Een Letse ransomware affiliate is veroordeeld tot een gevangenisstraf van meer dan acht jaar voor het uitvoeren van aanvallen namens verschillende criminele groepen, waaronder Conti en Akira. Deniss Zolotarjovs bekende in juli 2025 schuld aan witwas- en fraudezaken nadat hij was gearresteerd in Georgië. In augustus 2024 werd hij uitgeleverd aan de Verenigde Staten, waar hij werd beschuldigd van een sleutelrol binnen de ransomware-operaties, met name het opvoeren van druk tijdens onderhandelingen met slachtoffers.

Zolotarjovs was verantwoordelijk voor het analyseren van gestolen data, het onderzoeken van bedrijven en het gebruiken van deze informatie om slachtoffers onder druk te zetten tot betaling. Hij werd vaak ingezet om onderhandelingen af te ronden en ontving 10 procent van het losgeld. In één zaak raakte hij woedend toen een kinderzorginstelling weigerde te betalen en spoorde hij zijn groep aan om medische gegevens van kinderen te lekken of te verkopen. Dit escaleerde uiteindelijk tot het versturen van gestolen patiëntgegevens als dreigement aan honderden betrokkenen.

De 35-jarige Zolotarjovs, geboren in Moskou maar Letse staatsburger, werkte voor een cybercriminele groep geleid door een voormalig leider van de inmiddels opgeheven Conti-ransomwarebende. Deze groep, geïdentificeerd als Karakurt, was actief in ransomware en datalekafpersing en voerde sinds 2020 tientallen grootschalige aanvallen uit. Onder verschillende namen zoals Conti, Karakurt, Royal, TommyLeaks, SchoolBoys en Akira werden slachtoffers afgeperst.

De FBI kreeg toegang tot een chatserver waaruit bleek hoe de groep aanvallen coördineerde, slachtoffers afperste en winst maakte. Het ministerie van Justitie meldde dat de organisatie vanuit een kantoorpand in Sint-Petersburg opereerde en meerdere voormalige Russische wetshandhavers tot haar leden rekende. Dit gaf de groep voordelen zoals toegang tot nieuwe rekruten en vrijstelling van militaire dienst en belastingen.

Tussen juni 2021 en maart 2023 was Zolotarjovs betrokken bij aanvallen op meer dan 53 bedrijven. De financiële schade wordt geschat op 56 miljoen dollar, inclusief bijna 3 miljoen dollar aan losgeldbetalingen. Dit bedrag is waarschijnlijk een onderschatting van de werkelijke impact. Volgens aanklagers speelde Zolotarjovs een cruciale rol binnen de organisatie. Zijn kennis van het Engels en harde onderhandelingstactieken maakten hem effectief in het afsluiten van deals. Hij trainde zelfs een medeverdachte die later hoofdonderhandelaar werd.

De organisatie blijft actief en gevaarlijk. Incident response teams van Google meldden dat Akira, een van de gebruikte ransomwaremerken, in 2025 de op één na meest waargenomen malwarefamilie was, met meer dan 100 gerelateerde aanvallen dit jaar. Volgens het ministerie van Justitie zijn Zolotarjovs’ voormalige partners inmiddels een van de meest actieve ransomwaregroepen wereldwijd. Hij is de enige lid van de groep die voor een Amerikaanse rechtbank moet verschijnen.