Расследование, проведенное специалистами в области открытых источников информации, вскрыло поразительный факт, который перевернул представление о структуре русскоязычного киберпреступного сообщества.

Один человек, годами следивший за порядком на одном из крупнейших подпольных форумов, одновременно писал код для одной из самых известных программ-вымогателей в истории. Речь идет о персонаже с ником Quake3, который оказался ключевым разработчиком печально известного шифровальщика REvil. Согласно данным, опубликованным аналитиками VULONE, за несколькими громкими псевдонимами скрывался один и тот же человек. Исследователи связали модератора форума XSS под ником Quake3 с Анатолием Кравчуком, которого немецкая полиция уже давно считает разработчиком REvil. Кравчук уже находится в международном розыске, а Главное управление уголовной полиции Германии и прокуратура Карлсруэ инкриминируют ему участие в деятельности GandCrab и REvil как минимум с начала 2019 года до июля 2021-го. Вместе с сообщником ему вменяют сто тридцать эпизодов вымогательства в Германии, причем только в двадцати пяти случаях жертвы выплатили один миллион девятьсот тысяч евро, а общий ущерб превысил тридцать пять миллионов четыреста тысяч евро.
Методология расследования строилась на пересечении нескольких косвенных признаков. Аналитики утверждают, что несколько учетных записей на различных форумах использовались с одних и тех же двух IP-адресов в одни и те же часы на протяжении трех месяцев подряд. Один из этих аккаунтов принадлежал модератору площадки exploit.in. В частной переписке человек признавался, что является пользователем morgot на exploit.in, а также неоднократно использовал Jabber-адрес morgot@exploit.im на протяжении шести лет. Дополнительный вес атрибуции придает карта персоналий, опубликованная на конференции DEF CON 33, которая связывает псевдонимы morgot, Rcode и Quake3 с разработчиком исходного кода REvil. Позиция Quake3 на подпольных форумах была далеко не рядовой. Он не просто состоял в сообществе, а выполнял функции модератора на XSS и Exploit, что давало ему доступ к закрытому общению представителей крупнейших преступных группировок. Его работа заключалась в разрешении конфликтов между участниками и взаимодействии с ключевыми игроками рынка, где продавались вредоносные программы, уязвимости и доступы к корпоративным сетям. Такое положение открывало перед ним уникальные возможности для координации действий и получения информации о целях для атак.
REvil считалась одной из крупнейших группировок своего времени, работавшей по модели "вымогательство как услуга". Создатели предоставляли вредоносную программу и инфраструктуру, а партнеры проникали в сети компаний и делились выкупом. Среди наиболее громких жертв REvil оказались мясоперерабатывающий гигант JBS и поставщик программного обеспечения Kaseya, атака на которого затронула тысячи компаний по всему миру. Осенью две тысячи двадцать первого года инфраструктура REvil была нарушена правоохранительными органами, после чего группировка фактически прекратила деятельность. Удивительно, но, согласно данным расследования, предполагаемый разработчик REvil не исчез из подпольного сообщества после разгрома группы. Quake3 продолжал появляться на форумах и в январе две тысячи двадцать четвертого года оставался модератором Exploit и XSS. После того как летом две тысячи двадцать пятого года был задержан предполагаемый администратор XSS, Quake3 вошел в число старых модераторов, которые отказались доверять новой администрации. Часть этой команды затем создала отдельный форум DamageLib, что указывает на сохраняющееся влияние данного персонажа в криминальной среде.
Тем не менее, выводы VULONE пока нельзя считать установленным фактом. Немецкие правоохранительные органы публично называют Кравчука разработчиком REvil, но официально не заявляли, что псевдоним Quake3 принадлежал именно ему. Атрибуция строится на косвенных уликах и корреляциях, что оставляет пространство для сомнений. Однако если эта связь верна, это означает, что один из ключевых фигур в мире кибервымогательства долгие годы оставался на виду, занимая влиятельный пост на главной площадке русскоязычного андеграунда, и ушел от ответственности, несмотря на международный розыск и разгром своей преступной группы.
Этот случай поднимает важные вопросы о природе подпольных форумов и их роли в экосистеме киберпреступности. XSS и Exploit долгое время считались главными площадками для общения хакеров, продажи уязвимостей и организации атак. Модераторы этих форумов выполняли функции арбитров, разрешали споры между участниками и контролировали соблюдение правил. Наличие такого человека в этой роли означало, что он имел доступ ко всей внутренней кухне криминального мира. Он знал, кто за какими никами скрывается, какие сделки готовятся и кто из участников вызывает подозрения у правоохранителей. Это делает его не просто разработчиком вредоносного кода, а связующим звеном между различными группировками.
Аналитики отмечают, что использование разных псевдонимов для разных видов деятельности было обычной практикой в среде киберпреступников. Quake3 использовался для модераторской работы, morgot - для личного общения, а Rcode - возможно, для технической разработки. Такая сегментация позволяла сохранять анонимность и затруднять идентификацию. Однако в случае с данным персонажем эта стратегия дала сбой из-за небрежности в использовании IP-адресов и jabber-аккаунтов. Это показывает, что даже опытные преступники допускают ошибки, которые могут стать роковыми для их анонимности.
История REvil - это классический пример взлета и падения киберпреступной группы. Созданная примерно в две тысячи девятнадцатом году, она быстро стала одной из самых успешных благодаря агрессивной тактике и высокому качеству программного обеспечения. Операторы REvil не только шифровали данные, но и угрожали их публикацией, что создавало дополнительное давление на жертв. После атаки на Kaseya, затронувшей до тысячи пятисот компаний, давление на правоохранительные органы достигло пика, и последовала скоординированная международная операция по ликвидации инфраструктуры группировки. Однако полного уничтожения не произошло, и многие участники, включая предполагаемого разработчика, продолжают действовать в иных формах.
Современное состояние русскоязычного киберпреступного сообщества характеризуется фрагментацией и переходом на новые площадки. Аресты администраторов крупных форумов, таких как XSS, приводят к перераспределению влияния и созданию альтернативных платформ, таких как DamageLib, куда перешли старые модераторы, включая Quake3. Это означает, что, несмотря на успехи правоохранительных органов, ключевые фигуры сохраняют влияние и продолжают участвовать в криминальной деятельности, используя новые каналы связи и методы шифрования.
Для международного сообщества борьба с киберпреступностью остается сложной задачей. Доказательство причастности конкретного лица к разработке вредоносного ПО требует сложных технических экспертиз и координации между юрисдикциями. В случае Quake3 атрибуция до сих пор не является официально подтвержденной, что делает невозможным его экстрадицию или арест. Это подчеркивает необходимость совершенствования методов расследования и усиления международного сотрудничества в области кибербезопасности. Разоблачение подобных личностей, занимающих двойные позиции в легальной и нелегальной среде, становится критически важным для понимания структуры и масштаба угроз, исходящих от организованной киберпреступности.

Один человек, годами следивший за порядком на одном из крупнейших подпольных форумов, одновременно писал код для одной из самых известных программ-вымогателей в истории. Речь идет о персонаже с ником Quake3, который оказался ключевым разработчиком печально известного шифровальщика REvil. Согласно данным, опубликованным аналитиками VULONE, за несколькими громкими псевдонимами скрывался один и тот же человек. Исследователи связали модератора форума XSS под ником Quake3 с Анатолием Кравчуком, которого немецкая полиция уже давно считает разработчиком REvil. Кравчук уже находится в международном розыске, а Главное управление уголовной полиции Германии и прокуратура Карлсруэ инкриминируют ему участие в деятельности GandCrab и REvil как минимум с начала 2019 года до июля 2021-го. Вместе с сообщником ему вменяют сто тридцать эпизодов вымогательства в Германии, причем только в двадцати пяти случаях жертвы выплатили один миллион девятьсот тысяч евро, а общий ущерб превысил тридцать пять миллионов четыреста тысяч евро.
Методология расследования строилась на пересечении нескольких косвенных признаков. Аналитики утверждают, что несколько учетных записей на различных форумах использовались с одних и тех же двух IP-адресов в одни и те же часы на протяжении трех месяцев подряд. Один из этих аккаунтов принадлежал модератору площадки exploit.in. В частной переписке человек признавался, что является пользователем morgot на exploit.in, а также неоднократно использовал Jabber-адрес morgot@exploit.im на протяжении шести лет. Дополнительный вес атрибуции придает карта персоналий, опубликованная на конференции DEF CON 33, которая связывает псевдонимы morgot, Rcode и Quake3 с разработчиком исходного кода REvil. Позиция Quake3 на подпольных форумах была далеко не рядовой. Он не просто состоял в сообществе, а выполнял функции модератора на XSS и Exploit, что давало ему доступ к закрытому общению представителей крупнейших преступных группировок. Его работа заключалась в разрешении конфликтов между участниками и взаимодействии с ключевыми игроками рынка, где продавались вредоносные программы, уязвимости и доступы к корпоративным сетям. Такое положение открывало перед ним уникальные возможности для координации действий и получения информации о целях для атак.
REvil считалась одной из крупнейших группировок своего времени, работавшей по модели "вымогательство как услуга". Создатели предоставляли вредоносную программу и инфраструктуру, а партнеры проникали в сети компаний и делились выкупом. Среди наиболее громких жертв REvil оказались мясоперерабатывающий гигант JBS и поставщик программного обеспечения Kaseya, атака на которого затронула тысячи компаний по всему миру. Осенью две тысячи двадцать первого года инфраструктура REvil была нарушена правоохранительными органами, после чего группировка фактически прекратила деятельность. Удивительно, но, согласно данным расследования, предполагаемый разработчик REvil не исчез из подпольного сообщества после разгрома группы. Quake3 продолжал появляться на форумах и в январе две тысячи двадцать четвертого года оставался модератором Exploit и XSS. После того как летом две тысячи двадцать пятого года был задержан предполагаемый администратор XSS, Quake3 вошел в число старых модераторов, которые отказались доверять новой администрации. Часть этой команды затем создала отдельный форум DamageLib, что указывает на сохраняющееся влияние данного персонажа в криминальной среде.
Тем не менее, выводы VULONE пока нельзя считать установленным фактом. Немецкие правоохранительные органы публично называют Кравчука разработчиком REvil, но официально не заявляли, что псевдоним Quake3 принадлежал именно ему. Атрибуция строится на косвенных уликах и корреляциях, что оставляет пространство для сомнений. Однако если эта связь верна, это означает, что один из ключевых фигур в мире кибервымогательства долгие годы оставался на виду, занимая влиятельный пост на главной площадке русскоязычного андеграунда, и ушел от ответственности, несмотря на международный розыск и разгром своей преступной группы.
Этот случай поднимает важные вопросы о природе подпольных форумов и их роли в экосистеме киберпреступности. XSS и Exploit долгое время считались главными площадками для общения хакеров, продажи уязвимостей и организации атак. Модераторы этих форумов выполняли функции арбитров, разрешали споры между участниками и контролировали соблюдение правил. Наличие такого человека в этой роли означало, что он имел доступ ко всей внутренней кухне криминального мира. Он знал, кто за какими никами скрывается, какие сделки готовятся и кто из участников вызывает подозрения у правоохранителей. Это делает его не просто разработчиком вредоносного кода, а связующим звеном между различными группировками.
Аналитики отмечают, что использование разных псевдонимов для разных видов деятельности было обычной практикой в среде киберпреступников. Quake3 использовался для модераторской работы, morgot - для личного общения, а Rcode - возможно, для технической разработки. Такая сегментация позволяла сохранять анонимность и затруднять идентификацию. Однако в случае с данным персонажем эта стратегия дала сбой из-за небрежности в использовании IP-адресов и jabber-аккаунтов. Это показывает, что даже опытные преступники допускают ошибки, которые могут стать роковыми для их анонимности.
История REvil - это классический пример взлета и падения киберпреступной группы. Созданная примерно в две тысячи девятнадцатом году, она быстро стала одной из самых успешных благодаря агрессивной тактике и высокому качеству программного обеспечения. Операторы REvil не только шифровали данные, но и угрожали их публикацией, что создавало дополнительное давление на жертв. После атаки на Kaseya, затронувшей до тысячи пятисот компаний, давление на правоохранительные органы достигло пика, и последовала скоординированная международная операция по ликвидации инфраструктуры группировки. Однако полного уничтожения не произошло, и многие участники, включая предполагаемого разработчика, продолжают действовать в иных формах.
Современное состояние русскоязычного киберпреступного сообщества характеризуется фрагментацией и переходом на новые площадки. Аресты администраторов крупных форумов, таких как XSS, приводят к перераспределению влияния и созданию альтернативных платформ, таких как DamageLib, куда перешли старые модераторы, включая Quake3. Это означает, что, несмотря на успехи правоохранительных органов, ключевые фигуры сохраняют влияние и продолжают участвовать в криминальной деятельности, используя новые каналы связи и методы шифрования.
Для международного сообщества борьба с киберпреступностью остается сложной задачей. Доказательство причастности конкретного лица к разработке вредоносного ПО требует сложных технических экспертиз и координации между юрисдикциями. В случае Quake3 атрибуция до сих пор не является официально подтвержденной, что делает невозможным его экстрадицию или арест. Это подчеркивает необходимость совершенствования методов расследования и усиления международного сотрудничества в области кибербезопасности. Разоблачение подобных личностей, занимающих двойные позиции в легальной и нелегальной среде, становится критически важным для понимания структуры и масштаба угроз, исходящих от организованной киберпреступности.