ИБ-агрегатор 3side обнаружил конкурента с аномально низкими ценами и связями с киберкриминалом
На рынке кибербезопасности выявлена компания с необычно низкими ценами на услуги. В ходе OSINT-расследования по ее домену было установлено юрлицо с выручкой 300 млн рублей, работающее с 2016 года. Через сервис Rusprofile восстановлена цепочка владельцев, в которой ключевое физлицо оказалось в списке OFAC из-за прямой связи с российской ransomware-группировкой.
Агрегатор услуг кибербезопасности «Третья сторона» (3side) обнаружил подозрительную компанию с необычно низкими ценами на услуги, которая, предположительно, связана с киберпреступной группировкой. В ходе OSINT-расследования через систему проверки контрагентов удалось установить, что ключевые физические лица, аффилированные с этой организацией, числятся в санкционном списке Управления по контролю за иностранными активами Минфина США (OFAC). Как отмечается, основанием стали не политические причины, а документально подтвержденная связь с российской ransomware-группировкой. О результатах расследования «Третья сторона» сообщила в своем Telegram-канале.
Представители «Третьей стороны» вышли на сомнительное юридическое лицо через домен. На сайте организации перечислены крупные вендоры в качестве партнеров, однако сведения о юрлице на ресурсе отсутствуют. Выяснилось, что компания работает с 2016 года, а ее выручка составляет 300 миллионов рублей. Далее с помощью сервиса Rusprofile была восстановлена цепочка владельцев и аффилированных структур, что позволило выделить ключевых физических лиц.
Эксперты агрегатора «Третья сторона» сделали вывод, что организация с 2016 года могла оказывать услуги в сфере кибербезопасности с привлечением ресурсов киберкриминала. Название проверенной компании в сообщении не раскрывается. Также авторы канала призвали проверять контрагентов на предмет возможной легализации доходов от противоправной деятельности.
Комментируя ситуацию для SecPost, Игорь Бедеров, основатель «Интернет-Розыска» и член КС НСБ России, отметил, что хакерская деятельность неразрывно связана с денежными потоками. Для обналичивания криптовалюты, полученной от выкупов, требуются расчетные счета, которые открываются на компании с различными юридическими направлениями. По его словам, использование «фирм-прокладок» обеспечивает легальный вид происхождения средств, а также позволяет трудоустраивать сотрудников, обеспечивающих работу группировок, и вести найм перспективных кадров.
Говоря о признаках потенциально недобросовестных контрагентов, Бедеров подчеркнул, что серьезные игроки сегодня почти никогда не владеют активами напрямую, используя многоуровневые схемы с номинальными директорами и офшорами. «Любая легальная компания, работающая на B2B или B2C рынке, стремится и обязана разместить реквизиты для договоров. Если сайт красивый, а реквизитов нет — компания либо не хочет платить налоги, либо боится, что по реквизитам выйдут на реальных людей», — пояснил он. Кроме того, эксперт обратил внимание на технические маркеры: IP-адреса сайта могут пересекаться с C2-серверами вредоносного ПО, а почтовый сервер — использоваться для фишинговых рассылок. Данные Whois часто скрыты, однако с помощью исторических баз (ViewDNS, SecurityTrails) можно найти утечки старых записей с личными e-mail или телефонами администратора.
Ранее SecPost писал о том, что Минцифры разработало доктрину по борьбе с киберпреступностью на 2027–2035 годы, которая предусматривает легализацию OSINT-данных и цифровых доказательств в судах, а также создание системы возврата украденных мошенниками денег через механизм «обратного взыскания». Эксперты называют документ серьёзным заделом, но предупреждают о рисках хакерских атак на централизованную базу цифровых следов и необходимости масштабной переподготовки кадров.

