Miles de transacciones con datos de terceros y herramientas para ataques se realizaron a través de Rydox.

Durante casi nueve años Rydox convirtió el robo de identidad en una compra en línea habitual, ofreciendo a decenas de miles de usuarios un enorme catálogo de datos ajenos y herramientas para ataques. Ahora Ardit Kutleshi, ciudadano de Kosovo de 28 años, se declaró culpable en Estados Unidos de crear y operar uno de los mayores mercados clandestinos de este tipo.
Kutleshi se declaró culpable de robo de datos personales en circunstancias agravantes y de conspiración para lavar dinero. Según los documentos del caso, Rydox operaba como un pleno mercado cibercriminal, donde los compradores obtenían datos listos para usar, accesos y herramientas, en lugar de buscarlos por separado en distintas plataformas.
Rydox apareció alrededor de febrero de 2016 y, antes de su cierre, ofreció no menos de 321,372 productos criminales a más de 18,000 usuarios. El catálogo incluía nombres, direcciones, números de seguro social, datos de tarjetas bancarias, inicios de sesión y contraseñas, páginas falsas para fraude, listas de correo y guías para spam.
Por la plataforma pasaron más de 7,600 transacciones relacionadas con datos personales robados, credenciales de acceso y otros productos para el fraude digital. Los ingresos de los organizadores sumaron al menos $232,000. Estos comercios se convirtieron en parte de la extensa economía de la darknet, donde la infraestructura lista para usar reduce la barrera de entrada para delincuentes con menos experiencia.
El final de Rydox comenzó en diciembre de 2024. La policía de Kosovo arrestó a Ardit Kutleshi y a su hermano Jetmir, y las autoridades albanesas detuvieron a otro administrador, Shpend Sokoli. Al mismo tiempo, el FBI y la policía de Malasia incautaron los servidores de la plataforma en Kuala Lumpur, las autoridades de Estados Unidos tomaron el dominio Rydox.cc y obtuvieron autorización para confiscar alrededor de $225,000 en criptomonedas.
Ardit Kutleshi fue luego extraditado a Estados Unidos. Jetmir Kutleshi se declaró culpable antes, fue sentenciado en diciembre de 2025 y deportado a Kosovo. La operación internacional mostró cuán distribuida puede ser la infraestructura de las plataformas clandestinas: los administradores estaban en un país, los servidores en otro, y las víctimas y la investigación podían encontrarse a miles de kilómetros.
Tras el reconocimiento de culpabilidad de Ardit Kutleshi, está previsto que sea sentenciado el 9 de febrero de 2027. Por el robo de datos personales en circunstancias agravantes existe una pena mínima obligatoria de dos años de prisión, y el cargo de conspiración para lavar dinero conlleva hasta 20 años de prisión.
Una historia similar se desarrolló en torno a BlackDB, otro mercado criminal de Kosovo. Su administrador Liridon Masurica, tras ser extraditado a Estados Unidos, también se declaró culpable de administrar la plataforma donde se vendían datos bancarios robados, cuentas y información personal.
Los servicios criminales copian cada vez más el modelo del negocio legítimo de software. La plataforma W3LL suministró durante años a los atacantes herramientas y cuentas comprometidas, y aun después del cierre de la tienda las ventas continuaron a través de otros canales.
El cierre de una gran plataforma tampoco siempre destruye el mercado formado. Tras la desarticulación del foro RAMP, su audiencia rápidamente se dispersó por nuevas plataformas, por lo que a las fuerzas del orden les toca perseguir no solo dominios individuales, sino también a los administradores, los servidores, la infraestructura de pago y a los propios participantes de estos ecosistemas.