Группа киберпреступников под названием The Gentlemen заняла позицию второй по активности банды вымогателей, привлекая талантливых хакеров благодаря агрессивной стратегии найма, которая предлагает партнёрам 90 процентов от каждого выкупа, полученного от жертв. В этой статье рассматриваются улики, указывающие на реальную личность администратора группы вымогателей The Gentlemen.
Специалисты компании безопасности Check Point Software внимательно отслеживают деятельность The Gentlemen, так называемого сервиса вымогателей (RaaS), который щедро оплачивает работу партнёрам за распространение вредоноса группы.
«Разделение доходов между аффилиатами 90 на 10, в отличие от стандартного 80 на 20, ускоряет рост группы, привлекая опытных операторов из конкурирующих программ», — писали исследователи.
По данным Check Point, The Gentlemen являются второй по активности группой вымогателей по количеству жертв в текущем году, заявляя минимум о 332 опубликованных жертвах с момента создания группы в середине 2025 года и более 240 только в 2026 году.
По информации Check Point, группа нацелена на интернет-устройства (VPN, брандмауэры) как точку входа, а затем быстро шифрует всю сеть в течение нескольких часов.
Check Point указывает, что администратор и основной оператор группы использует ник Zeta88 на русскоязычных форумах киберпреступников и ранее был известен под именем Hastalamuerte. По данным Check Point, взлом инфраструктуры группы показал, что Hastalamuerte/Zeta88 — это человек, собирающий шифратор и панель RaaS, управляющий платежами и являющийся администратором всей программы, получающим 10 процентов от всех выкупов.
КТО ТАКОЙ HASTALAMUERTE?
Компания Intel 471 установила, что пользователь Hastalamuerte говорит на русском и английском языках и зарегистрировался на десятках форумов киберпреступников между 2019 годом и настоящим временем, включая Exploit, Breachforums, Ramp_V2, BHF, Raidforums и Nulled.
Intel 471 выявила, что Hastalamuerte зарегистрировался на Breachforums в январе 2025 года с IP-адреса из Ижевска, столицы Удмуртской Республики России. Аналогично пользователь Zeta88 зарегистрировался на англоязычном форуме Breached в августе 2022 года с другого IP-адреса в Ижевске.
Intel 471 обнаружила, что Hastalamuerte зарегистрировался на Raidforums в 2020 году, используя адрес электронной почты hastalamuerte1488@protonmail.com. Поиск по этому адресу в сервисе Epieos показал, что он связан с учётной записью Apple и номером телефона, заканчивающимся на 04.
Epieos установила, что адрес Protonmail также связан с учётной записью GitHub под именем SantaMuerte. Эта учётная запись приватная, но история деятельности пользователя показывает разработку и отслеживание вредоносных инструментов и эксплойтов.
В апреле 2020 года Hastalamuerte написал на форуме Nulled, что его можно найти в Telegram по имени @hastalamuerte18, а компания Flashpoint установила, что этому имени пользователя присвоен уникальный Telegram ID 30907522.
Служба отслеживания взломов Constella Intelligence сообщила, что Telegram ID Hastalamuerte связан с другим именем пользователя — bu4vs — и с российским номером телефона 79127650004. Поиск этого номера в базе Constella выявил несколько записей из взломанных баз данных российского правительства, показывающих, что номер зарегистрирован на Александра Андреевича Япаева, 36-летнего жителя Ижевска.
Constella выявила, что номер телефона использовался для создания учётной записи на российской платформе социальных сетей Pikabu под именем 4apai18, и показала, что господин Япаев зарегистрировался на множестве сайтов, используя распространённую фамилию Иванов или вариант «Чапаев» (цифра 4 часто используется как замена звука «ч»).
Поиск в Intel 471 по никам SantaMuerte выявил учётную запись с этим же именем, созданную в 2020 году на русском хакерском форуме Codeby. Intel 471 показала, что пользователь первоначально зарегистрировался на Codeby с ником Alexandr 4apaev.
Constella обнаружила, что господин Япаев регулярно использовал адрес электронной почты bu4vs@mail.ru. Epieos показала, что этот адрес связан с профилем LinkedIn для Alexander Yapaev, который указывает себя как руководителя B2B маркетинга в компании Uralenergo Udmurtia, одного из крупнейших российских поставщиков электротехнических и осветительных изделий.
Господин Япаев не ответил на несколько запросов о комментариях.
Практически каждый раз, когда публикуются подобные истории, читатели интересуются, почему многие киберпреступники из России, похоже, не прилагают особых усилий, чтобы скрыть свою реальную личность. Правда в том, что большинство из них не намеревались изначально стать злоумышленниками, а постепенно втянулись в эту деятельность по мере развития их навыков.
Другой важный момент заключается в том, что российское правительство обычно либо привлекает киберпреступников на свою сторону, либо игнорирует их деятельность в пределах своих границ при условии, что хакеры не воруют у российских бизнеса и граждан. В результате успешные киберпреступники в России обычно защищены от преследования иностранными правоохранительными органами при условии, что они периодически платят нужным людям и не выезжают за границу.
Но наиболее простое объяснение заключается в том, что киберпреступники всех национальностей склонны совершать множество базовых ошибок в начале своей карьеры, когда они менее опытны и имеют меньше причин беспокоиться о своей небрежности. Обзор ранних постов Hastalamuerte на форумах киберпреступников (около 2019-2020 годов) показывает относительно неискушённого и малоквалифицированного хакера, пытающегося научиться и получить положительную репутацию.
Например, в июне 2020 года учётная запись Hastalamuerte в Telegram присоединилась к многомесячной программе обучения для изучения популярных инструментов тестирования на проникновение. Искренние посты в этом лагере свидетельствуют о том, что Hastalamuerte испытывал трудности с эффективным использованием этих инструментов.
Обновление: Группа анализа угроз PRODAFT опубликовала подробный отчёт об истории и текущей деятельности The Gentlemen. PRODAFT заявила, что её выводы совпадают с идентификацией личности с высокой степенью уверенности. Исследователи обнаружили, что администратор (Zeta88/Hastalamuerte) поставляет партнёрам прямой доступ, в основном учётные данные VPN, полученные методом перебора, или взятые из собственной базы данных утечек. Они также выявили, что администратор использует искусственный интеллект для разработки и поддержания вредоноса и сопутствующих инструментов, а также для помощи в деятельности после взлома.
