Akamai: in aumento gli attacchi contro web app ed API


Secondo l’ultimo State of the Internet di Akamai i cybercriminali stanno spostando il focus dei loro attacchi dalle istituzioni ai servizi finanziari, prendendo di mira applicazioni web ed API. Gli attacchi stanno crescendo anche in complessità, e i sistemi di sicurezza faticano a tenere il passo.

Akamai attacchi web

Solo nell’ultimo anno questo tipo di attacchi è aumentato del 257%. I servizi finanziari sono quelli più colpiti, in particolare nelle aree critiche. I bersagli principali sono le applicazioni web e le API, mentre i canali preferiti sono DDoS, phishing, sfruttamento di vulnerabilità zero-day e attività di botnet.

“I servizi finanziari sono tra i settori maggiormente attaccati quando vengono individuate nuove vulnerabilità, sono tra gli obiettivi preferiti degli attacchi DDoS e sono continuamente oggetto di campagne di phishing mirate ai loro clienti, che subiscono l’impatto maggiore di questi attacchi”, ha affermato Alessandro Livrea, Country Manager Italia di Akamai.

I cybercriminali hanno spostato l’attenzione sul settore finanziario perché mirano a guadagni economici più ingenti e immediati. In Europa, in particolare, gli attacchi DDoS contro i servizi finanziari sono aumentati del 73% e hanno portato l’area geografica al primo posto tra le più colpite. Il motivo principale è legato al conflitto russo-ucraino, che ha modificato gli obiettivi dei cybercriminali.

Akamai attacchi web

Il report di Akamai mostra un importante aumento anche degli attacchi a web app ed API nelle regioni dell’Asia-Pacifico e Giappone: nell’ultimo anno si è registrato un incremento del 449%. In questo caso sono i ransomware la tipologia di attacco più sferrata.

In generale gli attacchi DDoS contro obiettivi finanziari stanno aumentando del circa 22% su base annuale, con un incremento degli attacchi LFI (Local File Innclusion) e XSS (Cross Site Scripting). Inoltre, le campagne di phishing stanno usando tecniche in grado di aggirare l’autenticazione a due fattori.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2022/12/02/akamai-attacchi-web-app-api/?utm_source=rss&utm_medium=rss&utm_campaign=akamai-attacchi-web-app-api




Zeppelin: file decifrati grazie a una falla del ransomware


Unit221b, un’azienda di cybersicurezza con sede in New Jersey, ha sfruttato le vulnerabilità presenti nel ransomware Zeppelin per decriptare i file delle vittime senza pagare il riscatto. Il team di ricercatori ha individuato alcune falle nel meccanismo di cifratura di Zeppelin e le ha usate per aiutare le vittime del malware a recuperare i dati criptati.

Zeppelin, conosciuto anche come “Buran”, è un ransomware legato a un gruppo di hacker russi emerso a fine 2019. Si tratta di un malware scritto in Delphi Vega e opera come un ransomware as a service, quindi utilizzabile da chiunque. Il team dietro il malware ha preso di mira organizzazioni no-profit, di beneficenza e rifugi per senzatetto, oltre che infrastrutture critiche dei settori della difesa, dell’istruzione e della sanità.

Ransomware Zeppelin

I ricercatori di Unit221b, analizzando il ransomware, hanno scoperto che utilizzava un chiave effimera RSA-512 per criptare la AES che criptava i file. La chiave di cifratura AES era memorizzata nel footer di ogni file criptato perciò, entrando in possesso della RSA-512, si sarebbe potuto decifrare i file.

Il team dell’azienda è riuscito a crackare la chiave effimera e di conseguenza ottenere la chiave AES per decriptare i file. L’intera operazione è rimasta segreta per due anni, durante i quali gli esperti di Unit221b hanno aiutato le organizzazioni colpite a recuperare i dati.

Ransomware Zeppelin

Unit221b ha deciso di rendere disponibile il tool di decifratura ora che gli attacchi di Zeppelin si sono ridotti drasticamente. I dettagli dello strumento sono pubblici, e chiunque sia stato colpito dal ransomware può richiedere l’accesso al tool. Secondo quanto dichiarato da Unit221b, il tool funziona anche con le versioni più recenti di Zeppelin.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2022/11/21/zeppelin-falle-ransomware-file-decriptati/?utm_source=rss&utm_medium=rss&utm_campaign=zeppelin-falle-ransomware-file-decriptati




Con l’autunno ritorna Emotnet


Secondo i risultati di una ricerca pubblicata da Proofpoint, Emotet è tornato ancora una volta sotto la lente di ingrandimento degli analisti, dopo una lunga assenza: era stato rilevato l’ultima volta il 13 luglio 2022 prima di fare il suo ritorno lo scorso 2 novembre.

Proofpoint ha esaminato i metodi di consegna, gli obbiettivi geografici ed effettuato un’analisi del malware Emotet e del payloader IcedID.

La nuova campagna è simile a quella dello scorso luglio e mantiene molte delle tattiche osservate in precedenza; emergono però anche alcune novità tra cui la variazione del codice binario di Emotnet, la distribuzione di una versione di IceID più leggera e l’uso di Bumblebee insieme a IceID.

Le campagne malware email organizzate dal gruppo TA542 sono tra le principali per volume di messaggi, e anche in questo caso Proofpoint ha rilevato e bloccato centinaia di migliaia di messaggi ogni giorno.

L’azienda prevede che l’attacco si evolverà, con un potenziale aumento dei volumi di messaggi e il coinvolgimento di un maggior numero di aree geografiche. Le mutazioni del codice binario fanno anche prevedere che il malware continuerà ad adattarsi.

Attacco ad ampio raggio

La campagna ha sfruttato per un breve periodo le scadenze fiscali statunitensi, ma utilizza esche di tipo generico veicolate attraverso messaggi tradotti con cura nel linguaggio locale; l’attacco ha infatti coinvolto molti Paesi, tra cui Stati Uniti, Regno Unito, Giappone, Germania, Italia, Francia, Spagna, Messico e Brasile.

L’attacco è iniziato il 2 novembre ed è proseguito per quasi tutti i giorni feriali successivi, fino allo scorso 11 novembre. Le attività si sono poi interrotte, ma tutto lascia presagire che l’attività coordinata dal gruppo TA542 riprenderà presto.

È anche possibile che il gruppo sfrutti nuove esche legate all’attualità e alle prossime festività, a partire dal Black Friday fino al periodo natalizio.

Sherrod DeGrippo, Vice President, Threat Research and Detection di Proofpoint

Sherrod DeGrippo, Vice President, Threat Research and Detection di Proofpoint, ha commentato: “Emotet è una rete di distribuzione di malware incredibilmente potente. Esiste da anni ed è uno dei più grandi attori di minacce che abbiamo monitorato per volume.

Lo seguiamo con estrema attenzione per la sua persistenza e le sue tattiche innovative. Non vedevamo Emotet dallo scorso luglio, ma è riemerso questo mese.

Tutti i segnali indicano che Emotet tornerà alla piena funzionalità come rete di distribuzione per molte delle principali famiglie di malware.

L’aspetto particolarmente interessante è che Emotet continua a operare e a evolversi. Lo vediamo da anni e non mostra segni di interruzione delle operazioni. Continua a morire e a tornare in vita come un gatto con più di sette vite”.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2022/11/17/con-lautunno-ritorna-emotnet/?utm_source=rss&utm_medium=rss&utm_campaign=con-lautunno-ritorna-emotnet




Smart Factory: aumentano i rischi di sicurezza per il settore


L’ultima ricerca di Trend Micro svela che le Smart Factory sono sempre più a rischio di subire attacchi informatici gravi. Lo studio, condotto da Marco Balduzzi in collaborazione con Francesco Sortino, Fabio Castello e Leandro Pierguidi di Celada, ha affrontato i rischi delle macchine a controllo numerico computerizzato (CNC) nelle industrie connesse alla rete.

Negli ultimi anni l’industria 4.0 ha goduto di una crescita significativa. Le macchine industriali che prima operavano offline o tramite protocolli point-to-point ora sono collegate alla rete aziendale. Questa “iperconnettività” permette di avere un maggiore controllo della catena produttiva e della qualità dei prodotti.

Essere collegati a una rete porta con sé anche lo svantaggio di esporsi ad attacchi informatici. Purtroppo la conoscenza delle minacce e di come difendersi da esse è molto scarsa nel settore. I ricercatori di Trend Micro, insieme a Celada, hanno posto l’attenzione sulla necessità di approfondire il dominio delle macchine industriali connesse e i rischi che portano con loro.

Gli scenari di attacco per le Smart Factory

Ci sono diversi scenari di attacco che possono coinvolgere le Smart Factory, ognuno volto a danneggiare un aspetto diverso della produzione.

Gli attaccanti potrebbero alterare la configurazione di una macchina per danneggiarla o compromettere ciò che viene prodotto.Esistono anche attacchi Denial-of-Service che prendono di mira una macchina per ostacolarne l’operatività, o ransomware che la bloccano per richiedere un riscatto.

Smart Factory

Si possono poi verificare attacchi di hijacking per prendere il controllo di un processo e introdurre difetti nei prodotti. Infine, in uno scenario di spionaggio industriale, i cybercriminali potrebbero sfruttare protocolli e funzionalità di rete per ottenere informazioni di produzione e codice sorgente.

Il report illustra diversi casi d’uso testati con le macchine industriali di Celada, dimostrando in che modo gli attacchi vengono eseguiti all’interno di una rete industriale.

Esistono diverse misure di sicurezza da poter adottare per proteggere le macchine connesse in rete. In primis occorre investire su sistemi in grado di rilevare intrusioni e monitorare il traffico in tempo reale; bisogna poi implementare una corretta architettura della rete, con VLAN e firewall; infine è fondamentale mantenere i software dei macchinari aggiornati con le patch ufficiali del produttore.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2022/11/10/smart-factory-aumento-rischi-sicurezza/?utm_source=rss&utm_medium=rss&utm_campaign=smart-factory-aumento-rischi-sicurezza




Robin Banks sta ancora rubando le credenziali di accesso alle banche


Lo scorso luglio IronNet aveva individuato un sofisticato strumento di phishing-as-a-service chiamato Robin Banks, i cui primi avvistamenti risalevano al mese di marzo.

Questa piattaforma offriva kit di phishing pronti all’uso, venduti ai criminali informatici per colpire principalmente obbiettivi negli Stati Uniti e in altri Paesi dell’anglosfera.

Dopo la segnalazione, i tecnici di Cloudflare hanno lavorato per scollegare l’infrastruttura di phishing dai suoi servizi Cdn, causando l’interruzione del servizio. Il blocco è però risultato soltanto temporaneo, perché gli amministratori di Robin Banks hanno modificato l’infrastruttura trasferendola sul famigerato provider russo DDOS-GUARD e aggiornato i kit per renderli più difficilmente individuabili.

Una versione migliorata

Inoltre, gli sviluppatori del malware hanno aggiunto una nuova funzione dedicata al furto dei cookie acquistabile come add-on per aggirare anche alcuni sistemi di autenticazione a più fattori.

Secondo la nuova analisi di IronNet, Robin Banks è ampiamente basato su codice open source e strumenti standard, come per esempio Php Obfuscator; questo aspetto è paradigmatico della continua diminuzione delle difficoltà insite sia nell’utilizzo di queste piattaforme sia nello sviluppo di strumenti malware complessi.

Questa tipologia di strumenti diventerà sempre più comune; diventa quindi cruciale assicurarsi che gli privati e le aziende siano consapevoli dei rischi legati al phishing e adottino tutte le precauzioni necessarie.

Secondo l’azienda, la risposta di lungo periodo è adottare ovunque possibile un approccio passwordless: sono infatti disponibili strumenti come Windows Hello, applicazioni di autenticazione mobile, chiavi di sicurezza hardware o software e verifiche Otp via Sms e altri canali; un insieme di strumenti ricco ed eterogeneo che rende molto più difficile il lavoro della criminalità informatica.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2022/11/07/robin-banks-sta-ancora-rubando-le-credenziali-di-accesso-alle-banche-online/?utm_source=rss&utm_medium=rss&utm_campaign=robin-banks-sta-ancora-rubando-le-credenziali-di-accesso-alle-banche-online




Un attacco alla supply chain coinvolge molte testate giornalistiche


Più di 250 testate giornalistiche nordamericane, locali e nazionali, sono state coinvolte in un attacco di cui è stata vittima una media company che forniva loro contenuti per le edizioni online.

Il codice malevolo è stato inserito in un Javascript utilizzato proprio per iniettare i contenuti nei siti di destinazione.

Un procedimento piuttosto comune, che però in questo caso è stato sfruttato dai criminali informatici del gruppo TA569 per aggiungere anche un vettore malware, chiamato SocGholish.

Il modus operandi non è inedito: Sherrod DeGrippo, Vice President, Threat Research and Detection di Proofpoint, ha commentato: “Già in passato, TA569 ha sfruttato risorse multimediali per distribuire SocGholish, malware che può portare a infezioni successive, compreso un potenziale ransomware.

Sherrod DeGrippo, Vice President, Threat Research and Detection di Proofpoint

La situazione deve essere monitorata attentamente, poiché abbiamo osservato TA569 reinfettare gli stessi asset pochi giorni dopo la bonifica. Risolvere il problema una volta non è sufficiente.

Vale la pena ricordare che la sicurezza dei siti web si basa su una rete di attività e servizi che coinvolge anche terze parti e che, per quanto robusta sia la sicurezza di un’organizzazione, è valida solo quanto gli asset indipendenti introdotti in azienda”.

Attacchi multipli

Il team di Threat Research di Proofpoint ha infatti rilevato iniezioni intermittenti di malware in una media company che serve molte importanti testate giornalistiche, con la fornitura di contenuti tramite Javascript ai partner.

Il gruppo TA569 ha rimosso e reinserito questi Javascript malevoli a rotazione. Pertanto, la presenza del payload e del contenuto dannoso può variare da un momento all’altro e non dovrebbe essere considerata un falso positivo.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2022/11/04/un-attacco-alla-supply-chain-coinvolge-molte-testate-giornalistiche/?utm_source=rss&utm_medium=rss&utm_campaign=un-attacco-alla-supply-chain-coinvolge-molte-testate-giornalistiche




SandStrike, l’applicazione VPN è uno spyware per Android


Nuova minaccia per gli utenti Android: si chiama SandStrike ed è un’applicazione VPN che nasconde uno spyware. Lo ha reso noto Kaspersky in un post sul suo blog, specificando che il malware non era mai stato identificato prima d’ora.

SandStrike, fingendosi un’applicazione VPN, esegue sul dispositivo uno spyware in grado di sottrarre i log delle chiamate, la lista dei contatti e altri dati sensibili, oltre a tracciare le attività dell’utente.

L’obiettivo degli attaccanti sono i membri della Baháʼí, una religione minoritaria i cui devoti sono per lo più di lingua persiana. Per indurre le vittime a scaricare l’applicazione gli hacker hanno creato degli account Facebook e Instagram dove pubblicano materiale religioso e avvicinano i credenti.

Gli attaccanti, tramite un canale Telegram, offrono alle vittime l’app VPN per permettergli di accedere a siti banditi nelle regioni in cui si trovano. L’applicazione nasconde però uno spyware in grado di accedere a una grande quantità di informazioni degli utenti.

SandStrike spyware Android

Secondo i dati evidenziati da Kaspersky, il terzo quarto del 2022 ha visto un importante aumento di attacchi con minacce persistenti. Il target sono stati in particolare i dispositivi mobili. L’agenzia ha bloccato circa 5 milioni e mezzo di malware indirizzati ai device mobili.

Gli smartphone sono diventati ormai tra gli obiettivi prediletti dagli attaccanti vista la quantità di informazioni che contengono e la facilità con cui possono essere compromessi. Gran parte degli hacker sfrutta i social network per distribuire spyware che possono rimanere in attività anche per diversi mesi prima di essere individuati. 

Anche le campagne di phishing tramite SMS hanno registrato un aumento di vittime. In generale il social engineering è il vettore preferito dagli attaccanti e anche quello più proficuo, in ogni sua declinazione.

I dispositivi Android continuano ad essere i più colpiti rispetto a quelli iOS, dal momento che, a differenza dei secondi, permettono di installare applicazioni non ufficiali di terze parti.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2022/11/04/sandstrike-spyware-android-applicazione-vpn/?utm_source=rss&utm_medium=rss&utm_campaign=sandstrike-spyware-android-applicazione-vpn




Un’azienda media su quattro valuta l’uso di software pirata


Kaspersky ha commissionato a Censuswide una ricerca che ha coinvolto oltre 1.300 proprietari e decisori di aziende piccole e medie (secondo la definizione più comune a livello mondiale, che comprende organizzazioni fino a 999 dipendenti), per individuare i problemi e le criticità percepite nella strategia di sicurezza.

Alcuni dei risultati sono piuttosto clamorosi: secondo la ricerca, infatti, il 24% delle aziende di dimensione media (tra 50 e 999 dipendenti) sarebbe pronta a utilizzare versioni pirata dei software per risparmiare sui costi di licenza, mentre curiosamente tra le piccole imprese questa propensione al rischio scende addirittura all’8%.

Secondo il Kaspersky Security Network, in otto mesi quasi 10.000 utenti hanno incontrato un malware o un software indesiderato nascosto sotto le sembianze di prodotti software utilizzati dalle aziende. Oltre 4.500 file malevoli o potenzialmente indesiderati sono stati diffusi tramite software per Pmi distribuiti tramite canali non ufficiali (compresi quelli pirata).

Contenere i costi, a ogni costo

Il contenimento dei costi è uno dei fattori trainanti che hanno spinto le aziende a rivolgersi ai software non ufficiali; esistono però anche altre alternative che permettono di limitare gli esborsi, come la ricerca di fornitori a basso costo (41%) o l’adozione di alternative gratuite (32%).

Entrando più nel dettaglio, le tipologie di software che più spesso si ritiene di poter sostituire con copie pirata sono quelle dedicate alla gestione dei progetti, al marketing e alle vendite; il 41% è addirittura disposto a utilizzare software di sicurezza pirata.

Cesare D’Angelo, General Manager Italia di Kaspersky

Cesare D’Angelo, General Manager Italia di Kaspersky, ha commentato: “La mancanza di risorse è una situazione comune per le piccole e medie imprese, ma l’uso di un software pirata o violato dovrebbe essere assolutamente evitato se un’azienda si preoccupa della sua sicurezza, della sua reputazione e delle sue entrate.

Le copie pirata solitamente contengono trojan e miner e mancano le correzioni o le patch rilasciate dagli sviluppatori per risolvere le vulnerabilità che potrebbero essere sfruttate dai criminali informatici. Le alternative ufficiali gratuite sono opzioni migliori per chi ha bisogno di risparmiare sull’IT”.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2022/11/02/unazienda-media-su-quattro-valuta-luso-di-software-pirata/?utm_source=rss&utm_medium=rss&utm_campaign=unazienda-media-su-quattro-valuta-luso-di-software-pirata




Gli attacchi ransomware sono il 40% del totale


Cisco Talos ha pubblicato il consueto report trimestrale Incident Response Trends, che raccoglie e analizza il mutevole panorama degli attacchi e delle minacce alla sicurezza informatica. L’analisi mostra alcune sgradite conferme, prima fra tutte la grande popolarità degli attacchi di tipo ransomware e assimilati, che ha rappresentato il 40% delle minacce totali registrate dall’azienda nel periodo da luglio a settembre 2022.

Il report segnala però anche alcune novità, come per esempio quelle che riguardano gli obbiettivi dei criminali informatici: il settore più colpito è infatti quello dell’educazione, che scalza le telecomunicazioni dalla prima posizione di questa poco invidiabile classifica, probabilmente a causa dell’opportunità rappresentata dall’inizio del nuovo anno scolastico e accademico. Seguono alcuni tra i settori tradizionalmente più esposti, come quelli dell’energia, finanza, sanità e pubblica amministrazione.

L’autenticazione a più fattori è spesso assente

Tra gli attori più attivi si sono segnalati alcuni gruppi di alto profilo come Hive e Vice Society, a cui si è aggiunto Black Basta, che è stato avvistato sul campo dopo che alcuni ricercatori ne avevano scoperto l’esistenza lo scorso aprile.

Non mancano all’appello neppure i malware tradizionali, tra cui il trojan bancario Qakbot e gli infostealer come Redline, e rimangono sempre in voga le minacce più comuni degli ultimi trimestri, come phishing e Ddos.

Tra le principali cause di problemi legati alla sicurezza è la mancata implementazione o attivazione di sistemi di autenticazione a più fattori: quasi il 18% delle vittime, infatti, non aveva attivato l’Mfa o lo aveva fatto soltanto in alcuni casi, lasciando scoperti altri account.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2022/10/28/gli-attacchi-ransomware-sono-il-40-del-totale/?utm_source=rss&utm_medium=rss&utm_campaign=gli-attacchi-ransomware-sono-il-40-del-totale




Feds say Ukrainian man running malware service amassed 50M unique credentials

A person's hand inserting a key into the lock on a jail-cell door.
Getty Images | Charles O’Rear

Federal prosecutors have charged a 26-year-old Ukrainian national with operating a malware service that was responsible for stealing sensitive data from more than 2 million individuals around the world.

Prosecutors in Texas said on Tuesday that Mark Sokolovsky, 26, of Ukraine helped operate “Raccoon,” an info stealer program that worked using a model known as MaaS, short for malware-as-a-service. In exchange for about $200 per month in cryptocurrency, Sokolovsky and others behind Raccoon supplied customers with the malware, digital infrastructure, and technical support. Customers would then use the service to infect targets with the malware, which would surreptitiously harvest credentials for email and bank accounts, credit cards, cryptocurrency wallets, and other private information.

First seen in April 2019, Raccoon was able to extract sensitive data from a wide range of applications, including 29 separate Chromium-based browsers, Mozilla-based apps, and cryptocurrency wallets from Exodus and Jaxx. Written in C++, the malware can also take screenshots. Once Raccoon has extracted all data from an infected machine, it uninstalls and deletes all traces of itself.

An indictment unsealed on Tuesday said more than 2 million victims had personal data stolen through Raccoon. To date, prosecutors said they have recovered more than 50 million unique credentials and forms of identification taken in the operation and believe there’s more stolen data that has yet to be found.

Prosecutors wrote:

Through various investigative steps, the FBI has collected data stolen from many computers that cyber criminals infected with Raccoon Infostealer. While an exact number has yet to be verified, FBI agents have identified more than 50 million unique credentials and forms of identification (email addresses, bank accounts, cryptocurrency addresses, credit card numbers, etc.) in the stolen data from what appears to be millions of potential victims around the world. The credentials appear to include over four million email addresses. The United States does not believe it is in possession of all the data stolen by Raccoon Infostealer and continues to investigate.

The FBI created a website that allows people to determine if their data was among that recovered to date. The site, raccoon.ic3.gov, allows visitors to enter the email address of an account they control. If the address is included in the recovered data, the FBI will send the address an email notifying the visitor of the theft. Officials are encouraging people who believe they’re victims to complete the complaint form using this page operated by the Internet Crime Complaint Center.

The unsealed indictment listed a host of specific actions Sokolovsky allegedly carried out to help operate the Raccoon service. Those actions included obtaining the transport layer security certificate using one of the web domains that hosted Raccoon, running accounts that advertised Raccoon on online forums, and creating a Git-based source code repository account for use in improving and modifying the Raccoon code.

At the same time that Dutch authorities arrested Sokolovsky last March, the FBI and law enforcement partners in the Netherlands and Italy dismantled Raccoon Infostealer’s infrastructure and took the malware’s existing version offline.

Prosecutors charged Sokolovsky with one count of conspiracy to commit computer fraud and related activity in connection with computers; one count of conspiracy to commit wire fraud; one count of conspiracy to commit money laundering; and one count of aggravated identity theft. If convicted, Sokolovsky faces a maximum penalty of 20 years in prison for the wire fraud and money laundering offenses, five years for the conspiracy to commit computer fraud charge, and a mandatory consecutive two-year term for the aggravated identity theft offense.

The defendant is currently being detained in the Netherlands pursuant to an extradition request by US authorities. In September, a court in Amsterdam granted the extradition request. Sokolovsky remains in Amsterdam while that decision is on appeal.

https://arstechnica.com/?p=1893051