ФСБ объявила о разгроме главной хакерской группировки планеты.

00:01 16/01/2022 Статьи
Фото: ЦОС ФСБ РФ / РИА Новости
Фото: ЦОС ФСБ РФ / РИА Новости

В нескольких регионах России примерно в одно и то же время были задержаны полтора десятка человек. Все они — киберпреступная элита в масштабах даже не страны, а всего мира. Группировка REvil, членами которой они были, наделала столько шума, что о ней знают даже главы государств и поп-звезды, а не только простые люди. Прибыли киберпреступников были сопоставимы с заработками по-настоящему крупных компаний, которые они нацеленно атаковали пачками. «Лента.ру» вспомнила историю становления и внезапного краха главного объединения «русских хакеров».

Окончательный разгром

Недоеденная еда в контейнере из фольги, пакет из известного московского суши-бара, простенькие татуировки чуть повыше скованных в наручники запястий на фоне мемичной футболки с волком. Все это — атрибуты классически проведенной спецоперации: коммунальщик в дверном глазке, открытая дверь, жильцы — в трусах, и уже на полу, поверх них — в штатском, но в масках, сотрудники ФСБ. Вокруг — очень много проводов, ноутбуков и прочей техники. В одном из открытых ящиков подарочный сертификат в «Рив Гош» на 800 рублей издевательски соседствует со стопкой пятитысячных купюр. Спецслужбы знают, что искать: оператор ФСБ фиксирует для истории баланс блокчейн-аккаунта одного из подозреваемых на экране компьютера — больше шести с половиной миллионов рублей.

Так выглядел окончательный разгром группировки REvil, которую на Западе считали ключевой в иерархии российского киберпреступного сообщества. Оперативники наведались по 25 адресам в Москве, Санкт-Петербурге, Московской, Ленинградской и Липецкой областях и задержали 14 человек. Улов киберпреступников сухо перечисляют в пресс-релизе ФСБ: «Свыше 426 миллионов рублей, в том числе в криптовалюте, 600 тысяч долларов США, 500 тысяч евро, а также компьютерная техника, криптокошельки, использовавшиеся для совершения преступлений, 20 автомобилей премиум-класса, приобретенные на денежные средства, полученные преступным путем».

Отдельные Telegram-каналы уже выкладывают ссылки на странички задержанных в социальных сетях. Аккаунты преимущественно почти пустые, давно не обновлявшиеся или вовсе закрытые от стороннего наблюдателя. В одном из них статус: «Боишься — не делай, делаешь — не бойся, а сделал — не сожалей».

Пресс-служба ФСБ немного слукавила, сообщив, что «организованное преступное сообщество прекратило существование» 14 января. Формально REvil распались еще осенью: драматично, теряя по дороге опытных и проверенных в деле «бойцов», отключая и подключая свою инфраструктуру. Другое дело, что и осенние события были частью спецоперации: полномасштабную охоту на группировку открыли еще летом 2021 года. В ней засветились не только российские спецслужбы, но и европейские, и американские.

Главная сила в русском даркнете

Весь путь с самых низов киберпреступного сообщества к статусу главной силы русского даркнета, а затем и к задержанию, занял у REvil всего три года. Модель работы группировки — популярный ныне RaaS (Ransomware-as-a-Service, вымогатель-как-услуга). Вредоносное ПО при этом распространяется не только самой группировкой, но и широкой сетью партнеров, стать частью которой совсем не сложно, если есть аккаунт на любом крупном теневом форуме.

«Распространители получают 60-75 процентов выкупа, который назначается на основании данных о годовом доходе жертвы. Расчеты ведутся в криптовалюте Monero (XMR). По словам оператора REvil, в 2020 году группировка заработала 100 миллионов долларов США», — говорится в отчете «Лаборатории Касперского».

В 2021 году аппетиты группировки резко возросли. Как минимум у двух взломанных компаний — Acer и Quanta Computer (один из ключевых партнеров Apple) — требовали по 50 миллионов долларов. Масштабность замыслов REvil подчеркивает то, что об этом сообществе не понаслышке знают Дональд Трамп, Леди Гага и Мадонна — все они стали жертвами атак группы.

Но ключевое направление деятельности — охота на крупные корпорации, которым точно есть что терять. Говоря простым языком, REvil внедряется в системы жертвы, заражает их вирусом, который шифрует и ворует все данные, после чего следует требование о выкупе. Не исключено, что многим из тех, кого шантажировали киберпреступники, пришлось его заплатить. Хакеры, как правило, не рекомендуют обращаться в полицию, но пострадавшие компании не делают этого по другой причине: на расследование попросту нет времени. Любой простой бизнеса оборачивается миллионными убытками и последующими имиджевыми проблемами (отток клиентов, потеря позиций на фондовых рынках). При этом официальное расследование может длиться месяцами, а дешифратора для вируса REvil до лета 2021 года не существовало.

«За успешным взломом следует повышение привилегий, сбор информации и распространение заражения. Затем операторы оценивают, извлекают и шифруют конфиденциальные файлы. Следующий этап — проведение переговоров с пострадавшей компанией. Если жертва отказывается платить, операторы REvil начинают выкладывать ее конфиденциальную информацию на onion-сайте Happy Blog (официальный ресурс группировки,— прим. "Ленты.ру"). В последнее время такая тактика — публиковать похищенные данные на специальных сайтах в качестве меры воздействия на жертву — распространена среди участников "охоты на крупную дичь"», — констатируют аналитики «Лаборатории Касперского».

По данным на весну 2021 года, REvil атаковали компании примерно из 20 отраслей. В лидерах — инженерно-производственный сектор и финансовые организации. При этом число нацеленных атак (не с помощью массовых рассылок, как действуют многие группировки поменьше, а именно таргетированных, против конкретной организации) постоянно росло. В первом квартале 2021 года таких было 773, а в третьем квартале 2020-го — больше тысячи. Ежедневно хакеры нападали на 30-40 крупных компаний.

Байден лично просил Путина помочь

В июне президент США Джо Байден передал президенту России Владимиру Путину список отраслей, на которые ни в коем случае не должны нападать «русские хакеры». Относительная пассивность российских спецслужб в отношении киберпреступности давно смущала Вашингтон, но не была проблемой, пока из-за этого не начали страдать сами американцы. Дело в том, что российские организации от отечественных хакеров не страдают из-за существующего в индустрии негласного соглашения: киберпреступники не атакуют предприятия из стран СНГ. Нарушается оно очень редко, да и то — небольшими группировками. А вот на компании из США в последние два года развернули настоящую охоту, за это время американцы подверглись десяткам крупных атак.

Самая значимая операция киберпреступников — атака на трубопровод США Colonial Pipeline. Ее осуществили взломщики из другой уже несуществующей группировки — DarkSide. Восточное побережье Америки (включая Нью-Йорк и Вашингтон) после этого практически осталось без бензина, а в четырех штатах объявили режим ЧП. Colonial Pipeline были вынуждены выплатить выкуп (как минимум, пять миллионов долларов). Американцы уже заявили, что один из арестованных 14 января россиян имел отношение к этому инциденту.

Другими атаками, проведенными уже исключительно силами REvil, стали нападение на IT-компанию Kaseya, поставляющую программное обеспечение в том числе американским госорганам (армии, флоту, ВВС и НАСА), и мясоперерабатывающего гиганта JBS (базируется в Бразилии, но проблема коснулась и США), который выплатил еще более значительный выкуп — 11 миллионов долларов.

Призыв Байдена о помощи спровоцировал российские спецслужбы на конкретные действия. Меньше чем через месяц вся инфраструктура REvil была отключена. В первый раз.

«Наши серверы скомпрометированы. Всем удачи, я отключаюсь»

Все ресурсы REvil отключились в 8 утра 13 июля 2021 года. Как выяснилось позже, это был вынужденный шаг. В течение нескольких дней перед тем, как хакеры залегли на дно, они не могли связаться со своим рупором на даркнет-форумах (что-то вроде пресс-секретаря), известным под ником Unknown, который обладал полным доступом к инфраструктуре группировки.

Спустя два месяца стало известно о воскрешении REvil. Новый представитель хакеров 0_neday подтвердил, что временная приостановка деятельности была продиктована мерами предосторожности: «Мы бэкапнулись (создали резервные копии всех данных— прим. "Ленты.ру") и отключили все серверы. Думали, что его приняли (арестовали— прим. "Ленты.ру"). Подождали — он не объявился, и мы подняли все с бэкапов (восстановили работу серверов с последней сохраненной резервной копии— прим. "Ленты.ру")».

«Нет ничего удивительного в том, что сообщество, ответственное за громкие атаки на американскую инфраструктуру, предприняло меры предосторожности после разговора президентов США и России, — подчеркнул анонимный хакер. — Геополитические факторы всегда учитываются в бизнесе такого уровня, хотя я впервые сталкиваюсь с ситуацией, когда группировка вынуждена относительно неожиданно сворачивать свою деятельность», — сказал тогда в интервью «Ленте.ру» хакер, ранее сотрудничавший с REvil.

А всего через месяц REvil перестала существовать окончательно: хакеры сами стали жертвами хакерской атаки. Только провели ее не конкуренты в борьбе за позиции в даркнете, а ФБР, ряд секретных служб США и их партнеры из других стран. «Наши серверы скомпрометированы. Они меня ищут. Всем удачи, я отключаюсь», — закрыл историю группировки все тот же 0_neday.

Судьба Unknown и то, был ли он жертвой, предателем или двойным агентом, до сих пор остаются неизвестными, но это уже мало кого беспокоит. После того, как REvil объявили об уходе с рынка, на Западе признались, что спецоперация против хакеров под кодовым названием GoldDust, стартовала еще в начале 2021 года. В ней участвовали силовики и секретные службы из 17 стран (России в списке не оказалось), а также Европол, Евроюст и Интерпол. Задержания производились в Румынии, Южной Корее, Кувейте и на Украине. Тогда же спецслужбы называли конкретные имена тех, кого они подозревают в причастности к REvil.

Судя по всему, оперативники ФСБ вели в это время свою игру — внутри страны. «Мы ожидаем, что они (киберпреступники— прим. "Ленты.ру") предстанут перед правосудием не только за свои предыдущие преступления, но и ради предотвращения будущих», — сказала высокопоставленная представительница американских властей. Скорее всего, так и произойдет: несколько задержанных уже перешли в статус арестованных решением суда. Судьба русскоязычного преступного даркнета теперь представляется весьма туманной, а вакантное место главной группировки страны и, возможно, всего мира, занимать никто не спешит.

Комментирование разрешено только первые 24 часа.

Комментарии(56):

1 2 3+1
1 +0−0Скотный Дворик14:44:12
16/01/2022
3 +0−0игорь бударин08:24:16
16/01/2022
Помогать США???? Осталось еще выдать ребят американцам..
Не помогать, а выполнить ультимативные требования.
1 +0−0№-1049471013:31:12
16/01/2022
-2 +0−0Иван Сидоров11:51:41
16/01/2022
Не должны важные объекты инфраструктуры (типа ЛЭП, трубопроводов) управляться через интернет ! Для них должна быть своя, абсолютно обособленная сеть. Чтобы никакие хакеры физически не могли подключиться
Чебурнет?!!

Ну а кто защитит чебурнет от продажных руководителей?
1 +0−0Kirill Prozorovski12:02:18
16/01/2022
Прекрасная страна неработающий граждан покупает несколько дорогущих машин и......никому дела нет. Ладно деньги под матрасом. Или потраченные лишние пара тысяч. Но тут! Имущество есть на госуслугах то есть в принципе можно отследить всех. И в налоговой есть сведения. И никому неинтересен разрыв доходов и потребления.
1 +0−0Царь Чубатых руинцев08:10:31
16/01/2022
Комментарий удалён.
правильную

в интересах национальной безопасности РФ

РФ требует вернуть 500 миллиардов по судебным решениям против воров и корупционеров осевших в США и мелкобритании, ни одна западная Gнида ни цента не вернула РФ
0 +0−0Хлодвиг Меровинг00:27:34
17/01/2022
Не "арестовали", а "взяли на работу". Разбрасываться такими полезными кадрами нельзя.
0 +0−0Tatyana Grigoryeva23:40:59
16/01/2022
3 +0−0Алексей Игнатов20:43:34
16/01/2022
А сколько валюты потерялось во время обысков?
100 млн заработали за год, а нашлось примерно 3 млн - расчет несложный
0 +0−0Tatyana Grigoryeva23:40:15
16/01/2022
-1 +0−0No Name22:36:15
16/01/2022
Надеюсь присядут пожизненно. Чтобы другим неповадно было.
Ну возможно они начнут сотрудничать со следствием, глупо их держать в тюрьме и кормить
0 +0−0Ася А22:09:16
16/01/2022
6 +0−0Ebay Ebay02:02:15
16/01/2022
ФСБ накрыло филиал ФСБ
Я люблю ФСБ и хакеров ( умных мужчин )
0 +0−0Viktor Adamyan20:05:34
16/01/2022
конечно со стороны хакеров большая ошибка срублить столько денег и продолжать деятельность - ведь ясно, что рано или поздно возьмут. им надо было просле 2-3 лет удачных операций залечь на дно, и не высовываться, тем более имея к примеру милллион баксов заначки и работая в какой нибудь ИТ компании админом с запрлатой 2-3 тысячи долларов в месяц можно вообще ни о чем не думать.
0 +0−0№-1049471019:32:34
16/01/2022
2 +0−0Андрей Краснов19:13:20
16/01/2022
Неплохое пополнение, следующие выборы президента США теперь точно за нами
А до этого они кому служили?!!
0 +0−0Fred Fred17:01:32
16/01/2022
Переименуют в VEvil и будут работать на деда
0 +0−0Семен Петров17:00:06
16/01/2022
Думаю что без работы не останутся если пойдут на сделку со следствием.
0 +0−0Александр Судаков16:27:46
16/01/2022
-2 +0−0Иван Сидоров11:51:41
16/01/2022
Не должны важные объекты инфраструктуры (типа ЛЭП, трубопроводов) управляться через интернет ! Для них должна быть своя, абсолютно обособленная сеть. Чтобы никакие хакеры физически не могли подключиться
Такое только у военных есть, у остальных не хватит на это денег.
0 +0−0https pashev me16:13:09
16/01/2022
5 +0−0Пынька Воровайка10:10:55
16/01/2022
100 миллионов долларов -- псины из федеральной прачечной разворуют их в два счета. а потом скажут, что доступ к кошелькам утрачен.
Что-то ты вообще не рубишь в криптовалюты
0 +0−0Александр Орлов16:06:31
16/01/2022
примерно так шифруется.
модератор, сотри это(нет), это очень секретно:

i=0;
while not(eof(File1)) {
Get(File1, n)
if (n%2==0){
Shift(n, 2);
else {
Shift(n, -2);
}
n=XOR(n);
Put(File2,n);
i=i+1;
}
erase(File1);
Create(File1);
for n=1 to i+1 {
Put(File1, '0');
}
0 +0−0№-1049471014:52:07
16/01/2022
0 +0−0Абв Гдеж14:14:33
16/01/2022
российские организации от отечественных хакеров не страдают из-за существующего в индустрии негласного соглашения: киберпреступники не атакуют предприятия из стран СНГ. А вот на компании из США в последние два года развернули настоящую охоту, за это время американцы подверглись десяткам крупных атак.

Так их наградить надо было, а не задерживать!
ФСБ в открытую работает против России.
0 +0−0Скотный Дворик14:43:00
16/01/2022
9 +0−0Schoggot10:52:38
16/01/2022
46 лямов нашли? У некоторых полковников на квартире находили гораздо больше
У некоторых майоров находили по 200 квартир - никто не сел.
0 +0−0Абв Гдеж14:14:33
16/01/2022
российские организации от отечественных хакеров не страдают из-за существующего в индустрии негласного соглашения: киберпреступники не атакуют предприятия из стран СНГ. А вот на компании из США в последние два года развернули настоящую охоту, за это время американцы подверглись десяткам крупных атак.

Так их наградить надо было, а не задерживать!
0 +0−0Tramparam Parampampam13:10:54
16/01/2022
0 +0−0Царь Чубатых руинцев08:07:03
16/01/2022
всё цифровое можно украсть дистанционно, в том числе и деньги на счетах в банковской системе
Ключ крипто кошелька можно записать на бумажке, на флешке или просто запомнить, стереть в компьютере, и никто не украдёт.
0 +0−0Роман Молодой12:36:11
16/01/2022
6 +0−0Alexey Ivanov02:11:40
16/01/2022
Вранье, вымогатели рассылали шифровальщика и российским фирмам, причем небольшим, еще 2019-20 годах. От него мучались не только западные.
Дык разве ж деньги пахнут?
1 2 3+1
Самые
^^^Наверх^^^Обратная связь