Группа киберпреступников, известная как «Джентльмены»

Аватар пользователя Алый

Группа киберпреступников, известная как «Джентльмены», стала второй по активности группировкой, занимающейся вымогательством, по количеству жертв, быстро привлекая талантливых хакеров благодаря агрессивной стратегии вербовки, которая обещает их сообщникам 90 процентов от выкупа, уплаченного жертвами. В этой статье рассматриваются улики, указывающие на реальную личность администратора группы «Джентльмены».

Графическое изображение, созданное и опубликованное администратором группы вымогателей The Gentlemen, Hastalamuerte, на форуме Breachforums в мае 2026 года. Источник: ke-la.com.

Специалисты компании Check Point Software, занимающейся вопросами безопасности , внимательно следят за действиями группы The Gentlemen, так называемой «программы-вымогатели как услуга» (RaaS), которая щедро платит своим партнерам за помощь в распространении вредоносного ПО.

«Разделение доходов от партнерских программ в соотношении 90/10 — по сравнению со стандартным для отрасли соотношением 80/20 — ускоряет рост группы, привлекая опытных операторов из конкурирующих программ», — написали исследователи в апреле.

Компания Check Point обнаружила, что группа The Gentlemen является второй по активности группой, занимающейся вымогательством, по количеству жертв в этом году: с момента создания группы в середине 2025 года она заразила как минимум 332 жертвы, а только в 2026 году — более 240.

По данным Check Point, группа использует устройства, подключенные к Интернету (VPN-серверы, межсетевые экраны), в качестве точки входа, и, оказавшись внутри, быстро, в течение нескольких часов, шифрует целые сети.

Компания Check Point утверждает, что администратор и основной оператор группы, занимающейся вымогательством, использует псевдоним Zeta88 на русскоязычных форумах киберпреступников, и что ранее этот человек был известен под псевдонимом Hastalamuerte . Check Point отметила, что взлом внутренней инфраструктуры группы ясно показал, что Hastalamuerte/Zeta88 — это человек, который собирает блокировщик и панель RaaS, управляет платежами и, по сути, является администратором всей программы, получающим 10 процентов от всех выкупов.

КТО ТАКОЙ ХАСТАНАМЮЭРТЕ?

По данным компании Intel 471, занимающейся киберразведкой , пользователь Hastalamuerte — русскоязычный и англоговорящий человек, зарегистрировавшийся в период с 2019 года по настоящее время почти на десятке форумов, посвященных киберпреступности, включая Exploit, Breachforums, Ramp_V2, BHF, Raidforums и Nulled .

Согласно данным Intel 471, пользователь Hastalamuerte зарегистрировался на Breachforums в январе 2025 года с интернет-адреса в Ижевске , столице Удмуртской Республики России. Аналогично, пользователь Zeta88 зарегистрировался на англоязычном форуме по киберпреступности Breached в августе 2022 года с другого интернет-адреса в Ижевске.

В базе данных Intel 471 обнаружено, что Hastalamuerte зарегистрирован на Raidforums в 2020 году, используя адрес электронной почты hastalamuerte1488@protonmail.com (1488 — распространённое сочетание двух числовых символов, ассоциирующихся с идеологией превосходства белой расы ). Проверка этого адреса в сервисе разведки на основе открытых источников Epieos показывает, что он связан с учётной записью в Apple и номером телефона, заканчивающимся на 04 .

Epieos утверждает, что адрес Protonmail также связан с учетной записью GitHub под именем пользователя SantaMuerte . Эта учетная запись помечена как частная, но история активности этого пользователя показывает, что он следит за разработкой и созданием ряда вредоносных программ и эксплойтов.

В апреле 2020 года Хасталамуэрте заявил на криминальном форуме Nulled, что с ним можно связаться через мессенджер Telegram под именем @hastalamuerte18 , и компания Flashpoint , занимающаяся анализом угроз, обнаружила, что этому имени пользователя присвоен уникальный идентификатор Telegram 30907522 [полное раскрытие информации: Flashpoint является рекламодателем в этом блоге].

Сервис отслеживания утечек данных Constella Intelligence сообщает, что Telegram-аккаунт Хасталамуэрте связан с другим именем пользователя — « bu4vs » — и с российским телефонным номером 79127650004. Поиск по этому номеру телефона в Constella выдает множество записей из взломанных баз данных российского правительства, показывающих, что он принадлежит Александру Андреевичу Япаеву , 36-летнему жителю Ижевска.

Компания Constella сообщает, что этот номер телефона был использован для создания аккаунта на российской социальной сети Pikabu под именем « 4apai18 », и показывает, что г-н Япаев зарегистрировался на ряде сайтов, используя распространенную фамилию Иванов или же «Чапаев» (цифра 4 часто используется как сокращение для звука «ч» в русском языке).

Поиск в базе данных Intel 471 по пользователям киберпреступных форумов с ником SantaMeurte выявляет учетную запись с тем же именем, созданную в 2020 году на российском хакерском форуме Codeby. Intel 471 показывает, что этот пользователь изначально зарегистрировался на Codeby под не слишком завуалированным ником Alexandr 4apaev .

Компания Constella обнаружила, что г-н Япаев регулярно использовал адрес электронной почты bu4vs@mail.ru . Между тем, Epieos показывает, что этот адрес связан с аккаунтом в LinkedIn Александра Япаева, который указывает себя руководителем отдела B2B-маркетинга в компании «Уралэнерго Удмуртия» , одном из крупнейших российских поставщиков электротехнической и светотехнической продукции.

Господин Япаев не ответил на многочисленные запросы о комментариях.

Практически каждый раз, когда мы публикуем одну из этих историй в рубрике «Хлебные крошки» , читатели интересуются, почему так много киберпреступников из России, по всей видимости, почти не скрывают свою реальную личность. Правда в том, что — россияне они или нет — большинство из них не ставили перед собой цель стать закоренелыми преступниками, а постепенно, в течение нескольких лет, вовлекались в криминальную среду по мере развития и совершенствования своих навыков.

Ещё один важный аспект заключается в том, что российское правительство, как правило, либо поощряет, либо игнорирует киберпреступность на своей территории, если хакеры не воруют и не атакуют российские предприятия и граждан. В результате успешные киберпреступники в России обычно защищены от преследования и ареста со стороны иностранных правоохранительных органов, при условии, что они время от времени подкупают нужных людей и не выезжают за границу. А киберпреступники, которые намерены строго соблюдать эти неписаные правила, могут (по крайней мере, на начальном этапе) меньше беспокоиться о заметании следов в интернете.

Но самое простое объяснение заключается в том, что киберпреступники всех национальностей, как правило, совершают ряд основных ошибок в области оперативной безопасности на ранних этапах своей карьеры, когда они менее опытны и им гораздо меньше есть что терять из-за своей неосторожности. Анализ ранних сообщений Хасталамуэрте на криминальных форумах (примерно 2019-2020 годы) показывает, что это был относительно неопытный и малоквалифицированный хакер, который все еще пытался освоить азы и заслужить положительную репутацию в этих сообществах.

Например, в июне 2020 года аккаунт Хасталамуэрте в Telegram присоединился к многомесячной программе обучения (@pntst), чтобы научиться использовать популярные инструменты для тестирования на проникновение, и его откровенные сообщения в этом учебном лагере для хакеров показывают, что Хасталамуэрте испытывает трудности с эффективным использованием этих инструментов. Перевод сообщений Хасталамуэрте в @pntst с помощью Google Translate доступен здесь .

Эта запись была опубликована в среду, 10 июня 2026 года, в 10:03 утра.

Авторство: 
Копия чужих материалов
Комментарий автора: 

Просто как образец выслеживания хакера.