🛡 CIBERCRIMEN 🛡

Delincuentes y estafadores atacan a startup de ciberseguridad ofensiva.

🛡CyberObservatorio
Delincuentes y estafadores atacan a startup de ciberseguridad ofensiva.
Idioma

Delincuentes y estafadores atacan a startup de ciberseguridad ofensiva.

Fuente: Krebs on Security

Una startup de ciberseguridad que ofrece millones de dólares a cambio de vulnerabilidades de seguridad de día cero en software popular está dirigida por un par de teóricos de la conspiración de extrema derecha y delincuentes convictos, cuyos proyectos más recientes incluyen empresas de inteligencia falsas y una plataforma de cabildeo basada en inteligencia artificial que ya no está en funcionamiento y que operaban bajo nombres falsos.

La cuenta de X/Twitter IRIS C2 (@C2IRIS) ha acumulado más de 4,000 seguidores desde su creación en enero de 2025, publicando con frecuencia sobre vulnerabilidades de seguridad, inteligencia artificial y exploits de software. IRIS C2 se presenta como una empresa ubicada en McLean, Virginia, que comercializa capacidades de ciberseguridad ofensivas.

En su sitio web, IRIS C2 sugiere la posibilidad de recompensas millonarias por exploits para atraer talento en el campo. Un post destacado en la parte superior de la cuenta de IRIS C2 en X expresa: "Nuestro modelo de negocio es este: atraer a los mejores investigadores de vulnerabilidades y desarrolladores de exploits del mundo para unirse a nuestra empresa. Esto se centra principalmente en ingenieros junior con talento innato y un cociente intelectual extremadamente alto. No nos importa si tienen título universitario o experiencia en la industria".

Imagen del articulo

El sitio web vinculado en ese perfil —irisc2[.]com— indica que la empresa está contratando para diversas posiciones abiertas, y una reciente publicación en su página de LinkedIn se entusiasmaba por la abrumadora cantidad de solicitudes de posibles empleados. La página web afirma que IRIS C2 se dedica a la adquisición de "exploits de día cero, primitivas individuales, cadenas parciales y capacidades completas en todas las plataformas principales. Las recompensas oscilan entre 10,000 y 7 millones de dólares, dependiendo del objetivo, fiabilidad y valor operativo".

El portal de contratación gubernamental g2exchange.com reporta que irisc2[.]com es operado por una empresa basada en Virginia llamada Calvexa Group LLC. El enlace "contacto" en el sitio web de Calvexa Group —calvexagroup[.]com— redirige a los visitantes a irisc2[.]com. G2Exchange muestra que, aunque Calvexa Group LLC está registrada como contratista federal, no parece estar trabajando en ningún contrato gubernamental directo.

Una búsqueda en la dirección de Arlington, Virginia, que figura en los registros de incorporación de Calvexa Group LLC revela que la propiedad está ocupada por Jack Burkman, el fundador y socio gerente de la firma de cabildeo Burkman & Associates. Al ser abordado con preguntas sobre IRIS C2, Burkman remitió las consultas adicionales a su socio de larga data, Jacob Wohl, de 28 años.

Imagen del articulo

Burkman y Wohl cuentan con un historial notorio de creación de empresas de inteligencia falsas y su uso para difundir afirmaciones engañosas y enmarcar a figuras públicas, incluyendo acusaciones de abuso sexual fabricadas contra el entonces director del FBI, Robert Mueller, y Pete Buttigieg, entonces alcalde de South Bend, Indiana y candidato demócrata a la presidencia. En 2019, Burkman y Wohl llevaron a cabo conferencias de prensa en las que hacían falsas alegaciones de aventuras extramatrimoniales de la senadora Elizabeth Warren (D-Mass.) y la entonces candidata presidencial Kamala Harris.

Tras las elecciones presidenciales de 2020, Wohl y Burkman fueron procesados en varios estados de EE. UU. por realizar miles de llamadas automatizadas a residentes de estados clave y difundir afirmaciones erróneas sobre las boletas de voto por correo. Fueron acusados en Cleveland de 15 delitos graves por orquestar un esquema de llamadas automáticas destinado a suprimir el voto negro en Detroit, y fueron condenados a finales de 2025 a libertad condicional tras rechazar sus apelaciones para desestimar los cargos.

En 2022, Wohl y Burkman se declararon culpables de un solo cargo de fraude de telecomunicaciones en Ohio y fueron condenados a pagar una multa, cumplir con libertad condicional y realizar servicios comunitarios. En marzo de 2023, un juez en un caso civil en Nueva York dictaminó que Wohl y Burkman habían violado las leyes de derechos civiles federales y estatales, y ambos acordaron pagar un acuerdo de 1 millón de dólares.

Imagen del articulo

En junio de 2023, la Comisión Federal de Comunicaciones (FCC) impuso una multa de 5.1 millones de dólares a Wohl y Burkman por sus campañas de llamadas automáticas, en ese momento la multa más alta jamás solicitada por la FCC bajo la Ley de Protección al Consumidor de Teléfonos.

Jacob "Jay" Wohl, en su cuenta de GitHub, ya había empezado múltiples empresas de inversión a la edad de 17 años, y cultivó el apodo de "Wohl de Wall Street" tras aparecer en Fox News en 2015 para hablar sobre sus nuevos fondos de cobertura. En 2017, la Comisión de Corporaciones de Arizona acusó a Wohl y sus fondos de inversión de 14 cargos de fraude de valores, ordenándole pagar 35,000 dólares en restitución. En 2019, Wohl se declaró culpable en California de cuatro cargos de delitos graves por vender valores no registrados y fue condenado a dos años de libertad condicional.

El mercado de vulnerabilidades de seguridad previamente desconocidas siempre ha estado poblado por un variado elenco de investigadores, académicos, charlatanes, buscadores de notoriedad y personas activamente involucradas en comunidades de cibercrimen. Sin embargo, el mercado de venta de servicios de seguridad ofensiva al gobierno de EE. UU. tiende a ser mucho más reservado. Muchos contratistas gubernamentales reclutan investigadores de vulnerabilidades y pagan por los derechos exclusivos a nuevos exploits de software, pero ninguno lo hace de manera tan descarada y abierta como IRIS C2.

Recientemente, se supo que KrebsOnSecurity no tenía conocimiento de IRIS C2 hasta el mes pasado, cuando un asistente a una conferencia regional de ciberseguridad compartió que Wohl y Calvexa Group estaban molestando a los asistentes sobre la venta de su investigación de vulnerabilidades.

En una entrevista con KrebsOnSecurity, Wohl afirmó que el Sr. Burkman no estaba involucrado en las operaciones diarias de IRIS C2. Wohl compartió que IRIS C2 comenzó originalmente como una empresa de pruebas de penetración, pero que recientemente cambió su enfoque hacia la venta de servicios de hackeo de teléfonos al gobierno. En varias ocasiones durante la entrevista, el Sr. Wohl mencionó estar trabajando en contratos del gobierno federal, pero cuando se le presionó para obtener detalles específicos, dijo que no estaba en libertad de hablar públicamente sobre ellos.

El Sr. Wohl también declaró que no tiene educación o formación formal en ciencias de la computación o seguridad de la información, y que la mayor parte de su conocimiento en el tema es autodidacta.

“Sé más sobre tecnología que nadie”, se jactó Wohl. “Mi trayectoria siempre ha sido extremadamente técnica, y siempre he estado profundamente involucrado en el ámbito tecnológico. La gente me conoce como alguien capaz de crear capacidades espectaculares y exquisitas que dejarían a cualquiera atónito”.

Wohl afirmó que los investigadores de seguridad aportan a su empresa hallazgos únicos sobre vulnerabilidades “de forma regular”, aunque en muchos casos esos descubrimientos son preliminares y no están completamente desarrollados. “Imaginemos que alguien encuentra una falla en un decodificador de medios en un teléfono”, explicó Wohl. “Muchas veces lo que recibimos es un exploit primitivo, donde la idea está presente pero la [ejecución] necesita trabajo. Es necesario que ese exploit sea estable y fiable, y eso es precisamente lo que hacemos”.

El mismo Wohl sostiene que IRIS C2 cuenta con aproximadamente 40 empleados, aunque mencionó que ninguno de ellos tiene permitido listar su empleo en LinkedIn por razones de seguridad operativa. En mayo, el autor de la cuenta de IRIS C2 en la plataforma X afirmó que su novia no tenía idea de lo que él hacía para ganarse la vida. Sin embargo, si en IRIS C2 hay otros empleados, es posible que también sean ajenos a la historia de fabricaciones de Wohl —o incluso a su verdadero nombre.

En septiembre de 2024, Politico informó que Burkman y Wohl se jactaban de que grandes empresas estaban supuestamente adquiriendo servicios de su ahora extinta compañía LobbyMatic, la cual afirmaba utilizar inteligencia artificial para asistir en esfuerzos de cabildeo político. No obstante, Politico descubrió que la pareja operaba la empresa bajo seudónimos, con Wohl adoptando el nombre de “Jay Klein” y Burkman utilizando el apodo de “Bill Sanders”. El medio también reportó que dos de los ex-empleados de LobbyMatic renunciaron tras enterarse de sus verdaderas identidades, mientras que otros empleados solo lo descubrieron después de haber dejado la compañía.

Una actualización del 9 de julio a las 9:44 a.m. ET señala que varios lectores señalaron un artículo publicado el 31 de marzo por la periodista Molly White, que informaba que Burkman y Wohl recibieron un anticipo de 300,000 dólares por parte de un estafador canadiense de criptomonedas buscado por Estados Unidos y varios otros países por presuntamente haber robado 65 millones de dólares de las plataformas criptográficas KyberSwap e Indexed Finance. Según ese informe, ambos fueron contratados para buscar un “indulto presidencial para evitar una injusticia” en nombre del hacker acusado, quien aún no ha sido condenado.

Este contexto revela no solo la naturaleza intrigante de las actividades de Wohl y Burkman, sino también la compleja red de relaciones y engaños que parecen haber tejido en torno a su carrera en el sector tecnológico, un ámbito donde la legitimidad y la transparencia son cruciales, especialmente en un entorno donde la ciberseguridad se ha convertido en un tema de creciente preocupación global.

Felons, Fraudsters Flog Offensive Cybersecurity Startup

Source: Krebs on Security

A cybersecurity startup dangling millions of dollars to acquire zero-day security vulnerabilities in popular software is run by a pair of far-right conspiracy theorists and convicted felons whose most recent ventures included fake intelligence companies and a now-defunct AI-based lobbying platform they operated under assumed names. The X/Twitter accountIRIS C2(@C2IRIS) has gained more than 4,000 followers since its creation in January 2025, posting frequently about security vulnerabilities, AI and software exploits. IRIS C2 says it is a company in McLean, Va. that sells offensive cybersecurity capabilities. The IRIS C2 website dangles the possibility of million-dollar payouts for exploits to attract talent. “Our business model is this,” reads a pinned post on top of the IRIS C2 account on X. “Attract the very best vulnerability researchers and exploit developers in the world to join our company. This mostly revolves around junior engineers with raw talent/extremely high IQ. We don’t care if they have a college degree/industry experience.” The website linked in that profile —irisc2[.]com— says the company is hiring for a number of open positions, and a recent post on its LinkedIn page enthuses about an overwhelming number of applications from potential employees. The website claims IRIS C2 is in the business of acquiring “zero-day exploits, individual primitives, partial chains, and full capabilities across all major platforms. Payouts range from $10,000 to $7 million depending on target, reliability, and operational value.” The government contracting portalg2exchange.comreportsthat irisc2[.]com is operated by a business based in Virginia calledCalvexa Group LLC. The “contact” link on the website for Calvexa Group —calvexagroup[.]com— forwards visitors to irisc2[.]com. G2Exchange shows that while Calvexa Group LLC is registered as a federal contractor, it does not appear to be working on any direct government contracts. A search on the Arlington, Va. address listed in the incorporation records for Calvexa Group LLC finds the property is occupied byJack Burkman, the 60-year-old founder and managing partner of the lobbying firmBurkman & Associates. When approached with questions about IRIS C2, Burkman referred further inquiries to his longtime associate, 28-year-oldJacob Wohl. Jack Burkman (left) and Jacob Wohl, at a press conference in August 2020. Image: Wikipedia. Burkman and Wohl have astoried historyof creating fake intelligence companies and using them to spread false claims about and frame public figures, including fabricated sexual assault claims against then FBI directorRobert Mueller, andPete Buttigieg, then mayor of South Bend, Indiana and a Democratic candidate for the presidency. In 2019, Burkman and Wohl held press conferences falsely alleging extramarital affairs bySen. Elizabeth Warren(D-Mass.) and then-2020 presidential candidateKamala Harris. In the wake of the 2020 presidential election, Wohl and Burkman were prosecuted by multiple U.S. states for making thousands of robocalls to residents of battleground states and disseminating false claims about mail-in ballots. They were indicted in Cleveland on 15 felony counts of orchestrating a robocall scheme aimed at suppressing the black vote in Detroit, and weresentenced in late 2025to probation after their appeals to dismiss the charges were rejected. In 2022, Wohl and Burkman both pleaded guilty to a single felony charge of telecommunications fraud in Ohio, and sentenced to a fine, probation, and community service. In March 2023, a judge in a New York civil case ruled that Wohl and Burkman had violated federal and state civil rights laws, and the two agreed to pay a $1 million settlement. In June 2023, theFederal Communications Commission(FCC) imposed a $5.1 million fine against Wohl and Burkman for their robocall campaigns, at the time the largest fine ever sought by the FCC under the Telephone Consumer Protection Act. Jacob “Jay” Wohl’s GitHub account. By the age of 17, Wohl had started multiple investment firms, and cultivated the nickname “Wohl of Wall Street” after appearing on Fox News in 2015 to discuss his new hedge funds. In 2017, the Arizona Corporation Commission charged Wohl and his investment funds with 14 counts of securities fraud, and ordered him to pay $35,000 in restitution. In 2019, Wohl pleaded guilty in California to four felony counts of selling unregistered securities and was sentenced to two years of probation. The market for previously unknown security vulnerabilities has always been populated by a colorful mix of researchers, academics, charlatans, clout-chasers and people actively involved in cybercrime communities. But the market for selling offensive security services to the U.S. government tends to be far more circumspect. Plenty of government contractors recruit vulnerability researchers and pay for the exclusive rights to novel software exploits, yet none of them do so quite as brazenly and openly as IRIS C2. Recent posts from the Twitter/X account IRISC2 (@c2iris). Indeed, KrebsOnSecurity was unaware of IRIS C2 until last month, when an attendee at a regional cybersecurity conference shared that Wohl and Calvexa Group were pestering people at the conference about selling their vulnerability research. In an interview with KrebsOnSecurity, Wohl said Mr. Burkman was not involved in the day-to-day operations of IRIS C2. Wohl shared that IRIS C2 originally began as a penetration testing company, but shifted its focus recently to selling phone-hacking services to the government. Several times throughout the interview, Mr. Wohl mentioned working on federal government contracts, but when pressed for specifics said he was not at liberty to speak publicly about them. Mr. Wohl said he does not have any formal education or training in computer science or information security, and that most of his knowledge on the matter is self-taught. “I know more about tech than anyone,” Wohl bragged. “My background has always been extremely technical, and I’ve always been deeply into tech. People know me as someone who is able to create spectacularly exquisite capabilities that would make your head spin.” Wohl said security researchers bring the company unique vulnerability findings “on a regular basis,” but that in many cases those findings are preliminary and not fully fleshed-out. “Let’s say someone finds a flaw in a media decoder on a phone,” Wohl said. “A lot of times what we receive is an exploit primitive, where the idea is there but the [execution] needs work. You need that exploit to be stable and reliable, and that’s what we do.” Wohl claims IRIS C2 has approximately 40 employees, although he said none of them are allowed to list their employment on LinkedIn for operational security reasons. In May, the author of the IRIS C2 account on X said that his girlfriend had no idea what he did for a living. But if IRIS C2 has any other employees, they may be similarly unaware of Mr. Wohl’s history of outright fabrications — or even his real name. In September 2024,Politicoreportedthat Burkman and Wohl were bragging about big companies supposedly buying services from their now-defunct companyLobbyMatic, which claimed to use artificial intelligence to assist in political lobbying efforts. However, Politico found the pair were running the company using pseudonyms, with Wohl reportedly adopting the name “Jay Klein” and Burkman using the moniker “Bill Sanders.” Politico reported that two of the former LobbyMatic employees resigned after learning of their true identities, while other employees only learned after they had left the company. Update, July 9, 9:44 a.m. ET:Several readers pointed our attention toa March 31 publicationfrom journalistMolly White, which reported that Burkman and Wohl were paid a $300,000 retainer by a Canadian cryptocurrency fraudsterwanted by the United Statesand several other countries for allegedly stealing $65 million from the crypto platforms KyberSwap and Indexed Finance. According to that report, the two were hired to pursue a “presidential pardon to avert a miscarriage of justice” on behalf of the accused hacker, who has not yet been convicted.

Delincuentes y estafadores atacan a startup de ciberseguridad ofensiva. | Ciberseguridad - NarcoObservatorio