Необычная переписка киберпреступника с исследователем
31 июля 2025 года Джон Ди Маджо получил сообщение в защищённом мессенджере от человека, чья деятельность подвергалась расследованию. Необычно то, что преступник сам инициировал контакт. К письму была приложена фотография с дорогостоящими часами и спортивными автомобилями. Маджо знал личность отправителя.
С апреля месяца Маджо тщательно отслеживал этого человека: собирал образцы вредоносного кода, документировал его жертв, фиксировал каждое его действие. Оператор криптолокера под именем Devman прекрасно осознавал, что его изучают и составляют о нём отчёты. Несмотря на это, он вышел на контакт.
Дальнейшие события были ещё более удивительны. Несколько месяцев они обменивались сообщениями и общались голосом. Оператор подробно рассказывал о своих атаках в режиме реального времени, объяснял мотивы своих поступков. За несколько дней до запуска собственной криптолокер-платформы он отправил Маджо ссылку и попросил его мнение о ней. Таким образом, деятельность Devman стала одной из наиболее детально задокументированных в истории расследований киберпреступлений. В современном мире редко встречаются хакеры, которые сами стремятся получить известность!
Масштаб преступной деятельности
За десять месяцев (с апреля 2025 по февраль 2026) Devman атаковал 187 организаций более чем в двадцати странах. Размер требуемых выкупов варьировался от 60 тысяч до 91 миллиона долларов. За этот период он совершил восхождение от наёмного исполнителя до владельца собственной криптолокер-платформы.
Структура криптолокер-индустрии
Киберпреступления с использованием криптолокеров редко совершаются в одиночку. На современном этапе это организованная индустрия с разделением функций, действующая по модели RaaS (криптолокер как услуга). Разработчик создаёт вредоносное ПО и предоставляет его в аренду. Партнёры-арендаторы ищут жертв, взламывают системы, шифруют информацию, ведут переговоры о выкупе. Прибыль распределяется следующим образом: партнёр получает 80%, разработчик — 20%, при этом у разработчика одновременно могут работать множество партнёров. Эта система напоминает франшизу, где центральная организация предоставляет инструменты и инфраструктуру, а исполнители занимаются операционной деятельностью.
Путь от партнёра к лидеру
Партнёр-арендатор не разрабатывает код и не создаёт управляющую инфраструктуру. Всё необходимое уже подготовлено, его задача — проникнуть в компьютерную сеть и активировать шифрование. Однако большинство операторов остаются на этом уровне на протяжении многих лет. Создание собственной платформы, разработка вредоноса, построение инфраструктуры, привлечение новых партнёров под собственным брендом — это качественно другой уровень сложности. Devman прошёл этот путь менее чем за полгода и при этом подробно описывал каждый шаг человеку, который вёл его досье.
Истоки и наследие Conti
История началась в феврале 2022 года с утечки исходного кода Conti — одной из наиболее технически совершённых криптолокер-операций своего времени. Когда исходный код стал доступен общественности, это коренным образом изменило криптолокер-рынок. Black Basta взял его за основу в 2022 году, DragonForce последовал в 2023-м. Позже опубликованные чат-логи Black Basta подтвердили прямые связи его руководителя с администратором LockBit.
