Una oferta de trabajo aparentemente rutinaria convirtió el ordenador de la persona contratada en una fuente de datos de terceros.

Una oferta de trabajo en una plataforma de trabajo independiente pudo terminar con la pérdida total de control de la computadora. Las autoridades de Estados Unidos acusaron a un hombre de 40 años de una campaña prolongada cuyos participantes enviaron archivos maliciosos a aproximadamente 80 000 trabajadores independientes en todo el mundo.
Según la investigación, desde junio de 2016 hasta noviembre de 2017 el acusado y sus cómplices crearon alrededor de 255 cuentas falsas en una plataforma no identificada para la búsqueda de trabajadores independientes. A través del sistema de mensajería integrado se enviaban a los usuarios archivos de Microsoft Excel. Al abrirse, el documento proponía ejecutar una macro que descargaba software malicioso de internet. Ataques de phishing similares inducen a la víctima a ejecutar por su cuenta un archivo peligroso bajo la apariencia de una tarea laboral normal.
Los investigadores vinculan la campaña con TVRAT, también conocido como TVSPY y TeamSpy, y con DarkVNC. Ambos conjuntos pertenecen a los troyanos de acceso remoto. TVRAT daba a los atacantes control sobre el equipo infectado mediante TeamViewer, y DarkVNC realizaba una función similar con VNC Viewer. La información recopilada se enviaba a los servidores de comando de los atacantes.
La magnitud de las infecciones reales fue menor que la cantidad de cebos enviados, pero aun así se contaba por miles de equipos. Uno de los dominios de control, alojado en Estados Unidos, aceptaba conexiones de miles de dispositivos infectados. Aproximadamente la mitad de las víctimas identificadas se encontraba en Estados Unidos. La investigación también descubrió una base de datos con los datos de miles de afectados y un documento general con credenciales para servicios de comercio electrónico e información personal de cientos de personas. Según la acusación, la información robada se utilizó para fraudes y otros delitos.
A. fue detenido el 22 de mayo de 2025 en Chipre, adonde viajó para la boda de un familiar. La defensa intentó detener la extradición a Estados Unidos y sostuvo que la parte estadounidense carecía de pruebas suficientes. Los abogados también se remitieron a la declaración de un cómplice, quien afirmó que supuestamente cometió los delitos imputados por su cuenta sin el conocimiento de A. El Tribunal Supremo de Chipre rechazó los argumentos de la defensa.
Estados Unidos logró la extradición de A. el 28 de agosto de 2026, y el 31 de agosto el hombre compareció por primera vez ante el tribunal federal de San Francisco. Según la acusación formal desclasificada presentada el 1 de junio de 2021, se le imputa conspiración para cometer fraude, fraude informático, obtención ilegal de datos, causar daño a computadoras protegidas y robo de datos personales en circunstancias agravantes.
Por el cargo más grave, A. enfrenta hasta 20 años de prisión. La próxima audiencia está programada para el 5 de octubre de 2026. El acusado permanece bajo custodia y los cargos presentados aún deben probarse en el juicio.