Сергей Попов

Администратор
30.12.2015
6 288
6 995
Специализация
  1. OSINT
  2. Веб-безопасность
Статус верификации
  1. ✓ Verified
Тёмный зал SOC с изогнутым видеостеной, на которой светится сине-жёлтый граф блокчейн-транзакций и выделенный красный кластер с пометкой об аресте вымогателей. Силуэты двух аналитиков за столом осв...


В 2021 году МВД России возбудило уголовное дело о неправомерном обороте средств платежей - по наводке от американских спецслужб. ФСБ провела обыски в нескольких городах и отчиталась о «ликвидации организованного преступного хакерского сообщества REvil» (официальное заявление ФСБ, январь 2022). Задержали восьмерых, изъяли деньги в рублях, долларах, евро и крипте, плюс 20 автомобилей премиум-класса - впрочем, защита всё оспаривает. В ноябре 2023-го Санкт-Петербургский гарнизонный военный суд начал рассматривать дело по существу. Ни один из подсудимых связь с группировкой не признал. Кейс редкий - расследование ransomware-группировки, которое реально дошло до суда. И он хорошо показывает всю цепочку: от первого IOC до скамьи подсудимых.

Бизнес-логика ransomware-атаки укладывается в два действия: шифрование данных - Data Encrypted for Impact (T1486, Impact) - плюс угроза слить украденное, то есть двойное вымогательство. По данным Mandiant M-Trends 2025, 23% расследований инцидентов в 2024 году связаны с ransomware. Медианный выкуп - $46 000, максимум в единичном инциденте - $75 миллионов (Verizon DBIR 2025). Рост ransomware-инцидентов в сегменте малого и среднего бизнеса - 18% за год. CrowdStrike Global Threat Report фиксирует: 86% всех атак с финансовой мотивацией приходятся на eCrime, ядро которого - вымогательские операции. Расследование ransomware-группировок - не академический интерес, а повседневная работа DFIR-команд.

Деанонимизация киберпреступников: методы расследования ransomware-группировок​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Ключевые элементы отслеживания криптовалютных транзакций хакеров при расследовании ransomware:
  • Кластеризация кошельков - алгоритмы объединяют адреса одного владельца по паттернам транзакций (common input ownership heuristic)
  • Точки вывода - обменники с KYC-верификацией, где анонимность заканчивается. Именно здесь криптовалютный след становится физическим
  • Замораживание активов - в ходе Operation Cronos заморожено более 200 криптовалютных аккаунтов, связанных с LockBit
Monero - отдельная головная боль: ring signatures и stealth addresses серьёзно затрудняют кластеризацию. Многие группировки мигрируют на Monero, но точки конвертации в фиат остаются слабым звеном. Расследование ransomware-группировок часто выходит на оператора именно через обменник.

Показательный пример - дело оператора Netwalker. Согласно пресс-релизу DOJ, в январе 2021 года правоохранители перехватили инфраструктуру Netwalker и предъявили обвинение гражданину Канады Себастьяну Вашон-Дежардену. Блокчейн-анализ выкупов стал ключевым элементом доказательной базы - через цепочку транзакций связали криптокошельки с конкретным человеком.

Правоохранительные операции против ransomware: от мониторинга до ареста​

Международные операции против ransomware комбинируют технические и оперативные методы. Разберём механизмы, которые работают в реальных расследованиях - как ловят хакеров-вымогателей на практике.

Мониторинг dark web. ФБР и Европол систематически отслеживают форумы и leak-сайты группировок. По данным SL Cyber, такой мониторинг позволяет идентифицировать структуру (администратор, affiliate, оператор), оценить масштаб атак и выявить паттерны таргетирования по отраслям и регионам. Обмен разведданными между агентствами разных стран - обязательное условие: ransomware-группировки работают трансгранично, ни одно агентство не вытянет расследование в одиночку.

Timing-анализ Tor-трафика. По имеющимся публикациям, правоохранители в ряде случаев мониторили множество Tor-узлов на протяжении месяцев. Корреляция времени и объёма входящего/исходящего трафика позволяла связать конкретного пользователя с нелегальным ресурсом - провайдер раскрывал данные клиента по судебному запросу. Tor Project признаёт уязвимость к timing-атакам при достаточном контроле над узлами сети. Метод дорогой, долгий, но рабочий.

Внедрение в инфраструктуру. Самая результативная тактика - перехват серверов группировки изнутри. ФБР применяло этот подход в деле Hive: месяцами сидели внутри, собирали доказательства и параллельно передавали ключи дешифрования жертвам - до публичного takedown. Одновременно расследовать и снижать ущерб. Красиво.

Судебные кейсы ransomware: арест операторов вымогательского ПО​

Расследование ransomware-группировок без судебного преследования - работа вхолостую. Три кейса ниже показывают, как доказательная цепочка доходит до обвинительного заключения и приговора.

Operation Cronos: арест операторов LockBit​

LockBit работала с сентября 2019 года по модели RaaS (Ransomware-as-a-Service) и стала самой плодовитой ransomware-группировкой. 20 февраля 2024 года международная коалиция во главе с NCA (Великобритания) провела Operation Cronos:
  • Контроль над серверами и исходным кодом платформы LockBit
  • Более 1000 ключей дешифрования переданы жертвам
  • Обвинения от DOJ США двум гражданам России - Артуру Сунгатову и Ивану Кондратьеву
  • Аресты участников в Польше и Украине
  • Заморожено более 200 криптовалютных аккаунтов
В мае 2024 года DOJ (согласно официальному пресс-релизу) предъявило обвинения Дмитрию Юрьевичу Хорошеву по 26 пунктам с финансовыми и travel-санкциями в США, Великобритании и Австралии. Operation Cronos - эталон координации ФБР, Европол и NCA в судебном преследовании хакерских группировок. Масштаб впечатляет, но LockBit попыталась перезапуститься буквально через неделю - живучесть у этих ребят отменная.

Hive: ФБР внутри инфраструктуры группировки​

В 2023 году ФБР объявило о ликвидации Hive - группировки, ответственной за более чем 80 атак на объекты критической инфраструктуры в 2022 году. Ключевая деталь: агенты проникли внутрь инфраструктуры Hive задолго до публичного объявления. Тайно передавали ключи дешифрования жертвам и наблюдали за операциями в реальном времени. По данным IBM X-Force, 70% атак в 2024 году затронули критическую инфраструктуру - проактивные правоохранительные операции по ransomware, как в деле Hive, показали: можно одновременно расследовать и снижать ущерб.

REvil: экстрадиция киберпреступников и суд в России​

Дело REvil - редкий судебный кейс ransomware на территории России. По данным «Коммерсанта», все восемь фигурантов обвиняются по ст. 187 УК РФ (неправомерный оборот средств платежей), двое дополнительно - по ст. 273 УК РФ (создание вредоносных программ). Среди подсудимых - военнослужащий запаса.

Позиция защиты - отсутствие конкретных пострадавших: жертвами были преимущественно граждане США, следствию не удалось установить банки-эмитенты их счетов. Суд первой инстанции возвращал дело Генпрокуратуре из-за нарушения подследственности - решение оспорили. Кейс REvil показывает центральную проблему: экстрадиция киберпреступников и расследование ransomware-группировок на стыке юрисдикций - процесс, в котором правовые барьеры часто сложнее технических. Код разобрать проще, чем договориться между двумя правовыми системами.

Какие навыки нужны для расследования ransomware-группировок​

Если вы готовитесь к GCFA (GIAC Certified Forensic Analyst) или CHFI, понимание полного цикла расследования ransomware - обязательная компетенция. На практике это пересечение нескольких доменов:

НавыкИнструментыПрименение в расследовании
Форензика памяти и дискаVolatility, KAPE, EnCaseАртефакты шифровальщика, точка входа
Блокчейн-анализChainalysis, TRM LabsОтслеживание выкупов до вывода в фиат
OSINT и Threat IntelligenceShodan, Maltego, DarkOwlДеанонимизация через TLS- и favicon-матчинг
Маппинг TTPMITRE ATT&CK NavigatorT1486, T1490, T1021.001, T1583.003
Анализ логовELK, SplunkТаймлайн от initial access до шифрования

Каждый этап kill chain оставляет артефакты: аренда VPS (T1583.003, Resource Development), RDP-перемещение по сети (T1021.001, Lateral Movement), архивирование данных (T1560.001, Collection), выгрузка в облако (T1567.002, Exfiltration). Финансовое отслеживание - Financial Theft (T1657, Impact) - это уже продвинутый уровень, требующий отдельной подготовки в блокчейн-аналитике. Задача DFIR-аналитика - пройти цепочку в обратном направлении, от момента шифрования до точки входа. Каждый восстановленный элемент таймлайна - потенциальное доказательство для суда.

Три года назад расследование деятельности ransomware-группировок воспринималось как экзотика - удел FBI Cyber Division и нескольких частных IR-компаний. Сейчас, по данным Mandiant, 23% DFIR-кейсов - вымогатель. Группировка Play (по данным ransomware.live) продолжает публиковать новых жертв - среди недавних публикаций recordrentacar.com (Испания) и restaurantdepot.com (США). Появляются новые семейства шифровальщиков на Rust - например, DeadLock (Microsoft Threat Intelligence, 2026) - с децентрализованной инфраструктурой для переговоров, что затрудняет традиционные методы перехвата серверов. Конвейер не замедляется.

Но вот что я вижу, разбирая кейсы за последние годы: тех, кого ловят, ловят не на слабостях Tor и не на уязвимостях блокчейна. Их ловят на человеческих ошибках - зашёл в админку с домашнего IP, переиспользовал ник с форума пятилетней давности, забыл закрыть .env на production-сервере. Вся техническая машинерия расследования - Shodan-запросы, Chainalysis-графы, timing-анализ - по сути, инструменты, которые ждут именно такого промаха. Задача аналитика - знать, куда смотреть, когда он случится. На WAPT эту связку OSINT + блокчейн-анализ + форензику разбирают на реальных кейсах с лабами.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab