Федералното бюро за разследване на САЩ (ФБР) е иззело киберпрестъпния форум RAMP, използван за реклама и търговия с малуер, хакерски услуги и – ключово – за открита промоция на ransomware операции. И Tor версията на форума, и неговият „чист“ домейн ramp4u[.]io вече показват банер за изземване с текста „The Federal Bureau of Investigation has seized RAMP“.
Координирана операция и мълчание от властите
Съобщението посочва, че действието е извършено в координация с Прокуратурата на САЩ за Южния окръг на Флорида и Отдела за компютърни престъпления и интелектуална собственост към Министерството на правосъдието. Въпреки липсата на официално прессъобщение, DNS сървърите на домейна са пренасочени към инфраструктурата, използвана от ФБР при изземвания:
-
ns1.fbi.seized.gov
-
ns2.fbi.seized.gov
Този технически индикатор силно подсказва, че правоохранителните органи вече имат контрол над платформата и достъп до данни, свързани с потребителите – имейли, IP адреси, лични съобщения и други потенциално инкриминиращи артефакти.
„Само тук е позволен ransomware“ – ироничният край
Банерът за изземване иронично повтаря лозунга на RAMP – „THE ONLY PLACE RANSOMWARE ALLOWED!“ – допълнен от намигващ образ на Маша от детския анимационен сериал „Маша и Мечока“. Посланието изглежда като подигравка към операторите на форума, който години наред се позиционираше като убежище за ransomware екосистемата.
Потвърждение от оператор и риск за участниците
В публикация във форума XSS предполагаем бивш оператор на RAMP с псевдоним „Stallman“ потвърждава изземването:
„Съжалявам да ви информирам, че правоохранителните органи са поели контрол над форума RAMP… Това унищожи години работа по изграждането на най-свободния форум в света.“
За заплахите, които не са спазвали стриктна opsec дисциплина, последствията могат да бъдат сериозни – идентификация, разследвания и арести.
Историята на RAMP – от забраните след Colonial Pipeline до убежище за ransomware
RAMP стартира през юли 2021 г., след като популярни рускоезични форуми като Exploit и XSS забраниха рекламата на ransomware операции. Тези забрани дойдоха под натиска на западните служби след атаката на DarkSide срещу Colonial Pipeline, която изостри глобалния фокус върху ransomware.
Новият форум се рекламираше като едно от последните места, където ransomware е позволен, и бързо се превърна в платформа за:
-
промоция на ransomware групи,
-
набиране на афилиейти,
-
покупко-продажба на достъп до компрометирани мрежи.
Кой стои зад RAMP
RAMP е създаден от оператор, известен като Orange, използвал и псевдонимите Wazawaka и BorisElcin. Orange е бивш администратор на Babuk ransomware, която се разпадна след атака на полицията на Вашингтон (D.C.) и вътрешни конфликти относно изтичането на откраднати данни.
След разцеплението Orange стартира RAMP върху Tor onion домейн, използван по-рано от Babuk. Форумът е подложен на DDoS атаки, за които Orange публично обвинява бивши партньори.
По-късно киберразследващият журналист Брайън Кребс идентифицира Orange като руския гражданин Михаил Матвеев. В интервю Матвеев признава, че е създал RAMP, за да рециклира инфраструктурата и трафика на Babuk, но твърди, че проектът не е донесъл печалба и е бил непрекъснато атакуван.
Обвинения, санкции и награда
През 2023 г. Министерството на правосъдието на САЩ повдига обвинения срещу Матвеев за участие в ransomware операции като Babuk, LockBit и Hive, насочени срещу здравни организации, правоохранителни структури и критична инфраструктура в САЩ. Той е санкциониран от OFAC, включен е в списъка на най-издирваните от ФБР, а Държавният департамент предлага награда до 10 млн. долара за информация, водеща до арест или присъда.









