Сергей Попов
Администратор
- 30.12.2015
- 6 288
- 6 995
- Специализация
- OSINT
- Веб-безопасность
- Статус верификации
- ✓ Verified
В 2021 году МВД России возбудило уголовное дело о неправомерном обороте средств платежей - по наводке от американских спецслужб. ФСБ провела обыски в нескольких городах и отчиталась о «ликвидации организованного преступного хакерского сообщества REvil» (официальное заявление ФСБ, январь 2022). Задержали восьмерых, изъяли деньги в рублях, долларах, евро и крипте, плюс 20 автомобилей премиум-класса - впрочем, защита всё оспаривает. В ноябре 2023-го Санкт-Петербургский гарнизонный военный суд начал рассматривать дело по существу. Ни один из подсудимых связь с группировкой не признал. Кейс редкий - расследование ransomware-группировки, которое реально дошло до суда. И он хорошо показывает всю цепочку: от первого IOC до скамьи подсудимых.
Бизнес-логика ransomware-атаки укладывается в два действия: шифрование данных - Data Encrypted for Impact (T1486, Impact) - плюс угроза слить украденное, то есть двойное вымогательство. По данным Mandiant M-Trends 2025, 23% расследований инцидентов в 2024 году связаны с ransomware. Медианный выкуп - $46 000, максимум в единичном инциденте - $75 миллионов (Verizon DBIR 2025). Рост ransomware-инцидентов в сегменте малого и среднего бизнеса - 18% за год. CrowdStrike Global Threat Report фиксирует: 86% всех атак с финансовой мотивацией приходятся на eCrime, ядро которого - вымогательские операции. Расследование ransomware-группировок - не академический интерес, а повседневная работа DFIR-команд.
Деанонимизация киберпреступников: методы расследования ransomware-группировок
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Ключевые элементы отслеживания криптовалютных транзакций хакеров при расследовании ransomware:
- Кластеризация кошельков - алгоритмы объединяют адреса одного владельца по паттернам транзакций (common input ownership heuristic)
- Точки вывода - обменники с KYC-верификацией, где анонимность заканчивается. Именно здесь криптовалютный след становится физическим
- Замораживание активов - в ходе Operation Cronos заморожено более 200 криптовалютных аккаунтов, связанных с LockBit
Показательный пример - дело оператора Netwalker. Согласно пресс-релизу DOJ, в январе 2021 года правоохранители перехватили инфраструктуру Netwalker и предъявили обвинение гражданину Канады Себастьяну Вашон-Дежардену. Блокчейн-анализ выкупов стал ключевым элементом доказательной базы - через цепочку транзакций связали криптокошельки с конкретным человеком.
Правоохранительные операции против ransomware: от мониторинга до ареста
Международные операции против ransomware комбинируют технические и оперативные методы. Разберём механизмы, которые работают в реальных расследованиях - как ловят хакеров-вымогателей на практике.Мониторинг dark web. ФБР и Европол систематически отслеживают форумы и leak-сайты группировок. По данным SL Cyber, такой мониторинг позволяет идентифицировать структуру (администратор, affiliate, оператор), оценить масштаб атак и выявить паттерны таргетирования по отраслям и регионам. Обмен разведданными между агентствами разных стран - обязательное условие: ransomware-группировки работают трансгранично, ни одно агентство не вытянет расследование в одиночку.
Timing-анализ Tor-трафика. По имеющимся публикациям, правоохранители в ряде случаев мониторили множество Tor-узлов на протяжении месяцев. Корреляция времени и объёма входящего/исходящего трафика позволяла связать конкретного пользователя с нелегальным ресурсом - провайдер раскрывал данные клиента по судебному запросу. Tor Project признаёт уязвимость к timing-атакам при достаточном контроле над узлами сети. Метод дорогой, долгий, но рабочий.
Внедрение в инфраструктуру. Самая результативная тактика - перехват серверов группировки изнутри. ФБР применяло этот подход в деле Hive: месяцами сидели внутри, собирали доказательства и параллельно передавали ключи дешифрования жертвам - до публичного takedown. Одновременно расследовать и снижать ущерб. Красиво.
Судебные кейсы ransomware: арест операторов вымогательского ПО
Расследование ransomware-группировок без судебного преследования - работа вхолостую. Три кейса ниже показывают, как доказательная цепочка доходит до обвинительного заключения и приговора.Operation Cronos: арест операторов LockBit
LockBit работала с сентября 2019 года по модели RaaS (Ransomware-as-a-Service) и стала самой плодовитой ransomware-группировкой. 20 февраля 2024 года международная коалиция во главе с NCA (Великобритания) провела Operation Cronos:- Контроль над серверами и исходным кодом платформы LockBit
- Более 1000 ключей дешифрования переданы жертвам
- Обвинения от DOJ США двум гражданам России - Артуру Сунгатову и Ивану Кондратьеву
- Аресты участников в Польше и Украине
- Заморожено более 200 криптовалютных аккаунтов
Hive: ФБР внутри инфраструктуры группировки
В 2023 году ФБР объявило о ликвидации Hive - группировки, ответственной за более чем 80 атак на объекты критической инфраструктуры в 2022 году. Ключевая деталь: агенты проникли внутрь инфраструктуры Hive задолго до публичного объявления. Тайно передавали ключи дешифрования жертвам и наблюдали за операциями в реальном времени. По данным IBM X-Force, 70% атак в 2024 году затронули критическую инфраструктуру - проактивные правоохранительные операции по ransomware, как в деле Hive, показали: можно одновременно расследовать и снижать ущерб.REvil: экстрадиция киберпреступников и суд в России
Дело REvil - редкий судебный кейс ransomware на территории России. По данным «Коммерсанта», все восемь фигурантов обвиняются по ст. 187 УК РФ (неправомерный оборот средств платежей), двое дополнительно - по ст. 273 УК РФ (создание вредоносных программ). Среди подсудимых - военнослужащий запаса.Позиция защиты - отсутствие конкретных пострадавших: жертвами были преимущественно граждане США, следствию не удалось установить банки-эмитенты их счетов. Суд первой инстанции возвращал дело Генпрокуратуре из-за нарушения подследственности - решение оспорили. Кейс REvil показывает центральную проблему: экстрадиция киберпреступников и расследование ransomware-группировок на стыке юрисдикций - процесс, в котором правовые барьеры часто сложнее технических. Код разобрать проще, чем договориться между двумя правовыми системами.
Какие навыки нужны для расследования ransomware-группировок
Если вы готовитесь к GCFA (GIAC Certified Forensic Analyst) или CHFI, понимание полного цикла расследования ransomware - обязательная компетенция. На практике это пересечение нескольких доменов:| Навык | Инструменты | Применение в расследовании |
|---|---|---|
| Форензика памяти и диска | Volatility, KAPE, EnCase | Артефакты шифровальщика, точка входа |
| Блокчейн-анализ | Chainalysis, TRM Labs | Отслеживание выкупов до вывода в фиат |
| OSINT и Threat Intelligence | Shodan, Maltego, DarkOwl | Деанонимизация через TLS- и favicon-матчинг |
| Маппинг TTP | MITRE ATT&CK Navigator | T1486, T1490, T1021.001, T1583.003 |
| Анализ логов | ELK, Splunk | Таймлайн от initial access до шифрования |
Каждый этап kill chain оставляет артефакты: аренда VPS (T1583.003, Resource Development), RDP-перемещение по сети (T1021.001, Lateral Movement), архивирование данных (T1560.001, Collection), выгрузка в облако (T1567.002, Exfiltration). Финансовое отслеживание - Financial Theft (T1657, Impact) - это уже продвинутый уровень, требующий отдельной подготовки в блокчейн-аналитике. Задача DFIR-аналитика - пройти цепочку в обратном направлении, от момента шифрования до точки входа. Каждый восстановленный элемент таймлайна - потенциальное доказательство для суда.
Три года назад расследование деятельности ransomware-группировок воспринималось как экзотика - удел FBI Cyber Division и нескольких частных IR-компаний. Сейчас, по данным Mandiant, 23% DFIR-кейсов - вымогатель. Группировка Play (по данным ransomware.live) продолжает публиковать новых жертв - среди недавних публикаций recordrentacar.com (Испания) и restaurantdepot.com (США). Появляются новые семейства шифровальщиков на Rust - например, DeadLock (Microsoft Threat Intelligence, 2026) - с децентрализованной инфраструктурой для переговоров, что затрудняет традиционные методы перехвата серверов. Конвейер не замедляется.
Но вот что я вижу, разбирая кейсы за последние годы: тех, кого ловят, ловят не на слабостях Tor и не на уязвимостях блокчейна. Их ловят на человеческих ошибках - зашёл в админку с домашнего IP, переиспользовал ник с форума пятилетней давности, забыл закрыть
.env на production-сервере. Вся техническая машинерия расследования - Shodan-запросы, Chainalysis-графы, timing-анализ - по сути, инструменты, которые ждут именно такого промаха. Задача аналитика - знать, куда смотреть, когда он случится. На WAPT эту связку OSINT + блокчейн-анализ + форензику разбирают на реальных кейсах с лабами.