Германия разкри лидерите на GandCrab и REvil

Федералната полиция идентифицира ключови фигури зад едни от най-опасните киберпрестъпни операции

Германската Федерална криминална полиция (Bundeskriminalamt – BKA) официално обяви идентифицирането на двама руски граждани като предполагаеми ръководители на едни от най-известните рансъмуер операции в света – GandCrab и REvil. Разкритието хвърля нова светлина върху структурата и мащаба на организираната киберпрестъпност в периода 2019–2021 г.

Кои стоят зад операциите

Според BKA, 31-годишният Даниил Максимович Шчукин и 43-годишният Анатолий Сергеевич Кравчук са действали като лидери на двете групи „най-малко от началото на 2019 г. до юли 2021 г.“.

Шчукин е бил активен в киберпрестъпни форуми под псевдонимите UNKN/UNKNOWN, където е комуникирал директно с партньори и е представлявал операциите публично. Това е ключов елемент от модела „ransomware-as-a-service“ (RaaS), при който разработчиците предоставят инструменти на афилиати срещу дял от печалбата.

Мащабът на атаките

Разследването показва, че двамата са участвали в най-малко 130 случая на изнудване, насочени конкретно към компании в Германия.

  • Поне 25 жертви са платили откуп, възлизащ на общо 2.2 милиона долара
  • Общите финансови щети се оценяват на над 40 милиона долара

Тези данни потвърждават високата ефективност на модела RaaS и сериозните икономически последствия от подобни атаки.

От GandCrab към REvil: еволюция на заплахата

GandCrab стартира в началото на 2018 г. и бързо се превръща в една от най-печелившите рансъмуер платформи. През юни 2019 г. нейните създатели обявяват „пенсиониране“, твърдейки, че са генерирали приходи до 2 милиарда долара, като лично са реализирали около 150 милиона долара.

Скоро след това се появява REvil (известен още като Sodinokibi), който наследява модела и експертизата на GandCrab.

REvil въвежда допълнителни механизми за натиск:

  • публични сайтове за изтичане на данни
  • онлайн търгове за чувствителна информация
  • засилена автоматизация на атаките

Емблематични атаки

REvil стои зад някои от най-значимите киберинциденти в последните години, включително:

  • атаки срещу местни власти в щата Тексас
  • пробив в Acer
  • мащабната supply-chain атака срещу Kaseya, засегнала около 1500 организации

След атаката срещу Kaseya, групата временно прекратява дейността си, което дава възможност на правоохранителните органи да проникнат в тяхната инфраструктура и да започнат наблюдение.

Разпадът на REvil и последвалите арести

През януари 2022 г. руските власти арестуват над дузина членове на групата REvil. Въпреки това, повечето от тях са освободени през 2025 г. след излежаване на присъди, свързани основно с финансови измами (carding), а не с кибератаки.

Към момента остава неясно дали Шчукин и Кравчук са се присъединили към други рансъмуер операции след разпадането на REvil през 2021 г.

Международно издирване

BKA предполага, че двамата се намират на територията на Русия и призовава обществеността за съдействие. Профилите им вече са публикувани и в платформата на Europol за най-издирвани лица.

Германските власти разпространиха и снимки, включително на отличителни татуировки, с цел улесняване на идентификацията и евентуалното им задържане.

Устойчивият модел на рансъмуер престъпността

Случаят с GandCrab и REvil подчертава колко добре организирани и адаптивни са съвременните киберпрестъпни мрежи. Дори при международен натиск и операции на правоохранителните органи, ключови фигури често остават извън обсега на правосъдието.

Това поставя на преден план нуждата от:

  • по-тясно международно сътрудничество
  • проактивни стратегии за киберзащита
  • повишена устойчивост на организациите срещу рансъмуер атаки
e-security.bg

Подобни

Google обяви Сам Алтман за мъртъв - фалшива редакция в Wikipedia стигна до търсачката
14.08.2026
google-report
Украйна откри модул Nvidia Jetson Orin в нова руска ракета
14.08.2026
war-7291926_640
Създателят на Ransom Cartel получи 16 години затвор
12.08.2026
Hands of the prisoner in jail
Канадец се призна за виновен за кражба на данни от 165 организации
11.08.2026
prison_pexels-rdne-6064890
„Истинската тайна“ около НЛО не са летателните апарати, а прикриването им
11.08.2026
christianplass-ufo-1784349_640
Швейцарската държавна ИТ агенция потвърди пробив в SharePoint сървъри
10.08.2026
cybersecurity2

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640