Специалисты аналитической компании VULONE провели исследование, согласно которому модератор одного из крупнейших подпольных интернет-форумов под ником Quake3 может быть тождественен украинскому хакеру Анатолию Кравчуку. Немецкие правоохранительные органы причисляют Кравчука к разработчикам печально известной программы-вымогателя REvil.
На данный момент Кравчук объявлен в международный розыск. Главное управление уголовной полиции Германии и прокуратура Карлсруэ определили его как ключевого участника создания и распространения вредоноса REvil и его предшественника GandCrab в период с начала 2019 года по июль 2021 года. Вместе с соучастником Даниилом Щукиным ему инкриминируют 130 случаев вымогательства на территории Германии. При этом в 25 случаях потерпевшие выплатили выкуп в размере 1,9 млн евро, а общий нанесенный ущерб составил свыше 35,4 млн евро.
Ранее немецкие органы следствия описывали функции подозреваемых в общих чертах. Щукина относили к управленческому звену REvil и GandCrab, а 43-летнего Кравчука характеризовали как техническою разработчика вредоноса. Компания VULONE провела углубленный анализ и попыталась определить, какой сетевой псевдоним использовал Кравчук в среде киберпреступников. По оценке исследователей, уровень вероятности соответствия Кравчука и Quake3 находится на среднем уровне уверенности.
Quake3 занимал не просто рядовую позицию в подпольных сообществах. Он исполнял роль модератора на форумах XSS и Exploit, разрешал споры между пользователями и поддерживал контакты с представителями крупных киберпреступных синдикатов. Такое положение давало ему возможность доступа к закрытым площадкам, где осуществлялась торговля вредоносными программами, информацией об уязвимостях и несанкционированным доступом к корпоративным системам. В 2022 году исследователи Sekoia выявили активность Quake3 в дискуссиях о вредоносных программах и посредниках, которые реализовывали доступ к будущим целям атак.
Деятельность персоны под данным ником продолжилась и после ликвидации инфраструктуры REvil. В начале 2024 года Quake3 по-прежнему осуществлял функции модератора на Exploit и XSS. Когда в летний период 2025 года был задержан предполагаемый администратор XSS, Quake3 присоединился к группе опытных модераторов, которые утратили доверие к новому руководству. Впоследствии часть этого сообщества учредила альтернативный форум DamageLib. Аналитики Intel 471 включили Quake3 в список восьми ключевых участников этого раскола.
Такие данные придают выводам VULONE особую значимость. Если установленная атрибуция верна, это означает, что предполагаемый автор кода REvil не ушел из киберпреступного сообщества после разгрома группировки, а сохранил влиятельное положение в крупнейших подземных форумах. Вместе с тем, выводы VULONE пока не должны рассматриваться как окончательно доказанный факт. Хотя немецкие правоохранители официально называют Кравчука создателем REvil, они не подтвердили публично, что псевдоним Quake3 принадлежит именно ему.
REvil была признана одной из наиболее активных и опасных группировок своего периода, работавшей по схеме распределения доходов между партнерами. Разработчики предоставляли вредоносное ПО и техническую инфраструктуру, а аффилированные партнеры внедрялись в корпоративные сети и делили полученные платежи. К числу громких жертв относились мясоперерабатывающее предприятие JBS и компания-разработчик софта Kaseya. В осеннем периоде 2021 года правоохранительные органы нанесли удар по инфраструктуре REvil, после чего группировка прекратила активную деятельность.
