RUCOMPROMAT

Энциклопедия библиотеки компромата

  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив
  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив

REvil исчезает в кибер-джунглях

Криминал
Хакерская группировка REvil за 2020 год заработала 100 миллионов долларов — она известна тем, что требует у своих жертв рекордно большие выкупы.
16.07.2021
Оригинал этого материала
Forbes
Эксперты по кибербезопасности связывают REvil с Россией — участники группировки переписываются между собой на русском языке. Через несколько дней после телефонного разговора Путина и Байдена о деятельности хакеров из России информационные ресурсы REvil пропали из даркнета. Почему REvil свернула свою деятельность и связано ли это с переговорами двух президентов?

Ночью 13 июля из даркнета исчезла вся инфраструктура хакерской группировки REvil. Она распространяет вирусы-вымогатели, которые блокируют доступ компаний к устройствам, шифруя данные, и требует выкуп за дешифратор. Первыми об этом рассказали американские специалисты по информационной безопасности, а также американские СМИ, среди которых были The New York Times и CNBC.  У REvil перестали работать все сайты, через которые злоумышленники требовали выкупы у атакованных компаний: в результате их жертвы даже при желании не могли получить дешифратор взамен на деньги. Кроме того, исчез блог группировки: в нем компания рассказывала о своих атаках и публиковала чувствительную информацию, за которую ее жертвы отказывались платить.

На теневых форумах заблокировали аккаунт представителя REvil. Обычно администрация хакерских форумов блокирует учетную запись, если есть риск задержания ее владельца, рассказал Forbes заместитель руководителя «Лаборатории компьютерной криминалистики» Group-IB Олег Скулкин. Участники одного из форумов сообщили, что «техническая поддержка» REvil также недоступна. Некоторые из них предположили, что уход группировки был незапланированным, потому что у них остались «незакрытые вопросы».  

Все это произошло через несколько дней после телефонного разговора президентов России и США, во время которого Джо Байден потребовал от Владимира Путина пресечь деятельность вымогателей из России. Что случилось с группировкой REvil и имеет ли Россия к этому отношение? 

Российский след

Хакерская группировка REvil (также известна под названием Sodinokibi) работает в даркнете с 2019 года. REvil распространяет свой вирус-шифровальщик через партнеров (других хакеров), которые получают 60-75% от выкупа, рассказывала «Лаборатория Касперского» в своем исследовании в мае 2021 года. Также группировка известна тем, что требует рекордно большие выкупы: за 2020 год она заработала $100 млн.

REvil, как правило, атакует инженерно-производственный сектор (30% всех атак), финансовые организации (14%), поставщиков услуг (9%), юридические фирмы (7%), а также ИТ и телеком-компании (7%), говорится в исследовании. В марте 2021 года группировка атаковала компанию Acer, а в апреле похитила у производителя компьютерной техники Quanta Computer данные, представляющие собой чертежи, и опубликовала их: по данным REvil, это были чертежи устройств Apple. У обеих компаний вымогатели требовали по $50 млн. 

В интервью Telegram-каналу Russian OSINT представитель REvil рассказал, что группировка предоставляет партнерам софт, дешифровщик, а также участвует в переговорах о выкупе и давлении на жертву. «Задача партнера — заразить сеть и убить бэкапы. Скачать файлы. Все. Остальное наша забота», — рассказывал представитель REvil. Он добавил, что в трети случаев крупные компании платят выкуп, чтобы атака не становилась публичной.

REvil очень внимательно подходит к выбору жертв, говорит аналитик центра мониторинга и реагирования на инциденты ИБ Jet CSIRT компании «Инфосистемы Джет» Никита Комаров. Прежде всего, мошенники заинтересованы в атаках на крупные компании, так как те в состоянии заплатить выкуп в несколько десятков или сотен миллионов долларов, отмечает Комаров.

Мошенники по приколу: кто они — русские хакеры?

В июне ФБР обвинила REvil в атаке на бразильского производителя мяса JBS. Из-за этого компании пришлось приостановить работу части своих предприятий и заплатить хакерам $11 млн в качестве выкупа. Американские эксперты неоднократно заявляли о связи REvil с Россией и российскими спецслужбами.

Они относят группировку REvil к России из-за характерных элементов в коде шифровальщика, а также из-за переписок между участниками на русском языке, указывает эксперт инжинирингового центра SafeNet Национальной технологической инициативы (НТИ) Игорь Бедеров. Однако преступники могут сознательно использовать иностранные языки, добавил он. «Например, на международном уровне мы выявляли группы наркоторговцев и торговцев людьми, которые общались по телефону исключительно на английском языке, опасаясь алгоритмов прослушки по ключевым фразам», — рассказал эксперт. Участники REvil проверяют, используют ли их жертвы русскоязычную раскладку клавиатуры — в этом случае они не начинают атаку, рассказал Forbes источник на рынке информационной безопасности. Это обычная практика у русскоязычных хакеров, чтобы избежать внимания со стороны местных правоохранительных органов, отметил собеседник Forbes.

Политический аспект

В начале июля 2021 года REvil осуществил масштабную атаку на американскую компанию Kaseya, которая удаленно оказывает ИТ-услуги. Хакеры воспользовались одной из семи уязвимостей Kaseya, о которых специалисты по кибербезопасности предупредили компанию еще в апреле. Тогда Kaseya исправила только четыре из них, оставшиеся три проблемы компания планировала решить позднее. В результате жертвами REvil стали более тысячи организаций-клиентов Kaseya. Представитель Kaseya Мильие Асебаль рассказала Forbes, что компания пока не обнаружила среди пострадавших клиентов российские организации.

Вскоре после этого, 9 июля, Байден и Путин говорили по телефону. Президент США обсудил «хакерские атаки, находящихся в России преступников, в которых использовались программы-вымогатели и которые затронули США и другие страны». По словам Байдена, Россия должна принять меры борьбы с хакерами, «ведущими деятельность в России». Позднее пресс-секретарь Белого дома Джейн Псаки сообщила, что американские власти пока не связали атаку на Kaseya с кем-либо, в том числе с российским правительством. Но сообщество специалистов в сфере кибербезопасности считает, что REvil действует из России, но у нее есть связи по всему миру, сказала Псаки. «На встрече президент дал понять Путину, что если российское правительство не может или не будет принимать меры против преступников, проживающих в России, мы сами примем меры или оставим за собой право действовать самостоятельно», — заявила пресс-секретарь Белого Дома.

Привлекли внимание

Издание The New York Times называло три основных версии исчезновения REvil. По одной из них информационные ресурсы хакерской группы заблокировали американские спецслужбы. После разговора с Путиным Байден подтвердил журналистам, что США могут отключить серверы российских киберпреступников. По другой версии группировка REvil получила приказ сворачивать деятельность от российских спецслужб.

«Российскую» версию отключения REvil Бедерев считает маловероятной. В России фактически нет инфраструктуры для эффективной борьбы с киберпреступниками, до сих пор мошенников в стране ловят с трудом, говорит он. «Американцы считают, что Россия не отстает в техническом плане от США, хотя де-факто это не так», — отметил Бедерев.

Согласно третьей версии хакеры сознательно исчезли, потому что привлекли к себе слишком много внимания. Злоумышленники могли оставить след при проведении последней атаки на Kaseya, «поэтому для перестраховки ушли в тень», полагает Комаров из «Инфосистемы Джет». REvil может прекратить свои операции вслед за другими хакерскими группировками, такими как DarkSide, Avaddon и Babuk, говорит руководитель отдела расширенного исследования угроз «Лаборатории Касперского» Владимир Кусков. Babuk объявила о прекращении работы в конце апреля, заявив, что планирует сделать исходный код своего шифровальщика общедоступным. «Из-за крупных взломов операторы программ-вымогателей привлекли к себе слишком много внимания, поэтому многие решили залечь на дно, или хотя бы покинуть полупубличное пространство», — согласен Скулкин из Group-IB. 

Уничтожение REvil стало в США политической задачей, которую они просто так не бросят в ближайшие годы, считает Бедерев. Самое правильное в таком случае — разбежаться, чтобы соединиться снова в другом месте, под другим названием и с видоизмененным софтом, отметил он. 
Предыдущая статья
Следующая статья
---
REvil Россия
10.02.2026
Сергей Кириенко подпилил Телеграм
Одиозный замглавы администрации президента РФ сколотил влиятельное лобби по уничтожению неподконтрольных ему социальных сетей и мессенджеров.
10.02.2026
Подручный Игоря Сечина подрабатывал вымогательством
Заместитель директора департамента информации и рекламы «Роснефти» Александр Терентьев разводил вице-губернатора Московской области Евгения Хромушина на деньги.
10.02.2026
Евгений Юрченко погрузился в хозяйство Андрея Костина
Бывший гендиректор Связьинвеста и ЮГМК увеличил свой пакет акций во втором по величине банков РФ в интересах неизвестных лиц.
10.02.2026
Изнасилование преследует Юрия Напсо
Следственный комитет возобновил уголовное преследование криминального экс-депутата Госдумы.
09.02.2026
Депутатов Госдумы лишат материальных излишков
Генпрокуратура Александра Гуцана разглядела в депутатах Госдумы организованное преступное сообщество.
08.02.2026
Александр Галицкий спрятал свою тайну на том свете
Скандальный бракоразводный процесс криминального российского олигарха и его бывшей жены, угрожавшей опубликовать компромат на него, закончился трагической гибелью последней в СИЗО в Московской области.
08.02.2026
Вера Новосельская променяла СВО на УДО
Коррумпированная экс-министр культуры Крыма намерена избавиться от тюремного срока.
07.02.2026
Leonardo передадут в руки Ротенбергов
Генрокуратура заявила о необходимости национализировать билетную систему Leonardo. Ее новыми владельцами станет криминальный клан олигархов Ротенбергов.
06.02.2026
Павла Кощеева отправили чахнуть в СИЗО
Коррумпированного вице-губернатора Камчатского края взяли за прегрешения в Курганской области.
06.02.2026
Генералов по осени считают
Главного военного разведчика Минобороны РФ генерала Владимира Алексеева расстреляли у его дома.
06.02.2026
Михаил Метелкин засветился прямо на работе
Топ-менеджер дочерней компании "Росатома" взятками помогал решить кризис неплатежей.
05.02.2026
Дмитрий Сидоров объедал заключенных в СИЗО
Глава федерального автономного учреждения «Научно-производственное объединение уголовно-исполнительной системы» расхитил бюджет ФСИН на питание.
05.02.2026
Минпромторг не смог подделать американский аккумулятор
За 10 лет в РФ не смогли воспроизвести старые американские аккумуляторы Atairnano, разворовав весь бюджет на это.
05.02.2026
Валерий Абраменков вытащил из казарм 1 миллиард рублей
Бывший глава "Росжилкомплекса" Минобороны РФ запел в лапах у следствия.
05.02.2026
Алексей Борисов нашел на дороге 1,5 миллиарда рублей
Бывший глава "Уралуправтодора" воровал на ремонте федеральных трасс.
04.02.2026
Игорю Путину приделали пропеллер
Двоюродный брат президента РФ работает не известно кем в Вертолетной сервисной компании Ростеха за 500 тысяч рублей в месяц.
04.02.2026
Артемий Останин отсмеялся на 6 лет тюрьмы
Суд приговорил стендап-комика к 5 годам и 9 месяцам тюрьмы за неудачные шутки.
03.02.2026
Умар Кремлев закрутил онлайн-рулетку
Криминальный бизнесмен намерен подмять под себя рынок онлайн-казино в РФ.
03.02.2026
Сергей Чемезов и Максим Решетников разворовали "Электронную путевку"
Полным крахом завершилось создание ГИС "Электронная путевка", с помощью которой власти хотели контролировать рынок туристических услуг в России.
02.02.2026
Илья Медведев создал "поляну" под себя
Сына скандального Дмитрия Медведева назначили ответственным за технологии и инновации в «Единой России».
О проекте (контакты) | Лица | Места | Организации


RuCompromat.Com ® 16+