Вымогатель
Кто стоит за группой вымогателей Gentlemen
Разбор инфраструктуры и тактик группы Gentlemen, специализирующейся на шифровании данных и отключении средств защиты.
Krebs on Security··7 мин чтения
Группа киберпреступников, известная как "Дамы" (The Gentlemen), занимает второе место по количеству жертв среди киберугнета, быстро привлекая талантливый коллектив хакеров с помощью агрессивной стратегии recruitment, которая обещает аффилиатам 90% от любого выкупа жертвы. Этот пост проанализирует clues, указывающие на реальную жизнь идентичность администратора группы "Дамы" ransomware. Графический материал, созданный и поделен администратором Hastalamuerte на Breachforums в мае 2026 года. Credit: ke-la.com. Эксперты из компании Check Point Software closely следили за эксплуатациями "Дамы", так называемой "платформой ransomware-as-a-service" (RaaS), которая платит аффилиатам достойно за помощь в распространении malware группы. "Расчет 90/10 на долях прибыли для аффилиатов — в 1,5 раза выше стандартной ставки 80/20 — ускоряет рост группы за счет привлечения опыта операторов из конкурентных программ", wrote researchers in April. Check Point found The Gentlemen are the second most active ransomware group by victim count so far this year, claiming at least 332 published victims. Соответствующая группа была создана в середине 2025 года и за это время было зарегистрировано более 240 атак. По мнению Check Point, группа целиком сосредоточена на атаках на интернет-обligated устройства (VPN, firewall) как начальной точки, и после того, как они проникли в систему, они быстро заражали все сети в течение нескольких часов. Check Point заявляет, что администратор и основной оператор группы использует псевдоним Zeta88 на русскоязычных форумах по киберпреступности, а этот человек ранее был известен под псевдонимом Hastalamuerte. Check Point отметил, что взлома backend-инфраструктуры показал, что Hastalamuerte/Zeta88 является человеком, который собирает л็อกер и панель RaaS, управляет оплатами и в essence является администратором всего программы, который получает 10 процентов от всех выкупов. Кто же это Хасталамуерт? Cyber-интеллектуальная фирма Intel 471 показывает, что пользователь Хасталамуерт - это русскоязычный и англоязычный человек, который зарегистрировался на almost dozen cybercrime forums между 2019 годом и нынешним днем, включая Exploit, Breachforums, Ramp_V2, BHF, Raidforums и Nulled. Intel 471 показывает, что Хасталамуерт регистрировался в almost dozen cybercrime forums между 2019 годом и нынешним днем, включая Exploit, Breachforums, Ramp_V2, BHF, Raidforums и Nulled. В сети было объявлено о registrations на форумах Breach и Raid в 2020 году от интернет-адреса в Ижевске, столице Удмуртской Республики России. Аналогично, пользователь Zeta88 зарегистрировался на английском форуме Breached в августе 2022 года с разным интернет-адресом в Ижевске. Компания Intel 471 обнаружила registrations Hastalamuerte на Raidforums в 2020 году при использовании электронной почты hastalamuerte1488@protonmail.com (1488 — это общая комбинация двух цифр, связанная с белым национализмом). Проверка этого адреса на открытой источнике разведки Epieos показывает, что он связан с аккаунтом у Apple и с номером телефона, заканчивающимся на 04. Epieos заявляет, что этот Protonmail-адрес также связан с аккаунтом GitHub под pseudonymом SantaMuerte. Этот аккаунт обозначен как privatnyj, но история деятельности этого пользователя показывает, что они наблюдают и разрабатывают несколько инструментов malware и эксплоитов. В апреле 2020 года Hastalamuerte заявил на форуме Nulled, что они могут быть связаны с Telegram-имени @hastalamuerte18, и компания Flashpoint обнаружила это имя. Сообщество Telegram, в котором находится учетная запись SantaMuerte, имеет уникальный ID-номер 30907522. Служба по отслеживанию взлома Constella Intelligence сообщает, что этот ID-номер связан с другим username — “ bu4vs ”, и с российским телефонным номером 79127650004 . Переходя на этот телефонный номер в Constella, получаем несколько записей из взломанных баз данных российского правительства, которые показывают, что это номер связано с одним Александром Андреевичем Япаяев , 36-летним жителем Изhevска. Constella Reveals, что этот телефонный номер использовался для создания учетной записи на российском социальной сетевой платформе Pikabu под pseudonymом “ 4apai18 ,” и показывает, что Mr. Yapaev зарегистрировался на ряде веб-сайтов с общим фамилией Иванова , или же “Чапаев ” (цифра 4 часто используется как замена для звука “ч ” в русском языке). Поисок в Intel 471 для участников форумов по кибернагражденности с псевдонимом SantaMuerte раскрыл аккаунт этого же имени, созданный в 2020 году на российском форуме хакеров Codeby. Intel 471 показывает, что этот пользователь originally зарегистрировался на Codeby с не-too-сублием псевдонимом Александр 4апаев . Мужчина Япаяев регулярно использовал электронную почту bu4vs@mail.ru . С другой стороны, Эпиос показывает, что этот адрес связан с профилием LinkedIn Александра Япаяева, который себя описывает как глава маркетинга B2B в компании Уралэнерго Уdmurtia , одной из крупнейших поставщиков электротехнических и световых продуктов в России. Япаяев не ответил на несколько запросов для комментариев. В almost каждом случае, когда мы публикуем одну из этих Бумаг-лесенок , читатели интересуются тем, почему seeming так, как many cybercriminals из России apparently не стремятся скрывать свои реальные жизни. Правда в том, что — или нет, это русский — most не exactly были arch criminalami, но вместо этого были привлечены к сцене по-gradualnoj over several years as их навыки расширялись и sharpened. Another важный динамик — то, что правительство России обычно либо ко-пroprietary или игнорирует cybercriminal activity within its borders так long как hackers не steal от or attack Russian businesses and citizens. As a result successful cybercriminals в России usually insulated from prosecution and arrest Заключенные иностранных правоохранительных органов, если они occasionally платят за права и не путешествуют за рубежом. А cyberкриминалисты, которые строго следуют этим неписаным правилам, могут (наleast initialnoi etapnoi) быть менее волнены тем, что сокрыли свои tracks online. Но simplest'kii razlichie - это то, что cyberкриминалисты всех национальностей склонны сделать несколько базовых ошибок безопасности в начале своей карьеры, когда они меньше умели и hatten far less losing от их неумелости. Анализ характера early postov Hastalamuertea на форумах преступности (circa 2019-2020) показывает относительно не sophistication'kii i low-skilled hacker, который все еще пытается учиться и зарабатывать положительную репутацию в этих сообществах. Например, в июне 2020 года аккаунт Telegram Hastalamuertea присоединился к multi-month training program (@pntst) для обучения, как использовать популярные инструменты тестирования на взлом, и их откровенные посты в этом хакерском тренинговом лагере показывают, что Hastalamuerte struggle'kii using these tools effectively. Аналитический запис Hastalmuertea posts (@pntst) здесь . Обновление, июнь 11, 10:23 утра ET: Театр группа PRODAFT выпустила детальный отчет о истории и нынешних операциях "ГентLEMEN". PRODAФТ заявил, что его findings совпадают с тем же персонажем с "высокой уверенностью", и обнаружили, что администратор (Зета88/Хасталамуерт) обеспечивает подчиненным первоначальный доступ напрямую, в основном используя Fortinet SSL-VPN-credentails, полученные через brute-force атаки или из собственного утечки базы данных. They также обнаружили, что администратор использует AI для разработки и поддержания рansomware и связанной с ней технологии, а также assisting с пост-эксплуатационной деятельностью. — Источник: Krebs on Security. Материал подготовлен редакцией CyberBlackmail.
