Новости Модератор XSS или создатель вымогателя REvil — вот что известно о личности Quake3

NewsMaker

I'm just a script
Премиум
29,084
46
8 Ноя 2022
Один украинский хакер умудрился писать код REvil, рулить форумом XSS и сбежать от полиции Германии.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
vvlnsf9zjuw4y9cohx0s8rhothkmhi5c.jpg

<div itemprop="articleBody">Человек, который годами следил за порядком на одном из крупнейших подпольных форумов, мог одновременно писать код для одной из самых известных программ-вымогателей. Специалисты VULONE связали модератора XSS под псевдонимом Quake3 с Анатолием Кравчуком, которого немецкая полиция считает разработчиком REvil .

Кравчук уже находится в международном розыске. Главное управление уголовной полиции Германии и прокуратура Карлсруэ считают его одним из ключевых участников GandCrab и REvil с начала 2019 года как минимум до июля 2021-го. Вместе с Даниилом Щукиным ему вменяют 130 эпизодов вымогательства в Германии. В 25 случаях жертвы заплатили 1,9 млн евро, а общий ущерб превысил 35,4 млн евро.

Немецкие правоохранители ранее описывали роли подозреваемых довольно общо. Щукина, известного под именами UNKN, UNKNOWN и Oneillk2, связывают с руководством GandCrab и REvil, а 43-летнего Кравчука называют разработчиком REvil. VULONE пошла дальше и попыталась установить, каким псевдонимом Кравчук пользовался внутри киберпреступного сообщества. Авторы отчета оценивают связь Кравчука с Quake3 со средней степенью уверенности.

Quake3 был далеко не рядовым участником подпольных площадок. Он модерировал XSS и Exploit, разбирал конфликты между участниками и взаимодействовал с представителями крупных преступных групп. Его положение давало доступ к закрытому сообществу, где продавали вредоносные программы, уязвимости и доступ к корпоративным сетям. В 2022 году Sekoia уже фиксировала Quake3 в обсуждениях программ-вымогателей и посредников, продававших доступ к сетям будущих жертв.

Псевдоним продолжал появляться на подпольных площадках и после исчезновения REvil. В январе 2024 года Quake3 оставался модератором Exploit и XSS, а после того, как летом 2025 года задержали предполагаемого администратора XSS, вошел в число старых модераторов, которые отказались доверять новой администрации. Часть команды затем создала отдельный форум DamageLib. Intel 471 называла Quake3 среди восьми участников этого раскола.

Такой след делает вывод VULONE особенно примечательным. Если атрибуция верна, предполагаемый разработчик REvil не исчез из подпольного сообщества после того, как группировку разгромили, а сохранил заметную роль на крупнейших форумах. При этом вывод VULONE пока нельзя считать установленным фактом. Немецкие правоохранительные органы публично называют Кравчука разработчиком REvil, но не заявляли, что псевдоним Quake3 принадлежал именно ему.

REvil считалась одной из крупнейших группировок своего времени и работала по партнерской схеме. Создатели предоставляли вредоносную программу и инфраструктуру, а партнеры проникали в сети компаний и делились выкупом. Среди наиболее известных жертв оказались мясоперерабатывающая компания JBS и поставщик программного обеспечения Kaseya. Осенью 2021 года инфраструктуру REvil нарушили правоохранительные органы, после чего группировка фактически прекратила деятельность.
 
Источник новости
www.securitylab.ru

Похожие темы