El kosovar Ardit Kutleshi ha admitido ante un tribunal federal que administró el mercado de cibercrimen Rydox durante casi una década.
La confesión, formalizada ante el Tribunal de Distrito del Distrito Oeste de Pensilvania, cierra una investigación que ha implicado a cuatro países. Rydox operaba desde febrero de 2016. Puso a la venta más de 321.000 productos a unos 18.000 usuarios registrados y cerró al menos 7.600 transacciones de datos personales robados, dispositivos de acceso y herramientas de fraude. La acusación le atribuye al menos 232.000 dólares de ingresos. Miles de las víctimas están localizadas en Estados Unidos.
Un arresto en Kosovo, unos servidores en Kuala Lumpur y una extradición
La caída no fue un golpe de suerte. El FBI detuvo a Kutleshi en Kosovo en diciembre de 2024 y lo extraditó a Estados Unidos en 2025. Agentes del Buró y la Policía Real de Malasia intervinieron los servidores alojados en Kuala Lumpur, y el dominio Rydox.cc quedó bajo control judicial. Las autoridades estadounidenses incautaron además unos 225.000 dólares en criptomonedas.
La cooperación internacional llama la atención por su composición: la Fiscalía Especial de Kosovo y su Dirección de Investigación de Ciberdelincuencia, el organismo anticorrupción de Albania y la Policía Real de Malasia con su Fiscalía General. Cuatro jurisdicciones para desmontar lo que, en esencia, era una web que revendía la vida de otras personas.
Kutleshi se ha declarado culpable de robo de identidad agravado y de conspiración de blanqueo de capitales. El primer cargo lleva aparejado un mínimo obligatorio de dos años de prisión. El segundo permite al juez imponer hasta veinte. La sentencia está fijada para el 9 de febrero de 2027, y hasta entonces el kosovar sigue bajo custodia federal.
Un catálogo de 321.000 identidades ajenas no se sostiene sin miles de clientes dispuestos a pagar por el dolor de otros.
No actuaba solo. Su hermano Jetmir participó en la gestión del marketplace, se declaró culpable por separado y fue sentenciado en diciembre de 2025, antes de ser deportado a Kosovo. Los dos hermanos, por tanto, han cerrado ya su paso por los tribunales federales estadounidenses.
El fiscal federal Troy Rivetti lo puso en palabras que conviene no pasar por alto, según el comunicado difundido por el Departamento de Justicia: estos delitos no terminan cuando el banco devuelve el cargo. Le adelanto que la cifra oficial se queda corta frente al daño real. Acompañan a la víctima durante años, en cada verificación de crédito y en cada recuperación de cuenta. Quien compra una identidad robada no adquiere un archivo; adquiere una vida ajena lista para ser usada.
Qué vendía Rydox y por qué su cierre no cierra nada

El catálogo se organizaba en tres familias de producto: datos personales completos —lo que el oficio llama fullz—, credenciales de correo y banca electrónica, dispositivos de acceso números de identificación y herramientas de fraude. El modelo es el del cibercrimen como servicio. El vendedor no ataca: abastece al que sí lo hará.
Permítame que le ponga en contexto. Rydox no era AlphaBay ni Hansa, los dos grandes bazares que cayeron en 2017 en la Operación Bayonet. Tampoco se parece a Genesis Market, el mercado de credenciales desmantelado en 2023 en la Operación Cookie Monster coordinada por Europol. Rydox era más pequeño, más discreto y, por eso mismo, más longevo.
Y ahí está la parte incómoda. El ecosistema no se mide por los mercados grandes que caen, sino por los medianos que nunca salen en los titulares y siguen vendiendo mientras los demás se desmoronan.
Rydox cayó y el modelo sigue en pie.
La División Criminal del Departamento de Justicia suma más de 180 condenas de cibercriminales desde 2020 y más de 350 millones de dólares ordenados en devolución a las víctimas. El volumen real del mercado negro de identidades se cuenta, en cambio, en miles de millones.
Dossier Moncloa: Ojos en la Sombra
Vector de amenaza: aquí no hay Estado detrás. Estamos ante el eslabón comercial de un ecosistema criminal distribuido, el cibercrimen como servicio. Quien vende credenciales no necesita ejecutar un ransomware; le basta con abastecer a quien lo desplegará después. De ahí la dificultad de atribución y de ahí, también, que cada desmantelamiento se celebre como una victoria cuando es solo una poda.
Las agencias se ordenan en tres bloques. En el lado atacante, actores criminales sin bandera ni patrocinio estatal. En el defensivo, la División Cibernética del FBI, la Policía Real de Malasia y la Fiscalía Especial de Kosovo. En la tercera fila, los observadores: Europol, la CISA estadounidense y, en España, el CNI a través de el CCN-CERT y de INCIBE.
A juzgar por la naturaleza del material intervenido —identidades, dispositivos de acceso y bases de víctimas—, estimo una clasificación de uso restringido. No hay secretos de Estado comprometidos. Hay algo peor para quien lo sufre: ciudadanos concretos cuya exposición no prescribe nunca. En mi lectura, este caso dice mucho más de la demanda que de la oferta.
He seguido este tipo de mercados durante años y el patrón no cambia. Cuando el FBI y sus socios cierran un mercado, el tráfico se reparte. Ocurrió tras AlphaBay y Hansa en 2017 y volverá a ocurrir ahora. Sostengo desde hace tiempo que el problema no son los mercados, sino la demanda que los sostiene.
No se equivoque conmigo: reconozco el mérito de la operación. Un ciudadano kosovar juzgado en Pensilvania demuestra que la distancia ya no protege a nadie. Pero la victoria de verdad sería que nadie quisiera comprar, y en eso vamos perdiendo desde hace veinte años.
Queda un hito por delante. El 9 de febrero de 2027, el juez leerá la sentencia y dirá cuánto pesa de verdad el robo de identidad en un país que persigue con dureza el fraude fiscal y con indulgencia el tráfico de datos personales.
El mercado sigue abierto: solo ha cambiado de escaparate.
