«Норма для транснационального хайтека»: украинца из Ирландии экстрадировали в США из-за работы на русскоязычную группировку вымогателей Conti

16 июня, 2026, 11:39

Гражданин Украины Алексей Литвиненко признал себя виновным в участии в деятельности хакерской группировки Conti, которую традиционно связывают с Россией. Ему грозит до 20 лет лишения свободы за сговор с целью распространения программ-вымогателей. Литвиненко был экстрадирован из Ирландии и признал, что разрабатывал загрузчик для атак на жертв в США и других странах. Эксперты отмечают, что это еще одно доказательство транснационального характера русскоязычных киберпреступных группировок.

Гражданин Украины Алексей Литвиненко признал себя виновным в участии в противозаконной деятельности хакерской группировки Conti. Ему вменяли «сговор с целью совершения мошенничества с использованием электронных средств связи при распространении программ-вымогателей, выпущенных группировкой». Как пишет Федеральное бюро расследований США, Литвиненко грозит наказание в максимальном размере 20 лет лишения свободы.

Литвиненко присоединился к Conti не позднее 2021 года. Он признал, что владел данными восьми жертв из США и еще четырех из других стран, помимо этого, он был разработчиком «загрузчика», который использовался для совершения хакерских атак. В период с 2020 по 2022 годы Conti использовался для атак на компьютеры и сети в 47 штатах, 31 стране и Пуэрто-Рико. Вымогатель заразил более 1 тысячи компьютеров и сетей по всему миру, группировка всего заработала на выкупе не менее $150 млн.

Как следует из заявления ФБР, Литвиненко был экстрадирован из Ирландии, города Корк. Отмечается, что ирландские правоохранительные органы «оказали ценную помощь в обеспечении ареста и экстрадиции».

Продолжение ниже

Приговор планируют вынести в сентябре 2026 года.

Отметим, что еще в 2023 году ФБР были обнародованы три обвинительных заключения в трех разных федеральных юрисдикциях. По ним обвинялись «многочисленные российские киберпреступники», которые были причастны к схемам распространения вредоноса Trickbot и программы-вымогателя Conti. 

Conti раскололась в 2022 году на основании отношения к эскалации боевых действий между Россией и Украиной. Как отмечает автор Telegram-канала «Кибервойна» Олег Шакиров, одним из последствий раскола стал слив внутренних чатов Conti в конце февраля 2022. Эксперт отмечает, что эта утечка позволила лучше понять внутреннее устройство группировки («по сути, близко к IT-фирме», — отмечает Шакиров), отношения между участниками, подход к выбору целей.

«Эту утечку внимательно изучали компании, занимающиеся кибербезопасностью, и, очевидно, правоохранительные органы», — отмечает эксперт.

Представитель пророссийской хактивистской группировки Earthimpact напоминает, что при начале специальной военной операции группировка опубликовала заявление в поддержку России.

«Через пару дней их же украинский исследователь слил в открытый доступ переписку, исходники и вообще все, что нашел. После такого позора продолжать под старым флагом было невозможно — репутация умерла», — отмечает собеседник редакции.

При этом сами участники группировки, по словам представителя Earthimpact, «никуда не делись». Бывшие представители Conti, по его словам, сейчас работают с Black Basta (которые, по словам собеседника, «тоже уже прилегли»), BlackByte, а наиболее успешным наследником считается Akira. Их называют «диаспорой Conti».

На хакерскую группировку Akira, действующую с 2023 года, пришлось 12% мировых атак вымогателей в марте 2026 года, писал SecPost.  А в мае 2026 года произошла атака на полупроводниковый тайваньский завод Foxconn — группа вымогателей Nitrogen утверждала, что похитила более 11 млн файлов контрагентов (среди которых Apple, Google и Intel). Группировка распространяла программу-вымогатель BlackCat/ALPHV, но с 2024 года начала использовать собственный штамм, созданный на основе утечки кода конструктора Conti 2, став самостоятельным оператором, писал SecPost. Судя по данным Ransomware.live, атаки Nitrogen преимущественно были связаны с восточноевропейской инфраструктурой. Данных об атаках Nitrogen на восточноевропейские организации нет — из 47 жертв группировки 33 приходилось на США, 6 на Канаду, остальные — на Португалию и Францию. 

«Там и блокчейн-следы ведут, и почерк тот же, и технические детали — прямое наследование. Так что как явление они живы, просто шифруются под новыми вывесками», — отмечает собеседник.

С учетом такой истории группировки, Шакиров и представитель Earthimpact не видят ничего удивительного в задержании украинского гражданина по делу якобы российской группировки Conti. Шакиров отмечает, что в странах бывшего СССР киберпреступность «исторически была тесно связана» — во многих русскоязычных группировках состоят граждане сразу нескольких стран. Так, например, за причастность к REvil в США судили гражданина Украины, за причастность к Trickbot — гражданку Латвии. «При этом обе группировки называют то российскими, то русскоязычными», — отмечает Шакиров.

«Conti никогда не был строго пророссийским в идеологическом смысле, — отмечает представитель Earthimpact. — Да, они писали, что не бьют по СНГ, да, их офис был в России. Но это скорее была гигиена — нельзя кусать руку, которая тебя кормит. Не трогаешь местных — меньше вероятность, что вломят по голове. А американские больницы и европейские логистические компании? Плевать, жалеть нечего».

Собеседник редакции отмечает: нет ничего необычного в том, что «украинец в ирландской глуши кодит загрузчик для русской группировки» — он называет это «нормой для транснационального хайтека».

«Платят же хорошо, а какая разница, кому? Он не на передовой с автоматом, он с системой играется. В ИТ вообще давно никто не смотрит на паспорт», — отмечает представитель Earthimpact. Однако он также обращает внимание на то, что удивительно, что его вообще вычислили и экстрадировали — такого рода специалисты обычно сидят тихо, так что, вероятно, он мог серьезно «наследить».

Шакиров отмечает, что обычно США экстрадируют фигурантов в другие страны, с которыми есть соответствующие соглашения. Но по киберпреступлениям, отмечает он, таких примеров почти неизвестно — обычно США добиваются экстрадиции откуда-то.

«Наверное, самый заметный пример за последнее время — это дело Хузефы Хафиза Исмаила, известного под кличкой Dark Bank. Это гражданин США, экстрадиции которого добивалась Франция на основании обвинений о его причастности к отмыванию денег в том числе для киберпреступников. В прошлом году в американском суде рассматривался вопрос о возможности экстрадиции, а в конце зимы Le Monde сообщила, что он был доставлен во Францию», — говорит эксперт.

Представитель группировки Earthimpact резюмирует: в сфере работы Conti «зарабатывают деньги, а не воюют за идеи — если украинец работает на русскую группировку, это не предательство, а просто работа».

«Политика кончается там, где начинаются огромные бабки», — отмечает собеседник.

Первые упоминания о группировке Conti появились в феврале 2020 года. По данным аналитиков Group-IB, с ноября по декабрь 2021 года группировка скомпрометировала более 40 компаний по всему миру. Вымогатели применяли тактику «двойного давления»: блокировали данные жертв и требовали выкуп за восстановление доступа, угрожая публикацией информации. Всего за два года, как отмечается в релизе, жертвами вымогателей стали 859 организаций. В мае 2022 года после атаки на госведомства в Коста-Рике был введен режим чрезвычайного положения. Участники группировки называли себя «патриотами» и, по данным аналитиков, не атаковали российские компании. Чаще всего их целями становились структуры в США (58,4%), Канаде (7%), Англии (6,65%) и Германии (5,85%).

В феврале 2026 года СК обвинил москвича Руслана Сатучина в вымогательстве у хакеров Conti. По версии следствия, он представлялся сотрудником ФСБ и обещал не привлекать группировку к ответственности за деньги. Дело возбудили в сентябре 2025 года. 

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR