ФСБ объявила о разгроме главной хакерской группировки планеты.

00:01 16/01/2022 Статьи
Фото: ЦОС ФСБ РФ / РИА Новости
Фото: ЦОС ФСБ РФ / РИА Новости
46 лямов нашли? У некоторых полковников на квартире находили гораздо больше

В нескольких регионах России примерно в одно и то же время были задержаны полтора десятка человек. Все они — киберпреступная элита в масштабах даже не страны, а всего мира. Группировка REvil, членами которой они были, наделала столько шума, что о ней знают даже главы государств и поп-звезды, а не только простые люди. Прибыли киберпреступников были сопоставимы с заработками по-настоящему крупных компаний, которые они нацеленно атаковали пачками. «Лента.ру» вспомнила историю становления и внезапного краха главного объединения «русских хакеров».

Окончательный разгром

Недоеденная еда в контейнере из фольги, пакет из известного московского суши-бара, простенькие татуировки чуть повыше скованных в наручники запястий на фоне мемичной футболки с волком. Все это — атрибуты классически проведенной спецоперации: коммунальщик в дверном глазке, открытая дверь, жильцы — в трусах, и уже на полу, поверх них — в штатском, но в масках, сотрудники ФСБ. Вокруг — очень много проводов, ноутбуков и прочей техники. В одном из открытых ящиков подарочный сертификат в «Рив Гош» на 800 рублей издевательски соседствует со стопкой пятитысячных купюр. Спецслужбы знают, что искать: оператор ФСБ фиксирует для истории баланс блокчейн-аккаунта одного из подозреваемых на экране компьютера — больше шести с половиной миллионов рублей.

Так выглядел окончательный разгром группировки REvil, которую на Западе считали ключевой в иерархии российского киберпреступного сообщества. Оперативники наведались по 25 адресам в Москве, Санкт-Петербурге, Московской, Ленинградской и Липецкой областях и задержали 14 человек. Улов киберпреступников сухо перечисляют в пресс-релизе ФСБ: «Свыше 426 миллионов рублей, в том числе в криптовалюте, 600 тысяч долларов США, 500 тысяч евро, а также компьютерная техника, криптокошельки, использовавшиеся для совершения преступлений, 20 автомобилей премиум-класса, приобретенные на денежные средства, полученные преступным путем».

Отдельные Telegram-каналы уже выкладывают ссылки на странички задержанных в социальных сетях. Аккаунты преимущественно почти пустые, давно не обновлявшиеся или вовсе закрытые от стороннего наблюдателя. В одном из них статус: «Боишься — не делай, делаешь — не бойся, а сделал — не сожалей».

Пресс-служба ФСБ немного слукавила, сообщив, что «организованное преступное сообщество прекратило существование» 14 января. Формально REvil распались еще осенью: драматично, теряя по дороге опытных и проверенных в деле «бойцов», отключая и подключая свою инфраструктуру. Другое дело, что и осенние события были частью спецоперации: полномасштабную охоту на группировку открыли еще летом 2021 года. В ней засветились не только российские спецслужбы, но и европейские, и американские.

Главная сила в русском даркнете

Весь путь с самых низов киберпреступного сообщества к статусу главной силы русского даркнета, а затем и к задержанию, занял у REvil всего три года. Модель работы группировки — популярный ныне RaaS (Ransomware-as-a-Service, вымогатель-как-услуга). Вредоносное ПО при этом распространяется не только самой группировкой, но и широкой сетью партнеров, стать частью которой совсем не сложно, если есть аккаунт на любом крупном теневом форуме.

«Распространители получают 60-75 процентов выкупа, который назначается на основании данных о годовом доходе жертвы. Расчеты ведутся в криптовалюте Monero (XMR). По словам оператора REvil, в 2020 году группировка заработала 100 миллионов долларов США», — говорится в отчете «Лаборатории Касперского».

В 2021 году аппетиты группировки резко возросли. Как минимум у двух взломанных компаний — Acer и Quanta Computer (один из ключевых партнеров Apple) — требовали по 50 миллионов долларов. Масштабность замыслов REvil подчеркивает то, что об этом сообществе не понаслышке знают Дональд Трамп, Леди Гага и Мадонна — все они стали жертвами атак группы.

Но ключевое направление деятельности — охота на крупные корпорации, которым точно есть что терять. Говоря простым языком, REvil внедряется в системы жертвы, заражает их вирусом, который шифрует и ворует все данные, после чего следует требование о выкупе. Не исключено, что многим из тех, кого шантажировали киберпреступники, пришлось его заплатить. Хакеры, как правило, не рекомендуют обращаться в полицию, но пострадавшие компании не делают этого по другой причине: на расследование попросту нет времени. Любой простой бизнеса оборачивается миллионными убытками и последующими имиджевыми проблемами (отток клиентов, потеря позиций на фондовых рынках). При этом официальное расследование может длиться месяцами, а дешифратора для вируса REvil до лета 2021 года не существовало.

«За успешным взломом следует повышение привилегий, сбор информации и распространение заражения. Затем операторы оценивают, извлекают и шифруют конфиденциальные файлы. Следующий этап — проведение переговоров с пострадавшей компанией. Если жертва отказывается платить, операторы REvil начинают выкладывать ее конфиденциальную информацию на onion-сайте Happy Blog (официальный ресурс группировки,— прим. "Ленты.ру"). В последнее время такая тактика — публиковать похищенные данные на специальных сайтах в качестве меры воздействия на жертву — распространена среди участников "охоты на крупную дичь"», — констатируют аналитики «Лаборатории Касперского».

По данным на весну 2021 года, REvil атаковали компании примерно из 20 отраслей. В лидерах — инженерно-производственный сектор и финансовые организации. При этом число нацеленных атак (не с помощью массовых рассылок, как действуют многие группировки поменьше, а именно таргетированных, против конкретной организации) постоянно росло. В первом квартале 2021 года таких было 773, а в третьем квартале 2020-го — больше тысячи. Ежедневно хакеры нападали на 30-40 крупных компаний.

Байден лично просил Путина помочь

В июне президент США Джо Байден передал президенту России Владимиру Путину список отраслей, на которые ни в коем случае не должны нападать «русские хакеры». Относительная пассивность российских спецслужб в отношении киберпреступности давно смущала Вашингтон, но не была проблемой, пока из-за этого не начали страдать сами американцы. Дело в том, что российские организации от отечественных хакеров не страдают из-за существующего в индустрии негласного соглашения: киберпреступники не атакуют предприятия из стран СНГ. Нарушается оно очень редко, да и то — небольшими группировками. А вот на компании из США в последние два года развернули настоящую охоту, за это время американцы подверглись десяткам крупных атак.

Самая значимая операция киберпреступников — атака на трубопровод США Colonial Pipeline. Ее осуществили взломщики из другой уже несуществующей группировки — DarkSide. Восточное побережье Америки (включая Нью-Йорк и Вашингтон) после этого практически осталось без бензина, а в четырех штатах объявили режим ЧП. Colonial Pipeline были вынуждены выплатить выкуп (как минимум, пять миллионов долларов). Американцы уже заявили, что один из арестованных 14 января россиян имел отношение к этому инциденту.

Другими атаками, проведенными уже исключительно силами REvil, стали нападение на IT-компанию Kaseya, поставляющую программное обеспечение в том числе американским госорганам (армии, флоту, ВВС и НАСА), и мясоперерабатывающего гиганта JBS (базируется в Бразилии, но проблема коснулась и США), который выплатил еще более значительный выкуп — 11 миллионов долларов.

Призыв Байдена о помощи спровоцировал российские спецслужбы на конкретные действия. Меньше чем через месяц вся инфраструктура REvil была отключена. В первый раз.

«Наши серверы скомпрометированы. Всем удачи, я отключаюсь»

Все ресурсы REvil отключились в 8 утра 13 июля 2021 года. Как выяснилось позже, это был вынужденный шаг. В течение нескольких дней перед тем, как хакеры залегли на дно, они не могли связаться со своим рупором на даркнет-форумах (что-то вроде пресс-секретаря), известным под ником Unknown, который обладал полным доступом к инфраструктуре группировки.

Спустя два месяца стало известно о воскрешении REvil. Новый представитель хакеров 0_neday подтвердил, что временная приостановка деятельности была продиктована мерами предосторожности: «Мы бэкапнулись (создали резервные копии всех данных— прим. "Ленты.ру") и отключили все серверы. Думали, что его приняли (арестовали— прим. "Ленты.ру"). Подождали — он не объявился, и мы подняли все с бэкапов (восстановили работу серверов с последней сохраненной резервной копии— прим. "Ленты.ру")».

«Нет ничего удивительного в том, что сообщество, ответственное за громкие атаки на американскую инфраструктуру, предприняло меры предосторожности после разговора президентов США и России, — подчеркнул анонимный хакер. — Геополитические факторы всегда учитываются в бизнесе такого уровня, хотя я впервые сталкиваюсь с ситуацией, когда группировка вынуждена относительно неожиданно сворачивать свою деятельность», — сказал тогда в интервью «Ленте.ру» хакер, ранее сотрудничавший с REvil.

А всего через месяц REvil перестала существовать окончательно: хакеры сами стали жертвами хакерской атаки. Только провели ее не конкуренты в борьбе за позиции в даркнете, а ФБР, ряд секретных служб США и их партнеры из других стран. «Наши серверы скомпрометированы. Они меня ищут. Всем удачи, я отключаюсь», — закрыл историю группировки все тот же 0_neday.

Судьба Unknown и то, был ли он жертвой, предателем или двойным агентом, до сих пор остаются неизвестными, но это уже мало кого беспокоит. После того, как REvil объявили об уходе с рынка, на Западе признались, что спецоперация против хакеров под кодовым названием GoldDust, стартовала еще в начале 2021 года. В ней участвовали силовики и секретные службы из 17 стран (России в списке не оказалось), а также Европол, Евроюст и Интерпол. Задержания производились в Румынии, Южной Корее, Кувейте и на Украине. Тогда же спецслужбы называли конкретные имена тех, кого они подозревают в причастности к REvil.

Судя по всему, оперативники ФСБ вели в это время свою игру — внутри страны. «Мы ожидаем, что они (киберпреступники— прим. "Ленты.ру") предстанут перед правосудием не только за свои предыдущие преступления, но и ради предотвращения будущих», — сказала высокопоставленная представительница американских властей. Скорее всего, так и произойдет: несколько задержанных уже перешли в статус арестованных решением суда. Судьба русскоязычного преступного даркнета теперь представляется весьма туманной, а вакантное место главной группировки страны и, возможно, всего мира, занимать никто не спешит.

Комментирование разрешено только первые 24 часа.

Комментарии(56):

1 23+1
9 +0−0Schoggot10:52:38
16/01/2022
46 лямов нашли? У некоторых полковников на квартире находили гораздо больше
7 +0−0№-1049471009:00:45
16/01/2022
-2 +0−0Nio tru08:42:35
16/01/2022
Написанно же не трогали пока те не трогали фирмы из СНГ
Написано не трогали, пока их американцы не попросили.
6 +0−0Alexey Ivanov02:11:40
16/01/2022
Вранье, вымогатели рассылали шифровальщика и российским фирмам, причем небольшим, еще 2019-20 годах. От него мучались не только западные.
6 +0−0Ebay Ebay02:02:15
16/01/2022
ФСБ накрыло филиал ФСБ
5 +0−0Пынька Воровайка10:10:55
16/01/2022
100 миллионов долларов -- псины из федеральной прачечной разворуют их в два счета. а потом скажут, что доступ к кошелькам утрачен.
5 +0−0№-1049471009:33:12
16/01/2022
ФСБ уже в открытую выступает против интересов России!

Пусть валят все в свою америку!
5 +0−0Raimonds R08:38:10
16/01/2022
Смешно думать, что ФСБ не знали про хакеров.
4 +0−0riaspb08:33:51
16/01/2022
А лексуса с вованом угомонить слабо? Или они типа, свои?
4 +0−0№-1049471008:06:27
16/01/2022
Уважаемая редакция, почему вы не указали что ФСБ - иностранный агент, общепризнанно нежелательный на территории РФ?
3 +0−0Алексей Игнатов20:43:34
16/01/2022
А сколько валюты потерялось во время обысков?
3 +0−0игорь бударин08:24:16
16/01/2022
Помогать США???? Осталось еще выдать ребят американцам..
3 +0−0№-1049471008:05:48
16/01/2022
-2 +0−0дыц дыц04:53:10
16/01/2022
посетили 25 адресов, арестовали 14 человек. 11 самых умных ушли или продолжат ломать пиндосов, но уже под крылом ФСБ?
Под крыло ФСБ идут только конченные, ибо известно что ФСБэшная яма дна не имеет!
2 +0−0Андрей Краснов19:13:20
16/01/2022
Неплохое пополнение, следующие выборы президента США теперь точно за нами
2 +0−0Митяй Сенин16:33:58
16/01/2022
Автор симпатизирует воришкам. Заработали 100 милллионов за год! Бравые парни, всем добра! У своих типа не воруют. Это брехня. Никаких воровских чётких понятий с 90х уже нет. Как там в статье - "делаешь - не бойся, сделал - не жалей". Такие му.. захотят - и вас обчистят, если их крыша закроет глаза. Так что. Всем пожизненное, на северные острова, и ,главное, им добра.
2 +0−0Fk Dfd16:07:14
16/01/2022
Они могут только рязанский сахар по подвалам прятать!
2 +0−0Смотритель Маяка06:33:18
16/01/2022
зачем хакерам хранить бабло налом?
1 +0−0№-1049471019:45:52
16/01/2022
2 +0−0Митяй Сенин16:33:58
16/01/2022
Автор симпатизирует воришкам. Заработали 100 милллионов за год! Бравые парни, всем добра! У своих типа не воруют. Это брехня. Никаких воровских чётких понятий с 90х уже нет. Как там в статье - "делаешь - не бойся, сделал - не жалей". Такие му.. захотят - и вас обчистят, если их крыша закроет глаза. Так что. Всем пожизненное, на северные острова, и ,главное, им добра.
Это не понятия, а конспирация: не работай там где живёшь и не живи там где работаешь.

Кто ж знал что ФСБ на америку работает?!!
1 +0−0№-1049471019:10:07
16/01/2022
-1 +0−0Супер 818:41:54
16/01/2022
Вывод - никогда не жадничай. Гнобили бы мелкие американские компании, никому бы дела не было. Но им был нужен Пайплайн, а это уже национальная безопасность. Проще было сразу пулю в лоб пустить.
Вывод: никогда не доверяй ФСБ - они всегда нанесут удар в спину! )))
1 +0−0MSWord Office17:12:40
16/01/2022
-8 +0−0Царь Чубатых руинцев08:02:58
16/01/2022
КАК МУХИ НА ГОVНО...

А. Правительство США рассовывает дыры в безопасности во всё ПО до которого может дотянуться, этим пользуются взломщики/преступники (я бы не называл их хакерами ибо чем ближе к преступлению тем меньше интеллекта и хака)

Б. Правительство США официально поддерживает террористические группировки, начиная с вышедшей из под контроля Аль-кайды, заканчивая "правильными" (прозападными) ИГИЛ-овцами в сирии и укро-талибаном на Руине, которые насилуют славянских младенцев (как главарь карбата МВД Украины Торнадо), режут головы и вырезают сердца, поэтому не удивительно, что на США как мухи на гофно слетаются всякие отбросы со всего мира.
Лечись бро ))
1 +0−0MSWord Office17:08:58
16/01/2022
-3 +0−0Скотный Дворик14:41:48
16/01/2022
Бред сивой кобылы - спецслужбы могут только за лайки и репосты молодняк отлавливать и только! США требовали прикрыть эту группу под патронажем фсб более пяти лет, пока не поставили ультиматум на переговорах в Женеве и вуаля - доблестные защитники безопасности наловили детей, пытаясь выдать их за "хакерскую группировку"... Страна лжи и позора.
Деткам этим по 45 лет )) Но тебе отчеты напрямую из ФБР и ЦРУ доставляют, тебе виднее конечно ))
1 23+1
Самые
^^^Наверх^^^Обратная связь