• РЕГИСТРАЦИЯ

Разгром хакерской группировки REvil. Что важно знать

9 2139

В 14 городах задержали предполагаемых хакеров одной из старейших и наиболее агрессивных группировок REvil. Основанием стал запрос из США и требование Байдена. Что известно о группировке и операции против нее — разбирался РБК  

Что произошло

В пятницу, 14 января, ФСБ отчиталась о пресечении деятельности преступного сообщества, члены которого с помощью вредоносных программ похищали деньги со счетов иностранных граждан и компаний. Речь идет о группировке REvil, и в результате действий спецслужбы и МВД она «прекратила существование», а ее информационная структура была «нейтрализована», уверены в ведомстве.

Следственные действия прошли по 25 адресам в Москве, Санкт-Петербурге, Московской, Ленинградской и Липецкой областях; были установлены 14 членов группы, сообщили в ФСБ. В ходе обысков были изъяты более 426 млн руб., в том числе в криптовалюте, $600 тыс., €500 тыс., 20 автомобилей премиум-класса, а также компьютерная техника и криптокошельки, которые использовались для совершения преступлений.

«Основанием для разыскных мероприятий послужило обращение компетентных органов США», — уточнили в ФСБ. Именно они сообщили российским правоохранительным органам о лидере преступного сообщества и посягательствах на информационные ресурсы «зарубежных высокотехнологичных компаний», в том числе путем «шифрования информации и вымогательства денежных средств за ее дешифрование».

«Пожалуй, это одна из самых значимых операций специальных служб России в области борьбы с киберпреступностью за последние годы», — сказал РБК руководитель Центра мониторинга и реагирования на инциденты ИБ Jet CSIRT компании «Инфосистемы Джет» Алексей Мальнев.

Что такое REvil и в чем она замешана

«Группа REvil являлась одним из старейших и самых агрессивных игроков на рынке программ-вымогателей» и ее деятельность «стала одной из основных причин впечатляющего роста рынка программ-вымогателей», пояснили в Group IB. Хотя REvil фактически ликвидирована, у них остались продолжатели и партнеры, использующие их тактики и техники, подчеркнули в компании.

Оператор REvil утверждал, что выручка группы за 2020 год составила $100 млн; это делает ее наиболее успешной хакерской группировкой, говорилось в отчете «Лаборатории Касперского».

Среди жертв REvil были, например, один из ключевых партнеров Apple — компания Quanta Computer, крупнейший производитель мяса в мире JBS Foods, ИT-гигант Acer и поставщик MSP-решений Kaseya, управляющий компьютерными сетями тысяч мелких компаний без собственных ИТ-департаментов.

«Группировка REvil является автором множества нашумевших киберинцидентов и оставила значительный след в истории киберпреступлений», — сказал РБК Мальнев. Он отметил, что группа «внимательно подходила к выбору жертв»: «Прежде всего, мошенники заинтересованы в атаках на крупные компании, так как они в состоянии заплатить выкуп в несколько десятков или сотен миллионов долларов».

REvil была одной из самых известных группировок, занимающихся вымогательством по модели RaaS (Ransomware-as-a-Service, «программа-вымогатель как услуга»), сказал РБК основатель сервиса разведки утечек данных и мониторинга даркнета DLBI Ашот Оганесян. RaaS-платформа — это ПО, шифрующее данные жертвы и сливающее их на сервера злоумышленников, плюс инфраструктура ведения переговоров с жертвой и приема/отмывки платежей. Владельцы Raas-платформы сдают ее в аренду своим партнерам, которые уже осуществляют взлом сетей и «заносят» туда вирус-шифровальщик, объяснил Оганесян.

Что предшествовало разгрому группы

Тема кибератак хакеров из России поднималась на переговорах президентов России и США начиная с лета прошлого года. Джо Байден потребовал от Владимира Путина пресечь деятельность вымогателей и выразил уверенность, что власти России знают, кто стоит за атаками.

В июле прошлого года, через несколько дней после очередного такого разговора, было обнаружено полное отключение инфраструктуры группировки REvil: «Речь шла о целой сети обычных и даркнет-сайтов, которые используются для переговоров о выкупе, отправки похищенных у жертв данных и внутренней инфраструктуры вымогателя», — рассказал Мальнев. Стали недоступны также блог и «техподдержка» REvil, а на теневых хакерских форумах заблокировали аккаунт представителя REvil — такое бывает, если есть риск задержания владельца учетной записи, говорил заместитель руководителя «Лаборатории компьютерной криминалистики» Group-IB Олег Скулкин.

Доподлинно неизвестно, что к этому привело, но Reuters писал, что спецслужбы США могли взломать и взять под контроль сервера группы, завладев универсальным ключом дешифрования, который позволял зараженным через Kaseya компаниям восстанавливать свои файлы без выкупа. После этого, по информации агентства, REvil попыталась восстановить свою инфраструктуру из резервных копий, перезапустив некоторые внутренние системы и предполагая, что они не скомпрометированы. В действительности они уже могли находиться под контролем властей, напомнили в Group IB.

«Существует также предположение, что злоумышленники могли оставить след при проведении крупнейшей атаки на Kaseya, поэтому для перестраховки ушли в тень. Предполагалось также, что отключение может быть связано с перегруппировкой киберпреступников в целях строительства более мощной и обширной площадки для проведения атак», — рассказал Мальнев.

В ноябре Федеральное бюро расследований США объявило в розыск 28-летнего россиянина Евгения Полянина, которого считает причастным к деятельности REvil. Госдеп США предложил вознаграждение до $10 млн за любую информацию, которая поможет установить лидеров и участников группировки.

Что известно о задержанных

К вечеру 14 января стали известны имена двоих задержанных в Москве — это Роман Муромский и Андрей Бессонов. Тверской суд Москвы по ходатайству Следственного департамента МВД, который расследует дело, заключил их под стражу.

На странице Муромского во «ВКонтакте» написано, что он в 2012 году окончил «Станкин». РБК поговорил с несколькими его однокурсниками.

«Он работал в сфере ИT. Во времена студенчества создавал сайты. Не знаю, мог ли он быть связан с хакерами, — рассказала РБК однокурсница Романа Муромского Мария. — Мы учились вместе, жили в общежитии, близко общались в одной компании. Я, как и его бывшие девушки, не могу поверить в реальность происходящего. Его близкие друзья, с которыми он общался последнее время, вообще в шоке. Они его потеряли и полтора дня разыскивали по моргам и больницам. Никто из нас ничего не знал про это. И нам сложно поверить, что это правда».

«Узнал пару часов назад от общих друзей. Очень удивился. В студенческие времена нередко общались, тем более что жили в одном студенческом общежитии, но после практически не пересекались. Говорил, что занимался разработкой ПО, вроде на фрилансе, точно не помню. В целом довольно умный парень, но прямо гениального в нем я не заметил. Был довольно ушлый, но в целом честный, по крайней мере с друзьями. Мог или не мог, я даже не знаю», — сообщил РБК еще один его знакомый, Андрей.

«Знаю, что он еще со студенческих лет работал в ИT. Ни о какой его связи с хакерами никогда не слышал и не подозревал, так как со стороны это был обычный парень, без каких-либо ярко выраженных странностей, ничем не выдающийся, но в целом приятный, поэтому я был немного шокирован, когда узнал о происходящем», — рассказал РБК знакомый Муромского, пожелавший сохранить анонимность.

Еще один однокурсник Муромского сомневается, что он причастен к группировке. По его словам, Муромский занимался версткой сайтов, интересовался программированием.

Почему хакеров решили преследовать по нетипичной статье

Оба фигуранта — подозреваемые по ч. 2 ст. 187 УК (неправомерный оборот средств платежей в составе организованной группы), по этому составу преследуют за изготовление, приобретение, сбыт поддельных платежных карт, распоряжений о переводе денег, других документов и средств приема, выдачи, перевода денежных средств. Подозреваемым грозит до семи лет колонии.

Традиционно за взлом компьютерной инфраструктуры преследуют по ст. 272 и 273 УК, за вымогательство — по ст. 163 УК, а за создание или участие в преступном сообществе — по ст. 210.

Из формулировки подозрения следует, что, вероятно, все задержанные являются номиналами для проведения платежей, низшим звеном преступного сообщества, заявил РБК основатель компании ChronoPay Павел Врублевский. Ст. 187 УК, по его словам, описывает деятельность таких номиналов, или, в хакерской терминологии, дропов. «Смысл статьи в том, что человек осуществил перевод денежных средств, заведомо зная, что смысл операции иной, нежели формально заявленный. К примеру, человек переводит $1 тыс. «в долг», а на самом деле это платеж за бизнес-услугу или, как в данном случае, проведение платежей от киберпреступности. Уникальной особенностью статьи является то, что она не имеет нижнего порога суммы — то есть преступление считается совершенным, даже если сумма перевода составила 100 руб.», — сказал Врублевский.

Возможно, среди задержанных есть участники группы более высокого уровня; вменение только такого состава указывает на то, что «следствие еще не получило иных доказательств, кроме того, что эти лица незаконно перечисляли деньги», считает Врублевский: «Чтобы не наломать дров, сначала применили редкую статью, взяв всех разом как дропов, а потом уже точно распределят роли, кто и правда был просто дроп, а кто нет».

Следствие пошло по такому пути в связи со «сверхрезонансным» и международным характером дела, полагает Врублевский. «Если бы это был внутрироссийский вопрос — им бы вменили все сразу и потом бы разобрались. Но тут распределенная группа, по которой ранее были аресты за рубежом, само расследование идет вообще совместно с ФБР США, то есть все шаги продумываются сразу с учетом всех аспектов права, в том числе международного».

Как задержание хакеров скажется на отношениях с США

В плане отношений России и США разгром REvil может быть незначительным на первый взгляд событием, которое приведет к значительным последствиям, считает программный директор клуба «Валдай», программный директор Российского совета по международным делам, доцент МГИМО Иван Тимофеев.

«С политической точки зрения это хорошо, потому что показывает, что договоренности по киберпроблематике, которые были достигнуты Байденом и Путиным в Женеве, работают. Как минимум с российской стороны есть стремление обезвреживать группировки, которые наносят ущерб, в том числе и США. Американцы очень избирательно и узко подходили к вопросу о сотрудничестве по киберпроблематике, отказывались сотрудничать по более широкому кругу вопросов, был скепсис. И это событие показывает, что есть определенный результат», — сказал РБК Тимофеев.

«Сейчас отношения России и США достаточно напряжены, и тот факт, что помимо разногласий у нас есть еще и определенные точки сотрудничества и есть достижения в этой области, — это хорошо. Это не может переломить негативных трендов, которые есть сейчас, не может убедить американцев принять нашу точку зрения по НАТО или другим вопросам, но вносит свой позитивный вклад», — добавил эксперт.

Источник


Русские войн не начинают. Русские их заканчивают...

    Они ТАМ есть! Русский из Львова

    Я несколько раз упоминал о том, что во Львове у нас ТОЖЕ ЕСТЬ товарищи, обычные, русские, адекватные люди. Один из них - очень понимающий ситуацию Человек. Часто с ним беседует. Говорим...

    «Это будут решать уцелевшие»: о мобилизации в России

    Политолог, историк и публицист Ростислав Ищенко прокомментировал читателям «Военного дела» слухи о новой волне мобилизации:сейчас сил хватает, а при ядерной войне мобилизация не нужна.—...

    Война за Прибалтику. России стесняться нечего

    В прибалтийских государствах всплеск русофобии. Гонения на русских по объёму постепенно приближаются к украинским и вот-вот войдут (если уже не вошли) в стадию геноцида.Особенно отличае...

    Ваш комментарий сохранен и будет опубликован сразу после вашей авторизации.

    0 новых комментариев

      Nikkuro Вчера 12:00

      Что известно про Сергея Бородина - подельника Тимура Иванова

      Что известно про Сергея Бородина, которого арестовали по делу о взятке вместе с замминистра обороны Тимуром Ивановым.   Сергей Бородин — гендиректор и бывший учредитель АНО « СК Красные звезды». Сейчас сайт спортклуба не работает, но в 2019 году команду по хоккею на сайте называли «Командой замминистра обороны», а СМИ писали, что капитан «Красн...
      950
      Nikkuro Вчера 11:33

      Трофейный Leopard 2A6

      Кадры с трофейным Leopard 2A6 не обсуждает только ленивый. Проблемой для западных спонсоров оказался захват не столько одного из самых современных танков, сколько его внутренностей: бронекат достался нашим бойцам во вполне исправном состоянии и с практически полным боекомплектом. По словам ремонтников, замена повреждённых элементов и проводки займёт пару дней.  ...
      784
      Nikkuro 23 апреля 22:40

      О TikTok и краже российских активов

      Продолжим разбираться, что все-таки Палата представителей США натворила в субботу. Так сказать, замесила и нарубила, как те два идиота из отечественного мультфильма. И для чего?   Мы второй день анализируем воровство наших активов, а также помощь Украине в $61 млрд, а вообще-то, кроме всего прочего, был законопроект, требующий от Китая продать ...
      578
      Nikkuro 21 апреля 22:39

      Евгений Поддубный: «Стагнация на фронте? Мы опровергли этот тезис в Авдеевке и Марьинке»

      Известный военкор о Часовом Яре, российских ФАБ, сдающихся украинцах и влажных мечтах Макрона   «Когда у вас нет возможности оспорить приказ, вы обязаны подчиняться любой команде, нравится она вам или нет. А рядом сидят люди в такой же форме, вроде такие же, как и вы, с такими же правами, но они не очень хотят воевать, когда это слишком опасно. Конечно, это ...
      297
      Nikkuro 21 апреля 10:55

      Ограбление по-американски

      Палата представителей США одобрила законопроект о конфискации и передаче Украине замороженных российских активов.  360 конгрессменов были - за, 58 - против. Т.е. качественное большинство.   Также законопроект предусматривает введение новых санкций против России, Китая, Ирана и запрещение соцсети TikTok, принадлежащей китайской ByteDan...
      122
      Nikkuro 21 апреля 10:31

      «…ЧУЕШЬ ВРЕМЯ – ВРЕМЯ ВЕРНУТЬСЯ ДОМОЙ»: Соединённые Штаты бегут из Нигера

      Летом 2023 года весь мир вспомнил о Нигере. Военнослужащие африканской страны восстали против президента Мохаммеда Базума, заключив его под стражу и поставив во главе республики переходное военное правительство. Это событие стало очередной вехой в борьбе африканских народов против наследия европейского колониализма. Для бывших «белых господ», переворот в Нигере, как и...
      68
      Nikkuro 21 апреля 08:47

      О новом пакете помощи США Украине

      Законопроект о выделении нового пакета помощи Украине одобрен в Палате представителей США.    Согласно документу, президенту Штатов предписывается предоставить Киеву ракеты ATACMS. Также подразумевается выделение $61 млрд, в том числе $23 млрд на восполнение арсеналов США.   Кроме того, Палата представителей США официально приняла законопроект...
      104
      Nikkuro 20 апреля 09:40

      СевМорПуть + МТК "Север-Юг"

      Американцы снова на панике: из-за нестабильности на Ближнем Востоке, логистика через Россию станет неизбежна   Новая разгромная аналитика от аналитиков Bloomberg. На этот раз речь про коридор «Север — Юг»  и Северный морской путь. Эти пути на 30-50% быстрее традиционного маршрута через Суэцкий канал, к тому же нет проблем с безопасностью, ...
      129
      Nikkuro 19 апреля 10:10

      Страховщики Nord Stream из-за конфликта на Украине не хотят возмещать ущерб

      Страховые компании Lloyd’s of London и Arch Insurance направили в Высокий суд Лондона ответ на иск Nord Stream AG о компенсации за подорванные «Северные потоки».     Они объяснили отказ выплачивать страховое возмещение тем, что газопровод пострадал в результате военных действий и такие риски не были включены в контракт.  Об иске...
      121
      Nikkuro 18 апреля 13:32

      И такое бывает...

      Немецкий миллиардер Карл-Эриван Хауб, считавшийся погибшим, оказывается, встал на лыжи.  Он обнаружился в Москве, где живёт с подругой Вероникой Ермиловой, владелицей ивент-агентства из Санкт-Петербурга. 58-летний миллиардер пропал в Швейцарии 6 лет назад. Он вышел с лыжами на склон из отеля в швейцарском горнолыжном курорте Церматт 7 апреля...
      1234
      Nikkuro 18 апреля 11:05

      С идеями Ильина и Краснова на Бандеру и Шухевича идем?

      Пошла вода горячая! В РГГУ (Российском Государственном Гуманитарном университете) связали «нападки» на философа Ивана Ильина с деятельностью Запада. О как! Деятельность Запада!   Напомню, студенты, не западные, а этого самого РГГУ, начали борьбу с фашизмом в стенах своего вуза, «выразив возмущение и негодование в связи с созданием учебно-научно...
      140
      Nikkuro 18 апреля 10:16

      О чем Армения, ЕС и США договорились в Брюсселе?

      Появились более расширенные тезисы трёхсторонней встречи, прошедшей в начале апреля между представителями Армении, Евросоюза и США.    Как и ожидалось, экономические вопросы были лишь наскоро придуманным формальным поводом для встречи, а реальными и ощутимыми её результатами стали следующие моменты:  • США будут разрабатывать для Ерев...
      133
      Nikkuro 17 апреля 11:21

      Экономический экстерминатус

      Урсула фон дер Ляйен твёрдой рукой отправляет ЕС в финансовую атаку.   • Еврокомиссия, в попытках выполнить обещание своего президента «сделать ЕС более значимым игроком на мировой арене», вводит в отношении Китая множество торговых ограничений. Ограничения связаны с субсидиями на электромобили, «незаконной поддержкой» ветряных и солнечных элек...
      118
      Nikkuro 17 апреля 10:13

      Четыре принципа товарища Си

      Тут, Председатель КНР Си Цзиньпин провел в Пекине встречу с ливерной колбасой ФРГ Шольцем. Кроме всего прочего, естественно, говорили и о военном конфликте на Украине. Новостные ленты выдали, что Си Цзиньпин сформулировал 4 принципа, на которых, по мнению Китая, нужно подходить к решению конфликта. Часть телеграм-сообщества «выплюнула», мол, ну, товарищ Си - капитан о...
      908
      Nikkuro 16 апреля 11:15

      Встраивание логистических путей Украины в инфраструктуру НАТО

      11 апреля 2024 года начата реализация проекта по строительству 22 км железнодорожной колеи европейского размера (1435 мм) на участке «Чоп – Ужгород». Это позволит в дальнейшем соединить Украину с Венгрией и Словакией колеей единого стандарта. Строительство, на 50% финансируемое из фонда ЕС Connecting Europe Facility (всего 1,3 млрд. гривен), начнется в ...
      74
      Nikkuro 15 апреля 11:54

      О новых возможностях российских дронов

      Эволюция российских FPV-дронов идёт семимильными шагами. Мы уже рассказывали об экспериментах с искусственным интеллектом в российском дроноводстве. И теперь БПЛА «Овод» научился поражать цели автономно.   «Овод-S» обладает системой самонаведения «Площадь», которая, в случае потери сигнала, пользуется двумя трекингами: алгоритмическим и нейросе...
      125
      Nikkuro 15 апреля 11:30

      Великобритания хочет высылать нелегальных мигрантов в Армению

      Лондон ведёт переговоры с Ереваном по поводу соглашения о временной высылке беженцев в Армению, пока рассматривается их прошение об убежище, пишет The Times.   Представляю в каком шоке армяне.... https://t.me/pravo_zn/13838 ...
      97
      Nikkuro 14 апреля 09:13

      Нужны захистники. Срочно!

      Европейские страны потребовали к началу лета увеличить военную группировку украинцев минимум на 300 тысяч человек.   Что для этого делает Киев:ТЦК сделали запрос в вузы по учащимся, особенно тем, которые в этом году заканчивают вуз. В запрос попали все, кому есть 24 года. В перечне данных, которые предоставят вузы, не только адреса и ФИО. Там д...
      972
      Nikkuro 11 апреля 10:48

      Безумие

      Львов. Наши дни   А так-то фашизму на Украине нетути, да   * для меня по-прежнему остается громадной загадкой, почему именно женщины на Украине наиболее радикально и зло настроены   Посты и видео от хохлушек практически всегда преисполнены ненависти, именно они воспитывают детей в духе «выгнали из гестапо за жестокость»&nbs...
      4422
      Nikkuro 11 апреля 09:47

      Масштабная война дронов

      Оказывается, отправленные на Украину американские беспилотники показали себя с худшей стороны. Дорогие и глючные, они по всем параметрам проиграли ставшими уже традиционными с обеих сторон фронта «Мавикам». Проблемы со своими изделиями признаёт и производители из США, сообщает The Wall Street Journal.   «Общая репутация каждого класса американс...
      111
      Служба поддержи

      Яндекс.Метрика