - octombrie 2015, pe teritoriul României (cu predilecţie pe raza municipiului Bucureşti) şi Republicii Moldova, a activat o grupare transfrontalieră formată din mai mulţi cetăţeni români şi moldoveni, care avea ca scop obţinerea de foloase materiale injuste prin săvârşirea de infracţiuni informatice, atât pe teritoriul ţării, cât şi pe teritoriul mai multor state europene.

S-a reţinut că faptele au constat în încercarea compromiterii şi fraudării sau, după caz, compromiterea tehnică şi fraudarea cu ajutorul unui virus informatic a mai multor terminale tip ATM aparţinând unor instituţii bancare de pe teritoriul României (Bucureşti şi alte zone din ţară), dar şi din străinătate (Ungaria, Cehia, Spania, Rusia), prejudiciul fiind de aproximativ 200.000 de euro", se arată într-un comunicat remis de DIICOT.

Grupul infracţional a activat, potrivit procurorilor, aproximativ un an, între membrii acestuia existând raporturi de subordonare specifice unei structuri organizatorice de tip ierarhic. Activitatea infracţională în ansamblul său se desfăşura pe anumite etape, fiecare dintre membrii grupării acţionând şi având roluri şi atribuţii precis determinate.

"Grupul infracţional a fost iniţiat şi constituit pe parcursul anului 2014 de către cetăţeanul moldovean Solozabal Cuartero Rodion şi acoliţii săi Baduh Iurie şi Denis Dari, precum şi de către cetăţeanul român Sorin Mihăilă, zis "Haliu", acesta din urmă fiind locotenentul şi persoana de încredere a liderului moldovean, al cărui principal rol a fost acela de a asigura şi ţine legătura cu membrii grupării din România şi de a racola cetăţeni români ("săgeţi"), care aveau rolul de a identifica şi participa la compromiterea şi fraudarea terminalelor ATM", se mai precizează în comunicatul DIICOT.

La această grupare, au aderat de-a lungul timpului cetăţenii români George Ovidiu Raportoru, Tulli Renato Marius, Mihai Claudiu Mihăilă, Ilie Iulian Motofeanu, Gabriel Onea, fiind apoi sprijinită de suspecţii Laurenţiu Cismaru, Adrian Hogea, Beatrice Mihăilă şi Simona Udilă.

"Grupul infracţional organizat condus şi coordonat de către cetăţeanul moldovean Solozabal Cuartero Rodion şi cetăţeanul român Sorin Mihăilă a acţionat în scopul desfăşurării de atacuri informatice, compromiterii şi fraudării de bancomate instalate în reţelele diferitelor instituţii financiar-bancare din România, Ungaria şi alte state europene", arată procurorii.

Relativ la structura organizatorică a grupului, în primul eşalon, de conducere a grupării, poziţiile de lideri şi coordonatori erau adjudecate de către inculpaţii Solozabal Cuartero Rodion, principalul coordonator, secondat de către Sorin Mihăilă, zis "Haliu", primul justificând această poziţie prin prisma anturajului, relaţiilor şi influenţei avute în lumea interlopă ruso-moldoveană, împrejurare care a facilitat achiziţionarea de către grupare a virusului informatic imperios necesar desfăşurării întregii activităţi infracţionale.

Totodată, liderul grupării era persoana care coordona din spate activitatea grupării, în special activitatea echipei sale de moldoveni deţinând cunoştinţele tehnice necesare bunei funcţionări a aplicaţiei informatice de tip malware de compromitere a sistemelor informatice instalate în interiorul bancomatelor atacate.

"Astfel, din brigada direct subordonată liderului Solozabal Cuartero Rodion, inculpatul Denis Dari a fost persoana care, în fapt, deţinea şi se afla în posesia efectivă a programului/virusului informatic de tip "malware" ("omul cu CD-ul"), destinat compromiterii sistemelor informatice ale bancomatelor. Astfel, instigat şi totodată coordonat prin telefon de către inculpatul Solozabal Cuartero Rodion (care îi furniza anumite date informatice – coduri/parole/ indispensabile demersului infracţional), inculpatul Dari Denis răspundea în continuare de manipularea nemijlocită, accesarea efectivă şi de instalarea în memoria sistemului informatic al ATM-ului a respectivului virus informatic, activitate urmată de compromiterea şi în final fraudarea terminalelor, prin eliberarea de către bancomat şi extragerea de numerar din casetele de bani.

Cel de-al doilea membru al echipei moldovene a fost suspectul Năduh Iurie, persoană care, similar celorlalţi membrii ai celulei din ţară, coordonată de către inculpatul Sorin Mihăilă, îl însoţeau şi îl asistau îndeaproape la bancomate pe autorul principal Dari Denis şi răspundeau în continuare de asigurarea folosului infracţional", explică procurorii.

Cel de-al doilea eşalon/palier al grupării era reprezentat, potrivit DIICOT, de către membrii executanţi, respectiv de către membrii grupării care activau pe două paliere de execuţie şi al căror rol consta în participarea prin sarcini diferite la identificarea şi/sau după caz compromiterea/fraudarea terminalelor ATM şi în final la asigurarea folosului infracţional, prin ridicarea şi transportarea numerarului eliberat de bancomat în urma manoperelor frauduloase efectuate asupra acestuia.

"Dintre aceşti participanţi, au fost identificate mai multe echipe formate după caz de către inculpaţii Solozabal Cuartero Rodion, Tulli Renato Marius, suspectul Mihăilă Mihai-Claudiu, inculpaţii Motofeanu Ilie Iulian şi Onea Gabriel, echipe coordonate de către inculpatul Sorin Mihăilă şi care alături de echipa din Republica Moldova acţionau asupra bancomatelor împreună şi sub coordonarea inculpatului Solozabal Cuartero Rodion. Pe lângă aceste atribuţii, membrii grupului, precum şi alte persoane care au sprijinit activitatea şi scopul acestui grup infracţional printre care şi suspecţii Cismaru Laurenţiu şi Hogea Adrian s-au implicat în mod direct în activităţi concertate de identificare a bancomatelor care ar fi putut constitui ţinta unor atacuri informatice reuşite", susţin procurorii.

Modalitatea de operare - metoda "Jackpotting"

"Din cercetările efectuate în cauză s-a reţinut că activităţile infracţionale s-au desfăşurat în principal pe nivelul a două segmente de execuţie debutând cu etapa culegerii de informaţii şi a verificărilor în teren, în vederea identificării zonelor de 24 de ore (zone accesibile publicului/posesorilor legitimi de carduri bancare la bancomate, în afara orelor de program) aparţinând diverselor agenţii/sucursale bancare din ţară şi a terminalelor ATM interioare, instalate în incinta respectivelor locaţii, terminale susceptibile de a forma ţinta unor atacuri reuşite.

În acest sens, membrii grupului urmăreau identificarea anumitor tipuri de ATM – uri (în speţă, terminale de tip NCR), terminale instalate în respectivele zone de 24 de ore, care nu erau încastrate în zidurile băncii şi care puteau astfel fi manipulate cu uşurinţă. S-au avut în vedere bancomatele al căror modul electronic existent în partea superioară (şi în care se afla computerul aparatului), putea fi deschis şi rabatat cu ajutorul unei chei universale, din faţă şi al cărui sistem informatic era prevăzut cu dispozitive CD-ROM, componentă necesară instalării şi introducerii datelor informatice frauduloase. În continuare, verificările şi activităţile prealabile vizau existenţa sau nu a sistemelor de alarmă prevăzute la nivelul bancomatelor (în caz afirmativ procedându-se la anihilarea acestora prin lipirea cu bandă adezivă tip scotch, a micro-releului/senzorului de alarmă), fotografierea componentelor electronice ale modulului informatic şi în special verificarea unităţii CD-ROM, componenta sistemului informatic al bancomatului, montat în partea superioară a acestuia.

În cadrul acestei etape, au acţionat cu preponderenţă anumiţi membri ai grupării, respectiv inculpaţii Raportoru George Ovidiu, Tulli Renato Marius, suspectul Mihăilă Mihai Claudiu şi inculpaţii Motofeanu Ilie Iulian şi Onea Gabriel, sub directa conducere şi implicare a inculpatului Mihăilă Sorin, precum şi suspecţii Cismaru Laurenţiu, Hogea Adrian, Năduh Iurie şi inculpatul Dari Denis.

În ceea ce priveşte natura şi modalitatea de funcţionare tehnică a programului informatic utilizat pentru compromiterea bancomatelor, respectivul virus având denumirea de "ulssm.exe", era setat să funcţioneze în parametrii corespunzători doar pe timpul week-end-urilor, motiv pentru care faptele de prejudiciu consumate s-au realizat doar în aceste intervale de timp, restul perioadelor din săptămână fiind alocate doar activităţilor preparatorii de identificare a bancomatelor ţintă.

Ca urmare a verificărilor online efectuate cu privire la programele informatice de tip "malware", care au fost utilizate la infectarea ATM-urilor din mai multe ţări, prin aceeaşi metodă, a rezultat că, sub aspectul modalităţii tehnico-faptice de operare, fişierul executabil cu denumirea ulssm.exe era copiat de pe un mediu optic (în speţă, suport tip CD) iar după extragerea numerarului virusul era şters de către utilizatorul său în mod automat, astfel încât după comiterea faptei erau identificate doar urme ale respectivului soft.

În continuarea activităţii infracţionale, după momentul instalării virusului şi introducerii neautorizate a fişierelor şi datelor informatice de natură să infecteze sistemul informatic şi de operare al ATM-ului şi să-l determine astfel să elibereze sumele de bani, alţi membri ai grupului, împreună şi coordonaţi de către autorul atacului informatic, au procedat la efectuarea mai multor operaţiuni de extragere de numerar fără ca acestea să presupună utilizarea de instrumente de plată electronică/carduri bancare. Dispensările şi extragerile frauduloase a numerarului din respectivele atm-uri se făceau în mod eşalonat, fiecare extragere consecutivă de numerar fiind formată dintr-o sumă fixă, respectiv câte 4000 de lei pentru fiecare operaţiune.

Acţiunea a fost efectuată împreună cu ofiţeri de poliţie din cadrul Serviciului Grupuri Infracţionale Violente – Direcţia Generală de Poliţie a Municipiului Bucureşti şi din cadrul Direcţiei de Combatere a Criminalităţii Organizate – Inspectoratul General al Poliţiei Române.

Precizăm că în cadrul acestei anchete s-a semnat un acord de încheiere a unei echipe comune de anchetă (J.I.T.) între România, Republica Moldova şi Mare Britanie.

Echipa comună de anchetă a beneficiat de sprijin logistic şi finanţare din partea Eurojust. Suportul de specialitate a fost asigurat de către Direcţia Operaţiuni Speciale."

România are nevoie de o presă neaservită politic şi integră, care să-i asigure viitorul. Vă invităm să ne sprijiniţi prin donaţii: folosind PayPal
sau prin transfer bancar direct în contul (lei) RO56 BTRL RONC RT03 0493 9101 deschis la Banca Transilvania pe numele Asociația Timpuri Epocale
sau prin transfer bancar direct în contul (euro) RO06 BTRL EURC RT03 0493 9101, SWIFT CODE BTRLRO22 deschis la Banca Transilvania pe numele Asociația Timpuri Epocale
O presă independentă nu poate exista fără sprijinul cititorilor