ФБР иззе RAMP

Федералното бюро за разследване на САЩ (ФБР) е иззело киберпрестъпния форум RAMP, използван за реклама и търговия с малуер, хакерски услуги и – ключово – за открита промоция на ransomware операции. И Tor версията на форума, и неговият „чист“ домейн ramp4u[.]io вече показват банер за изземване с текста „The Federal Bureau of Investigation has seized RAMP“.

Координирана операция и мълчание от властите

Съобщението посочва, че действието е извършено в координация с Прокуратурата на САЩ за Южния окръг на Флорида и Отдела за компютърни престъпления и интелектуална собственост към Министерството на правосъдието. Въпреки липсата на официално прессъобщение, DNS сървърите на домейна са пренасочени към инфраструктурата, използвана от ФБР при изземвания:

  • ns1.fbi.seized.gov

  • ns2.fbi.seized.gov

Този технически индикатор силно подсказва, че правоохранителните органи вече имат контрол над платформата и достъп до данни, свързани с потребителите – имейли, IP адреси, лични съобщения и други потенциално инкриминиращи артефакти.

„Само тук е позволен ransomware“ – ироничният край

Банерът за изземване иронично повтаря лозунга на RAMP – „THE ONLY PLACE RANSOMWARE ALLOWED!“ – допълнен от намигващ образ на Маша от детския анимационен сериал „Маша и Мечока“. Посланието изглежда като подигравка към операторите на форума, който години наред се позиционираше като убежище за ransomware екосистемата.

Потвърждение от оператор и риск за участниците

В публикация във форума XSS предполагаем бивш оператор на RAMP с псевдоним „Stallman“ потвърждава изземването:

„Съжалявам да ви информирам, че правоохранителните органи са поели контрол над форума RAMP… Това унищожи години работа по изграждането на най-свободния форум в света.“

За заплахите, които не са спазвали стриктна opsec дисциплина, последствията могат да бъдат сериозни – идентификация, разследвания и арести.

Историята на RAMP – от забраните след Colonial Pipeline до убежище за ransomware

RAMP стартира през юли 2021 г., след като популярни рускоезични форуми като Exploit и XSS забраниха рекламата на ransomware операции. Тези забрани дойдоха под натиска на западните служби след атаката на DarkSide срещу Colonial Pipeline, която изостри глобалния фокус върху ransomware.

Новият форум се рекламираше като едно от последните места, където ransomware е позволен, и бързо се превърна в платформа за:

  • промоция на ransomware групи,

  • набиране на афилиейти,

  • покупко-продажба на достъп до компрометирани мрежи.

Кой стои зад RAMP

RAMP е създаден от оператор, известен като Orange, използвал и псевдонимите Wazawaka и BorisElcin. Orange е бивш администратор на Babuk ransomware, която се разпадна след атака на полицията на Вашингтон (D.C.) и вътрешни конфликти относно изтичането на откраднати данни.

След разцеплението Orange стартира RAMP върху Tor onion домейн, използван по-рано от Babuk. Форумът е подложен на DDoS атаки, за които Orange публично обвинява бивши партньори.

По-късно киберразследващият журналист Брайън Кребс идентифицира Orange като руския гражданин Михаил Матвеев. В интервю Матвеев признава, че е създал RAMP, за да рециклира инфраструктурата и трафика на Babuk, но твърди, че проектът не е донесъл печалба и е бил непрекъснато атакуван.

Обвинения, санкции и награда

През 2023 г. Министерството на правосъдието на САЩ повдига обвинения срещу Матвеев за участие в ransomware операции като Babuk, LockBit и Hive, насочени срещу здравни организации, правоохранителни структури и критична инфраструктура в САЩ. Той е санкциониран от OFAC, включен е в списъка на най-издирваните от ФБР, а Държавният департамент предлага награда до 10 млн. долара за информация, водеща до арест или присъда.

e-security.bg

Подобни

Китай източва милиарди токени от водещи американски модели за ИИ
11.09.2026
usa china
15 години затвор за киберпреследвач
11.09.2026
Hands of the prisoner in jail
Тайланд натисна спирачките на AI бума
10.09.2026
Ole_CNX-ai-security-shutterstock
Българската критична инфраструктура е на прицел
9.09.2026
bulgaria2
Украйна обмисля да легализира порното, за да облага онлайн приходите
9.09.2026
war-7291926_640
Пробивът в ShipMonk е разкрил данните на 81 000 клиенти на Trezor
8.09.2026
ITDR- Data-breach

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640