- Регистрация
- 06.09.25
- Сообщения
- 131
- Реакции
- 207
Quake3 — имя, которое всплывает в расследованиях по REvil. Этот украинский программист вносил код в известный вымогатель, помогая развивать его функции.
Помимо разработки, он возглавлял популярный XSS‑форум, где публиковали уязвимости и скрипты. Как модератор, Quake3 контролировал обсуждения, отбирал материалы и формировал сообщество.
В 2023‑м году немецкие следователи начали искать его. Хакер сменил идентификацию, использовал VPN‑сети и исчез из поля зрения правоохранителей. На данный момент о его местонахождении ничего не известно.
На протяжении почти десяти лет русскоязычный разработчик публиковался на подпольных форумах под ником Quake3, а позже модерировал один из них. В августе 2025 года исследование на DEF CON 33 поставило связку личностей Morgot, Rcode и Quake3 во главе разработки исходного кода REvil. В апреле 2026 года немецкое Федеральное ведомство уголовной полиции (BKA) публично назвало людей, стоявших за REvil и GandCrab. Этот профиль связывает два этих события: он опирается на форумные записи, оставленные самим модератором, и показывает, как ник Quake3 соотносится с личностью Morgot и той ролью разработчика, которую описали исследователи.
В основе материала — не утекшие базы данных и не украденные документы. Это датированные сообщения, написанные самим фигурантом, публичные исследования с конференций и публичные заявления правоохранительных органов. Там, где речь идёт не о его собственных словах, а о выводах, это явно обозначено. Такая дисциплина важна для атрибуции — именно она отличает установленное имя от догадки.
Кто такой Quake3?
Quake3 — учётная запись модератора на XSS.is, русскоязычном форуме по киберпреступности, ранее известном как DaMaGeLaB. Этот аккаунт был зарегистрирован в ноябре 2010 года и периодически использовался вплоть до декабря 2018 года. На протяжении всего этого времени оператор неоднократно указывал один и тот же Jabber‑адрес для связи: morgot@exploit.im. Morgot — известный ник модератора на exploit.in, более крупном «родственном» форуме XSS, в разделе, посвящённом веб‑разработке. Rcode — третье имя в этой связке. Именно Morgot, Rcode и Quake3 исследователи Джон ДиМаджио и Джон Фоккер назвали ключевыми фигурами в разработке исходного кода REvil в своём докладе на DEF CON 33 — это седьмая часть «Дневников о программах‑вымогателях» (Ransomware Diaries) ДиМаджио. Если вы хотите увидеть более широкую картину групп, в которые вписываются эти фигуры, начните с нашего каталога угрожающих групп.
Самое интересное в этом акторе — не то, что он хорошо прятался. А то, что он практически не скрывался. Он исходил из того, что разные слои его жизни никогда не сложатся в единую картину, — и годами это действительно было так. Приведённые ниже данные — это как раз тот случай, когда эти слои всё‑таки оказались сопоставлены.
От никнейма на форуме — к названному подозреваемому: Quake3 соотносится с Morgot и Rcode — это образы разработчика исходного кода REvil, представленные на DEF CON 33, а также тот самый человек, которого BKA назвала в апреле 2026 года. Зелёные ссылки — слова самого фигуранта; жёлтые — внешняя атрибуция.
Самоидентификация — его собственными словами
Ключевым звеном всего дела стало одно личное сообщение от 22 октября 2018 года. Недавно назначенный модератор раздела спрашивает фигуранта, есть ли он на exploit. Ответ состоит из двух слов: «есть. morgot», то есть «да, Morgot». Он назвал имя небрежно — так, словно предполагает, что все и так это знают. Эта единственная строчка напрямую связывает учётную запись модератора Quake3 на XSS с личностью Morgot на exploit.in.
Это не единичная оговорка. В период с 2012 по 2018 год он неоднократно указывал адрес morgot@exploit.im как свой контакт — более десятка раз: при поиске исполнителя для веб‑разработки в 2012 году, при продаже «локкеров» (вредоносных программ для блокировки устройств) в 2013‑м, при предложении провести обзор вредоносного ПО в 2018‑м. В параллельном сообщении на английском языке на той же неделе в 2018 году он прямо написал: «я — Morgot на exploit.in (модератор раздела веб‑разработки) и здесь». Два форума, один человек, один адрес для связи — всё это открыто озвучивалось, потому что он никогда не ожидал, что кто‑то сопоставит эти данные.
Один оператор, три учётные записи
Поведенческая основа дела — схема с использованием нескольких учётных записей, которую модератор реализовывал на собственном форуме, одновременно требуя соблюдения правил, запрещающих именно такую практику. В конце 2018 года он управлял как минимум тремя аккаунтами: основным Quake3 плюс двумя недавно зарегистрированными. Все они использовались с одних и тех же двух IP‑адресов, в одинаковое время, с одинаковым ритмом активности. Пароли на всех трёх аккаунтах были сменены в одну и ту же неделю в октябре 2018 года. Все три аккаунта прекратили активность в одни и те же дни в декабре. Часовые пояса на них были выставлены на не связанный с делом остров и на Калининград — выбор сделан скорее из соображений того, что эти настройки не раскрывают, а не из‑за того, что они показывают.
Самый наглядный пример — конкурс логотипов форума в ноябре 2018 года
Модератор закрыл регистрацию для участия в голосовании, по его собственным словам, чтобы «минимизировать риск накрутки голосов с помощью мультиаккаунтов». В ночь финала он залогинился под учётной записью Quake3, внёс правку от имени модератора в тему конкурса, а спустя четыре минуты залогинился с того же IP‑адреса под альтернативным аккаунтом и снова отредактировал ту же тему. Аккаунт, отдавший подозрительную пачку голосов, и модератор, разбирающий жалобы, — это один и тот же человек, работавший за одной клавиатурой. Это мелкое нарушение. Но одновременно — идеальный «отпечаток» ключевой привычки оператора: заранее подготовленные маски, чистые поверхности и правила, которые действуют для всех, кроме него самого.
Десятилетие на подпольном рынке разработки
Если проследить активность аккаунта начиная с 2010 года, перед нами не разрозненные посты, а связная профессиональная история. Он начинал с DDoS‑ботнетов, покупал «возрастные» форумные аккаунты, а к 2012 году описал собственную сборку ботнета на 6 000 узлов. Свои наработки он размещал на fasm.su — настоящем сайте с учебными материалами по ассемблеру FASM, который одновременно служил ему личным файлохостингом для конструктора загрузчика и DDoS‑бота. В 2013 году он предлагал написать MBR‑локкер и детально обсуждал поведение программы в безопасном режиме и оформление экрана с требованием выкупа, но затем отказался от работы из‑за проблем с обходом антивирусов. Он предлагал услуги по подбору паролей (brute‑force), проектировал панели управления ботнетами с очередями задач и партнёрских заявок и постоянно возвращался к одному и тому же ограничению, сформулированному по‑русски: «нельзя, чтобы авер орал» — антивирус не должен поднимать тревогу.
Через всю эту деятельность проходят две характерные черты. Первая — упор на ассемблер. В 2011 году он спрашивал, пишут ли серьёзные боты на C или MASM, в последующие годы осваивал ассемблер на практике и в 2018 году опубликовал обход контроля учётных записей (UAC) на MASM. Вторая — особого рода честность. Он рецензировал чужой вредоносный код «как есть», прямо сообщал клиенту сигнатуру собственного загрузчика для антивирусов и отказывался заявлять, что инструмент умеет больше, чем на самом деле. Эта честность — не моральный принцип, а рабочий инструмент: она поддерживает репутацию рецензента и, на верхнем уровне рынка, позволяет партнёрам доверять сборке разработчика.
Годы заключения и хронология REvil
Примерно с 2016 по 2018 год активность аккаунта замирает. Когда он возвращается в сентябре 2018 года, фигурант и администратор форума — старый друг, называющий его ласковым прозвищем «Кабака» (лягушка), — открыто обсуждают, где тот пропадал. Он описывает отсутствие длиной в два с половиной года как время, «полностью потраченное впустую»: в тот период он пытался сохранить контрабандно пронесённый смартфон без доступа к интернету и писал код прямо на нём. В том же диалоге он добровольно рассказывает о себе: медицинское образование по семейной линии, настоящая работа, семья; ассемблер он начал изучать поздно, но увлёкся им до одержимости.
Этот период отсутствия — с 2016 по 2018 год — точно совпадает с тем окном, когда формировалось ядро REvil. Разработчик с подтверждённым набором навыков, находившийся вне сети как раз в то время, когда писали REvil, и вернувшийся на рынок ровно тогда, когда программы‑вымогатели стали его центром притяжения, — такая хронология складывается естественным образом, без натяжек. Сама по себе она носит косвенный характер. Но перестаёт быть косвенной, если сопоставить её с кодом.
Техническое соответствие REvil
Опубликованная внутренняя архитектура REvil имеет чёткие особенности: чистый ассемблер, обфускация конфигурации RC4, схема шифрования на базе эллиптических кривых Curve25519 и Salsa20, а также подгрузка DLL через side‑loading. Если сопоставить эти детали с десятилетней историей датированных постов самого фигуранта, строки совпадают одна к одной.
Суть таблицы — не в том, что опытный разработчик мог бы создать REvil. Таких было много. Суть в том, что именно этот оператор сам, своими словами, в датированных сообщениях описал каждый из навыков, необходимых для создания REvil, — за годы до того, как мир вообще услышал это название. Профиль не подгоняли задним числом под задачу. Он уже был на виду.
Публичная атрибуция: DEF CON 33 и BKA
Над данными с форумов лежат два публичных источника. В августе 2025 года на DEF CON 33 ДиМаджио и Фоккер представили таблицу ролей ключевых операторов REvil, где Morgot (с псевдонимами Rcode и Quake3) указан как разработчик исходного кода — рядом с отдельными персонами, отвечавшими за бэкенд и управление партнёрской сетью. Это оценка исследователей, представленная на одной из крупнейших отраслевых конференций.
Затем, в апреле 2026 года, немецкое Федеральное ведомство уголовной полиции (BKA) публично назвало имена. Оно идентифицировало Даниила Максимовича Щукина, известного на форумах как UNKN, как публичного лидера, занимавшегося привлечением партнёров, и Анатолия Сергеевича Кравчука, 43‑летнего гражданина России, родившегося в Макеевке на востоке Украины, — как человека, ответственного за вредоносное ПО и панель в даркнете. Эта информация была опубликована Krebs on Security, The Record, BleepingComputer и другими изданиями, а Кравчук был внесён в список самых разыскиваемых лиц ЕС. Строка в таблице DEF CON с персонами Morgot, Rcode и Quake3 естественным образом соответствует тому разработчику, которого описало BKA, а биография, добровольно раскрытая в форумном аккаунте (уроженец Украины, медицинское образование, поздно увлёкшийся ассемблером и занимавшийся им одержимо, примерный год рождения — 1983), совпадает по всем осям с имеющимися данными.
Что установлено, а что — оценка
Атрибуция хороша ровно настолько, насколько честно в ней обозначен уровень уверенности, поэтому стоит чётко разделить уровни достоверности.
Мы называем Кравчука по имени, потому что это сделали правоохранители публично, а также потому, что об этом сообщили все крупные отраслевые издания. Мы не публикуем частные идентификаторы, которые циркулируют вместе с его именем в досье для доксинга. Эти документы — финансовые и бытовые данные — являются частью мошеннических наборов, а не профиля по анализу угроз. Их распространение подвергает опасности непричастных людей и не добавляет ни одного значимого факта к атрибуции.
Почему это важно
REvil — одна из самых масштабных операций с программами‑вымогателями в истории: это группа, стоящая за инцидентами с Kaseya и JBS. Личность человека, написавшего её ядро, годами оставалась открытым вопросом. Данные, которые мы приводим, не являются результатом взлома или утечки, которая сорвала с него маску. Всё ровно наоборот. Его разоблачили собственные слова — публичные и приватные, накапливавшиеся восемь лет: небрежное «есть. morgot», загрузчик на его учебном сайте, локкер, который он предлагал создать, спроектированные им панели, годы в заключении, о которых он рассказал другу, страна, где, по его словам, он жил. Он сам собрал своё досье, своими руками, и поместил его туда, где, как он думал, никто никогда не станет его перечитывать.
В этом и заключается главный операционный урок, который стоит вынести из этого материала. Маски провалились не потому, что кто‑то их взломал. Они провалились, потому что оператор в течение десятилетия вёл собственные датированные записи под несколькими псевдонимами и верил, что эти данные никогда не сопоставят. Для защитников и следователей вывод таков: устойчивые, датированные, перекрёстно ссылающиеся данные OSINT по форумным персонам переживают любую отдельную операцию. Для операторов, которые всё ещё публикуют сообщения, вывод проще: у записей долгая память, а значимые юрисдикции уже начали обмениваться данными. Вы можете отслеживать, как эти группы появляются и возвращаются, на Ransomtracker.
Часто задаваемые вопросы
Кто такой Quake3?
Quake3 — долгосрочная учётная запись модератора на форуме киберпреступников XSS.is (ранее — DaMaGeLaB). Оператор, стоявший за ней, также использовал ник Morgot на родственном форуме exploit.in. Согласно исследованию, представленному на DEF CON 33, связка персон Morgot, Rcode и Quake3 связана с разработкой исходного кода REvil.
Quake3 и Morgot — это один и тот же человек?
Да, согласно его собственным сообщениям. В октябре 2018 года он прямо ответил на вопрос о присутствии на exploit фразой «есть. morgot», а также более десятка раз в течение шести лет указывал Jabber‑адрес morgot@exploit.im.
Назвало ли BKA разработчика REvil?
В апреле 2026 года немецкое Федеральное ведомство уголовной полиции (BKA) публично назвало Анатолия Сергеевича Кравчука, 43‑летнего гражданина России, родившегося в Макеевке (Украина), ответственным за вредоносное ПО REvil и панель в даркнете. Наряду с ним был назван Даниил Щукин (UNKN) — лидер группы. Кравчук был внесён в список самых разыскиваемых лиц ЕС.
Насколько надёжна связь между ником и реальным человеком?
Связь между Quake3 и Morgot, а также схема использования нескольких учётных записей подтверждены датированными сообщениями самого фигуранта. Связь этой персоны с ролью разработчика ядра REvil — это оценка, представленная на DEF CON 33. Финальный шаг — сопоставление с реальным человеком — основан на публичной атрибуции правоохранительных органов; форумные данные поддерживают эту версию с умеренным уровнем уверенности.
Что такое REvil?
REvil (также известный как Sodinokibi) — российская операция по модели «вымогательское ПО как услуга» (ransomware‑as‑a‑service). Группа стояла за крупными инцидентами, включая атаку на цепочку поставок Kaseya и взлом мясоперерабатывающей компании JBS. Позднее деятельность группы была пресечена, а её участники начали идентифицироваться.
Почему до сих пор важны записи на форуме восьмилетней давности?
Потому что установление личности разработчика ядра программы‑вымогателя редко базируется на каком‑то одном событии. Десятилетие датированных сообщений, написанных самим фигурантом под связанными никами, — это устойчивое доказательство, которое переживает любую отдельную операцию. Именно такие данные позволяют связать публично названное правоохранителями имя с конкретной подпольной персоной.
Источники и дополнительная литература -->
Помимо разработки, он возглавлял популярный XSS‑форум, где публиковали уязвимости и скрипты. Как модератор, Quake3 контролировал обсуждения, отбирал материалы и формировал сообщество.
В 2023‑м году немецкие следователи начали искать его. Хакер сменил идентификацию, использовал VPN‑сети и исчез из поля зрения правоохранителей. На данный момент о его местонахождении ничего не известно.
На протяжении почти десяти лет русскоязычный разработчик публиковался на подпольных форумах под ником Quake3, а позже модерировал один из них. В августе 2025 года исследование на DEF CON 33 поставило связку личностей Morgot, Rcode и Quake3 во главе разработки исходного кода REvil. В апреле 2026 года немецкое Федеральное ведомство уголовной полиции (BKA) публично назвало людей, стоявших за REvil и GandCrab. Этот профиль связывает два этих события: он опирается на форумные записи, оставленные самим модератором, и показывает, как ник Quake3 соотносится с личностью Morgot и той ролью разработчика, которую описали исследователи.
В основе материала — не утекшие базы данных и не украденные документы. Это датированные сообщения, написанные самим фигурантом, публичные исследования с конференций и публичные заявления правоохранительных органов. Там, где речь идёт не о его собственных словах, а о выводах, это явно обозначено. Такая дисциплина важна для атрибуции — именно она отличает установленное имя от догадки.
Кто такой Quake3?
Quake3 — учётная запись модератора на XSS.is, русскоязычном форуме по киберпреступности, ранее известном как DaMaGeLaB. Этот аккаунт был зарегистрирован в ноябре 2010 года и периодически использовался вплоть до декабря 2018 года. На протяжении всего этого времени оператор неоднократно указывал один и тот же Jabber‑адрес для связи: morgot@exploit.im. Morgot — известный ник модератора на exploit.in, более крупном «родственном» форуме XSS, в разделе, посвящённом веб‑разработке. Rcode — третье имя в этой связке. Именно Morgot, Rcode и Quake3 исследователи Джон ДиМаджио и Джон Фоккер назвали ключевыми фигурами в разработке исходного кода REvil в своём докладе на DEF CON 33 — это седьмая часть «Дневников о программах‑вымогателях» (Ransomware Diaries) ДиМаджио. Если вы хотите увидеть более широкую картину групп, в которые вписываются эти фигуры, начните с нашего каталога угрожающих групп.
Самое интересное в этом акторе — не то, что он хорошо прятался. А то, что он практически не скрывался. Он исходил из того, что разные слои его жизни никогда не сложатся в единую картину, — и годами это действительно было так. Приведённые ниже данные — это как раз тот случай, когда эти слои всё‑таки оказались сопоставлены.
От никнейма на форуме — к названному подозреваемому: Quake3 соотносится с Morgot и Rcode — это образы разработчика исходного кода REvil, представленные на DEF CON 33, а также тот самый человек, которого BKA назвала в апреле 2026 года. Зелёные ссылки — слова самого фигуранта; жёлтые — внешняя атрибуция.
Самоидентификация — его собственными словами
Ключевым звеном всего дела стало одно личное сообщение от 22 октября 2018 года. Недавно назначенный модератор раздела спрашивает фигуранта, есть ли он на exploit. Ответ состоит из двух слов: «есть. morgot», то есть «да, Morgot». Он назвал имя небрежно — так, словно предполагает, что все и так это знают. Эта единственная строчка напрямую связывает учётную запись модератора Quake3 на XSS с личностью Morgot на exploit.in.
Это не единичная оговорка. В период с 2012 по 2018 год он неоднократно указывал адрес morgot@exploit.im как свой контакт — более десятка раз: при поиске исполнителя для веб‑разработки в 2012 году, при продаже «локкеров» (вредоносных программ для блокировки устройств) в 2013‑м, при предложении провести обзор вредоносного ПО в 2018‑м. В параллельном сообщении на английском языке на той же неделе в 2018 году он прямо написал: «я — Morgot на exploit.in (модератор раздела веб‑разработки) и здесь». Два форума, один человек, один адрес для связи — всё это открыто озвучивалось, потому что он никогда не ожидал, что кто‑то сопоставит эти данные.
Один оператор, три учётные записи
Поведенческая основа дела — схема с использованием нескольких учётных записей, которую модератор реализовывал на собственном форуме, одновременно требуя соблюдения правил, запрещающих именно такую практику. В конце 2018 года он управлял как минимум тремя аккаунтами: основным Quake3 плюс двумя недавно зарегистрированными. Все они использовались с одних и тех же двух IP‑адресов, в одинаковое время, с одинаковым ритмом активности. Пароли на всех трёх аккаунтах были сменены в одну и ту же неделю в октябре 2018 года. Все три аккаунта прекратили активность в одни и те же дни в декабре. Часовые пояса на них были выставлены на не связанный с делом остров и на Калининград — выбор сделан скорее из соображений того, что эти настройки не раскрывают, а не из‑за того, что они показывают.
Самый наглядный пример — конкурс логотипов форума в ноябре 2018 года
Модератор закрыл регистрацию для участия в голосовании, по его собственным словам, чтобы «минимизировать риск накрутки голосов с помощью мультиаккаунтов». В ночь финала он залогинился под учётной записью Quake3, внёс правку от имени модератора в тему конкурса, а спустя четыре минуты залогинился с того же IP‑адреса под альтернативным аккаунтом и снова отредактировал ту же тему. Аккаунт, отдавший подозрительную пачку голосов, и модератор, разбирающий жалобы, — это один и тот же человек, работавший за одной клавиатурой. Это мелкое нарушение. Но одновременно — идеальный «отпечаток» ключевой привычки оператора: заранее подготовленные маски, чистые поверхности и правила, которые действуют для всех, кроме него самого.
Десятилетие на подпольном рынке разработки
Если проследить активность аккаунта начиная с 2010 года, перед нами не разрозненные посты, а связная профессиональная история. Он начинал с DDoS‑ботнетов, покупал «возрастные» форумные аккаунты, а к 2012 году описал собственную сборку ботнета на 6 000 узлов. Свои наработки он размещал на fasm.su — настоящем сайте с учебными материалами по ассемблеру FASM, который одновременно служил ему личным файлохостингом для конструктора загрузчика и DDoS‑бота. В 2013 году он предлагал написать MBR‑локкер и детально обсуждал поведение программы в безопасном режиме и оформление экрана с требованием выкупа, но затем отказался от работы из‑за проблем с обходом антивирусов. Он предлагал услуги по подбору паролей (brute‑force), проектировал панели управления ботнетами с очередями задач и партнёрских заявок и постоянно возвращался к одному и тому же ограничению, сформулированному по‑русски: «нельзя, чтобы авер орал» — антивирус не должен поднимать тревогу.
Через всю эту деятельность проходят две характерные черты. Первая — упор на ассемблер. В 2011 году он спрашивал, пишут ли серьёзные боты на C или MASM, в последующие годы осваивал ассемблер на практике и в 2018 году опубликовал обход контроля учётных записей (UAC) на MASM. Вторая — особого рода честность. Он рецензировал чужой вредоносный код «как есть», прямо сообщал клиенту сигнатуру собственного загрузчика для антивирусов и отказывался заявлять, что инструмент умеет больше, чем на самом деле. Эта честность — не моральный принцип, а рабочий инструмент: она поддерживает репутацию рецензента и, на верхнем уровне рынка, позволяет партнёрам доверять сборке разработчика.
Годы заключения и хронология REvil
Примерно с 2016 по 2018 год активность аккаунта замирает. Когда он возвращается в сентябре 2018 года, фигурант и администратор форума — старый друг, называющий его ласковым прозвищем «Кабака» (лягушка), — открыто обсуждают, где тот пропадал. Он описывает отсутствие длиной в два с половиной года как время, «полностью потраченное впустую»: в тот период он пытался сохранить контрабандно пронесённый смартфон без доступа к интернету и писал код прямо на нём. В том же диалоге он добровольно рассказывает о себе: медицинское образование по семейной линии, настоящая работа, семья; ассемблер он начал изучать поздно, но увлёкся им до одержимости.
Этот период отсутствия — с 2016 по 2018 год — точно совпадает с тем окном, когда формировалось ядро REvil. Разработчик с подтверждённым набором навыков, находившийся вне сети как раз в то время, когда писали REvil, и вернувшийся на рынок ровно тогда, когда программы‑вымогатели стали его центром притяжения, — такая хронология складывается естественным образом, без натяжек. Сама по себе она носит косвенный характер. Но перестаёт быть косвенной, если сопоставить её с кодом.
Техническое соответствие REvil
Опубликованная внутренняя архитектура REvil имеет чёткие особенности: чистый ассемблер, обфускация конфигурации RC4, схема шифрования на базе эллиптических кривых Curve25519 и Salsa20, а также подгрузка DLL через side‑loading. Если сопоставить эти детали с десятилетней историей датированных постов самого фигуранта, строки совпадают одна к одной.
Суть таблицы — не в том, что опытный разработчик мог бы создать REvil. Таких было много. Суть в том, что именно этот оператор сам, своими словами, в датированных сообщениях описал каждый из навыков, необходимых для создания REvil, — за годы до того, как мир вообще услышал это название. Профиль не подгоняли задним числом под задачу. Он уже был на виду.
Публичная атрибуция: DEF CON 33 и BKA
Над данными с форумов лежат два публичных источника. В августе 2025 года на DEF CON 33 ДиМаджио и Фоккер представили таблицу ролей ключевых операторов REvil, где Morgot (с псевдонимами Rcode и Quake3) указан как разработчик исходного кода — рядом с отдельными персонами, отвечавшими за бэкенд и управление партнёрской сетью. Это оценка исследователей, представленная на одной из крупнейших отраслевых конференций.
Затем, в апреле 2026 года, немецкое Федеральное ведомство уголовной полиции (BKA) публично назвало имена. Оно идентифицировало Даниила Максимовича Щукина, известного на форумах как UNKN, как публичного лидера, занимавшегося привлечением партнёров, и Анатолия Сергеевича Кравчука, 43‑летнего гражданина России, родившегося в Макеевке на востоке Украины, — как человека, ответственного за вредоносное ПО и панель в даркнете. Эта информация была опубликована Krebs on Security, The Record, BleepingComputer и другими изданиями, а Кравчук был внесён в список самых разыскиваемых лиц ЕС. Строка в таблице DEF CON с персонами Morgot, Rcode и Quake3 естественным образом соответствует тому разработчику, которого описало BKA, а биография, добровольно раскрытая в форумном аккаунте (уроженец Украины, медицинское образование, поздно увлёкшийся ассемблером и занимавшийся им одержимо, примерный год рождения — 1983), совпадает по всем осям с имеющимися данными.
Что установлено, а что — оценка
Атрибуция хороша ровно настолько, насколько честно в ней обозначен уровень уверенности, поэтому стоит чётко разделить уровни достоверности.
- Установлено на основании его собственных слов: учётная запись модератора Quake3 и два её альтернативных аккаунта принадлежат одному оператору, и этот оператор — Morgot с exploit.in. Он сам написал «есть. morgot» и в течение шести лет указывал один и тот же Jabber‑адрес.
- Установлено по данным DEF CON 33: связка персон Morgot, Rcode и Quake3 — это разработчик исходного кода REvil, согласно оценке ДиМаджио и Фоккера.
- Оценка, умеренный уровень уверенности: этим разработчиком является Анатолий Кравчук — на основании публичного заявления BKA и совпадения биографических данных. Последний шаг — от форумной персоны к человеку с реальным паспортом — это шаг, который правоохранители сделали публично и который подтверждается этими данными, но не доказывается одними лишь форумными постами.
Мы называем Кравчука по имени, потому что это сделали правоохранители публично, а также потому, что об этом сообщили все крупные отраслевые издания. Мы не публикуем частные идентификаторы, которые циркулируют вместе с его именем в досье для доксинга. Эти документы — финансовые и бытовые данные — являются частью мошеннических наборов, а не профиля по анализу угроз. Их распространение подвергает опасности непричастных людей и не добавляет ни одного значимого факта к атрибуции.
Почему это важно
REvil — одна из самых масштабных операций с программами‑вымогателями в истории: это группа, стоящая за инцидентами с Kaseya и JBS. Личность человека, написавшего её ядро, годами оставалась открытым вопросом. Данные, которые мы приводим, не являются результатом взлома или утечки, которая сорвала с него маску. Всё ровно наоборот. Его разоблачили собственные слова — публичные и приватные, накапливавшиеся восемь лет: небрежное «есть. morgot», загрузчик на его учебном сайте, локкер, который он предлагал создать, спроектированные им панели, годы в заключении, о которых он рассказал другу, страна, где, по его словам, он жил. Он сам собрал своё досье, своими руками, и поместил его туда, где, как он думал, никто никогда не станет его перечитывать.
В этом и заключается главный операционный урок, который стоит вынести из этого материала. Маски провалились не потому, что кто‑то их взломал. Они провалились, потому что оператор в течение десятилетия вёл собственные датированные записи под несколькими псевдонимами и верил, что эти данные никогда не сопоставят. Для защитников и следователей вывод таков: устойчивые, датированные, перекрёстно ссылающиеся данные OSINT по форумным персонам переживают любую отдельную операцию. Для операторов, которые всё ещё публикуют сообщения, вывод проще: у записей долгая память, а значимые юрисдикции уже начали обмениваться данными. Вы можете отслеживать, как эти группы появляются и возвращаются, на Ransomtracker.
Часто задаваемые вопросы
Кто такой Quake3?
Quake3 — долгосрочная учётная запись модератора на форуме киберпреступников XSS.is (ранее — DaMaGeLaB). Оператор, стоявший за ней, также использовал ник Morgot на родственном форуме exploit.in. Согласно исследованию, представленному на DEF CON 33, связка персон Morgot, Rcode и Quake3 связана с разработкой исходного кода REvil.
Quake3 и Morgot — это один и тот же человек?
Да, согласно его собственным сообщениям. В октябре 2018 года он прямо ответил на вопрос о присутствии на exploit фразой «есть. morgot», а также более десятка раз в течение шести лет указывал Jabber‑адрес morgot@exploit.im.
Назвало ли BKA разработчика REvil?
В апреле 2026 года немецкое Федеральное ведомство уголовной полиции (BKA) публично назвало Анатолия Сергеевича Кравчука, 43‑летнего гражданина России, родившегося в Макеевке (Украина), ответственным за вредоносное ПО REvil и панель в даркнете. Наряду с ним был назван Даниил Щукин (UNKN) — лидер группы. Кравчук был внесён в список самых разыскиваемых лиц ЕС.
Насколько надёжна связь между ником и реальным человеком?
Связь между Quake3 и Morgot, а также схема использования нескольких учётных записей подтверждены датированными сообщениями самого фигуранта. Связь этой персоны с ролью разработчика ядра REvil — это оценка, представленная на DEF CON 33. Финальный шаг — сопоставление с реальным человеком — основан на публичной атрибуции правоохранительных органов; форумные данные поддерживают эту версию с умеренным уровнем уверенности.
Что такое REvil?
REvil (также известный как Sodinokibi) — российская операция по модели «вымогательское ПО как услуга» (ransomware‑as‑a‑service). Группа стояла за крупными инцидентами, включая атаку на цепочку поставок Kaseya и взлом мясоперерабатывающей компании JBS. Позднее деятельность группы была пресечена, а её участники начали идентифицироваться.
Почему до сих пор важны записи на форуме восьмилетней давности?
Потому что установление личности разработчика ядра программы‑вымогателя редко базируется на каком‑то одном событии. Десятилетие датированных сообщений, написанных самим фигурантом под связанными никами, — это устойчивое доказательство, которое переживает любую отдельную операцию. Именно такие данные позволяют связать публично названное правоохранителями имя с конкретной подпольной персоной.
Источники и дополнительная литература -->
- Для просмотра ссылки Войди
или Зарегистрируйся analysis of the XSS.is / exploit.in forum record (dated posts and private messages, 2010 to 2018), August 2026 - Для просмотра ссылки Войди
или Зарегистрируйся - Jon DiMaggio and John Fokker, REvil core-operator research, DEF CON 33, August 2025, published as Для просмотра ссылки Войди
или Зарегистрируйся (the persona table placing Morgot / Rcode / Quake3 at source-code development) - Для просмотра ссылки Войди
или Зарегистрируйся - Для просмотра ссылки Войди
или Зарегистрируйся - Для просмотра ссылки Войди
или Зарегистрируйся - Для просмотра ссылки Войди
или Зарегистрируйся - Для просмотра ссылки Войди
или Зарегистрируйся
Последнее редактирование: