Молдовські брати Neculiti та PQ.Hosting: як вони допомагають російським хакерам

Після початку повномасштабного вторгнення Росії в Україну активізувалися дезінформаційні кампанії та хакерські атаки, координовані провладними угрупованнями РФ. Встановлено, що в реалізації таких операцій брали участь двоє братів із Молдови – Іван і Юрій Neculiti, які у 2019 році заснували компанію PQ.Hosting. Ця компанія спеціалізується на наданні хостинг-послуг в Інтернеті та володіє серверним обладнанням у понад 30 країнах світу.

Незважаючи на санкції, хостинг є досить поширеним у Росії, працюючи з 2022 року на мережі, що належить Stark Industries Solutions Limited, зареєстрованій Іваном Neculiti у Великій Британії.

В одному зі своїх промо-інтерв’ю Іван пояснює, яка мета британської компанії: «На даний момент наші IP-адреси більше не показують, що вони належать PQ Hosting. Є інша, нейтральна назва». За його словами, британська компанія взагалі не бере участі в платіжних операціях, а просто для того, щоб полегшити бізнес. Інакше кажучи, будь-хто, хто веде бізнес зі Stark Industries Solutions, насправді веде бізнес із PQ Hosting, за винятком того, що сторонні не відразу це побачать.

Маскуючи свою корпоративну мережу, PQ Hosting став притулком для проросійських кіберактивістів, які здійснюють незаконну діяльність проти громадян України та допомагають ФСБ відслідковувати дезертирів і агентів усередині країни через фішингові ресурси «Легіону свобода Росії» і «Російського добровольчого корпусу», які просуває «Яндекс» на перші позиції пошуку, а також надаючи інфраструктуру для DDoS-атак європейських держав.

Конкретні приклади:

  • 21.12.2023 Комп’ютерна група реагування на надзвичайні ситуації України зареєструвала атаки на українських користувачів за допомогою електронних розсилок із заголовком «Запит СБУ», заражаючи їх вірусом RemcosRAT, сервери управління яким працювали в рамках автономної мережі AS44477 (STARK INDUSTRIES SOLUTIONS LTD).
  • Раніше CERT-UA також повідомила про атаку за допомогою 5 різних програм, ініціаторами якої було угруповання UAC-0082 (Sandworm), асоційоване з ГУ ГШ ЗС РФ, використовуючи інфраструктуру STARK INDUSTRIES SOLUTIONS LTD.
  • Атака на українських користувачів із заголовком «Повістка до суду».
  • Артем Тамоян, російський опозиційний активіст і програміст, повідав у Twitter історію про свої спостереження на тему просування «Яндексом» фішингових ресурсів раніше згаданих ЛСР і РДК, що збирають дані про росіян, які хочуть вступити до їхніх лав. Деякі скарги з проханнями про блокування Тамоян адресував адміністрації CloudFlare. В одній із відповідей сервісу йшлося, що хостинг-провайдером підроблених сайтів легіону «Свобода Росії» була компанія Stark Industries.

До того ж, досліджуючи звіт Федерального управління кібербезпеки Швейцарії, було згадано про лінію багатоденних DDoS атак, спрямованих на інфраструктуру органів влади і великих муніципалітетів, де згадується проросійське угруповання NoName057(16), що використовує сервери Stark Industries.

Крім того, інфраструктуру братів Neculiti використовувало угруповання BlueCharlie, яке займається шпигунством і крадіжкою даних в України та країн НАТО.

Так само PQ Hosting є частим «гостем» за згадками у звітах організації HYAS, що займається розслідуванням інцидентів у сфері кібербезпеки. Ось як ними було описано діяльність PQ Hosting у звіті за 6 травня 2024 року:

AS44477, пов’язаний зі STARK INDUSTRIES, працює як передбачуваний куленепробивний хост зі зв’язками з Росією. Спостережувана активність, зокрема, наявність Redline stealer і трафіку, пов’язаного з ботнетом, вказує на зловмисний намір, спрямований на компрометацію даних користувачів і розширення мереж ботнетів. STARK INDUSTRIES може працювати як куленепробивний хостинг, що сприяє кіберзлочинній діяльності. Присутність Redline stealer передбачає зосередження уваги на крадіжці даних і потенційної монетизації вкраденої інформації.
або ж у більш ранньому звіті:

AS44477 – це номер автономної системи (ASN), присвоєний мережі, керованій STARK INDUSTRIES, підозрюваному куленепробивному хосту зі з’єднаннями з Росією. Нерідко проблемний трафік походить від STARK INDUSTRIES. За нашими даними, цей трафік в основному є Redline stealer, який краде особисті дані браузера і приєднує пристрої жертви до ботнету ‘SPOO’.

Шкідлива діяльність: AS44477 була пов’язана зі складними кібератаками, такими як розгортання програм-вимагачів і спроби ексфільтрації даних. Зловмисники, які використовують цей ASN, можуть націлитися на організації в різних секторах, використовуючи вразливості для досягнення своїх цілей.
У соціальній мережі Twitter (X) схожа ситуація зі згадками від організацій, що протидіють кіберзлочинності

На тематичних форумах їх рекомендують як «абузостійкий хостинг»

або згадування в Telegram:

Розміщення маркетплейсів із продажу наркотиків також не бентежить компанію, і такі ресурси як rr-seedshop081.xyz спокійно ведуть свою діяльність на їхньому обладнанні.

Рівним рахунком як і казино:

casinochanslots.com
bizzocasino.sk
crazytime.eu.com
22-bet.nl
tonybetsourcing.com
dragon-slots.pk
plinkogame.eu.com
bet-amo.bg
bobscasino.de
tonybetsourcing.com

Також було помічено розміщення ресурсів, що нагадують сервіси, пов’язані з шахрайством у сфері криптовалют:

ymanga.org
deenair.org
betchan-exclusive.com

Що примітно, для подібного роду ресурсів воліють використовувати мережу конкретно в Нідерландах.

Служба відстеження витоків даних Constella Intelligence повідомляє, що Іван Neculiti зареєструвала кілька онлайн-акаунтів за адресою електронної пошти [email protected]. Кіберрозвідувальна фірма Intel 471 показує, що ця адреса електронної пошти пов’язана з ім’ям користувача «dfyz» на більш ніж півдюжині форумів з кіберзлочинності російською мовою з 2008 року. Користувач dfyz на Searchengines.ru у 2008 році попросив інших учасників форуму переглянути war.md і сказав, що вони є частиною MercenarieS TeamM.

У той час dfyz продавав «абузостійкі сервери для будь-яких цілей», що означало, що хостингова компанія навмисно ігнорувала скарги на зловживання або запити силових структур про активність своїх клієнтів.

За допомогою DomainTools також можна підкреслити, що на [email protected] зареєстровано щонайменше 33 доменні імена. Деякі з цих доменів мають значення ПІБ Ivan Neculiti у своїх реєстраційних записах, включно з tracker-free.cn, який був зареєстрований на Ivan Neculiti за адресою [email protected] і посилався на MercenarieS TeaM у своїх оригінальних реєстраційних записах.

Dfyz також використовував псевдонім DonChicho, який також продавав абузостійкі послуги хостингу та доступ до зламаних інтернет-серверів. У 2014 році відомий член російськомовної спільноти кіберзлочинців Antichat подав скаргу на DonChicho, заявивши, що цей користувач ошукав їх і використовував адресу електронної пошти [email protected].

У скарзі йшлося, що DonChicho зареєструвався в Antichat з інтернет-адреси Придністров’я 84.234.55. 29.

Пошук цієї адреси в Constella показує, що її було використано для реєстрації тільки п’яти облікових записів онлайн, які були створені за ці роки, зокрема один на ask.ru, де користувач зареєструвався з адресою електронної пошти [email protected]. Constella також повертає для цієї адреси електронної пошти користувачеві з ім’ям «Іван» на memoraleak.com і 000webhost.com.

Constella вважає, що пароль, який найчастіше використовується адресою електронної пошти [email protected], був «filecast», і що з цим паролем пов’язано понад 90 адрес електронної пошти. Серед них приблизно два десятки адрес із назвою «Neculiti», а також адреса [email protected].

Intel 471 каже, що DonChicho опублікував на кількох російських форумах із кіберзлочинності, що [email protected] був його адресою, і що він входив на форуми з кіберзлочинності майже виключно з інтернет-адрес у Тирасполі, столиці Придністров’я. Огляд постів DonChicho показує, що цю людину було забанено на кількох форумах у 2014 році за шахрайство з іншими користувачами.

Кешовані копії марнославного домену DonChicho (donchicho.ru) показують, що 2009 року він був спамером, який продавав підробки рецептурних ліків через Rx-Promotion, колись одну з найбільших аптечних спам-програм для російськомовних філій.

Повертаючись до згаданої на початку теми санкцій, можна відзначити цікаве спостереження Correctiv, які підкреслили їхню «беззубість» у випадку компанії братів:

«Санкції ЄС щодо російських компаній і приватних осіб, які стоять за дезінформаційними веб-сайтами RRN, забороняють європейським компаніям вести з ними бізнес. У той час як Stark Industries Solutions як британська компанія і PQ Hosting як молдавська компанія не підпадають під дію законодавства ЄС».

The post Молдовські брати Neculiti та PQ.Hosting: як вони допомагають російським хакерам first appeared on НЕНЬКА ІНФО.

Схожі статті

Наталія Могилевська: Перетворення, яке руйнує стереотипи

Наталія Могилевська продовжує доводити, що вік не визначає межі жіночності та самовираження. Сучасна співачка, яка активно проживає період материнства, демонструє силу, впевненість і почуття гумору, які не втрачаються з роками. У новому відео в соціальних мережах Могилевська вразила шанувальників своєю вражаючою трансформацією: два кардинально різні образи з’єдналися в одній історії, показуючи, що різноманіття – це не лише мода, а й спосіб мислення.

На початку ролика артистка постає в кумедному та трохи зухвалому образі: величезна чорна перука, яскраво-рожева шуба та насичений макіяж створюють відчуття театральної гри. Цей образ, водночас іронічний, і сміливий, підкреслює готовність сприймати життя з гумором і не боятися бути собою. Контраст між зовнішньою яскравістю та внутрішньою гармонією додає відео особливого шарму та емоційної глибини.

Втім уже за мить на екрані з’являється зовсім інша Наталія — гламурна, впевнена і зваблива. Співачка постає в обтислій золотій сукні з паєтками та чорним мереживним ліфом, що підкреслює фігуру. Образ доповнюють масивне намисто, грайливий настрій і впевнена подача.

Контраст між двома образами Могилевська підкреслила лаконічним підписом:«50 років можуть виглядати по-різному, чи не так?»

Відео викликало активну реакцію колег і підписників. Зокрема, акторка Ольга Сумська з гумором зауважила, що навіть у першому, жартівливому образі співачка виглядала привабливо.

Цим перевтіленням Наталія Могилевська ще раз дала зрозуміти: у 50 можна бути елегантною або кумедною, гламурною або зухвалою — і не обирати щось одне. Головне — дозволяти собі бути різною і отримувати від цього задоволення.

Лідерство департаменту інфраструктури Черкас у системі державних закупівель

За інформацією електронної системи державних закупівель, у Черкасах саме департамент інфраструктури залишається одним із найактивніших замовників за кількістю оголошених та проведених тендерів. Така динаміка свідчить про масштабність завдань, покладених на структуру, а також про постійну потребу міста в оновленні та розвитку інфраструктурних об’єктів.

Основна частина закупівель департаменту стосується ремонту та утримання доріг, тротуарів, мереж зовнішнього освітлення, громадських просторів і об’єктів благоустрою. Крім того, значну частку займають тендери на проєктно-кошторисні роботи, технічний нагляд та послуги з поточного обслуговування міського господарства. Саме через це департамент регулярно фігурує серед лідерів за кількістю процедур у системі Prozorro.

Суд першої інстанції ухвалив рішення продовжити відсторонення Андрія Шалєєва з посади до 14 січня 2026 року. Водночас апеляційний суд скасував це рішення та відмовив у продовженні відсторонення, що дозволило посадовцю фактично повернутися до виконання обов’язків.

Окрему увагу привернуло майнове становище керівника комунального підприємства. У 2024 році Шалєєв користувався автомобілем Toyota Land Cruiser, який у декларації був записаний на іншу особу — Петра Трунова. Разом із тим, за даними розслідування, з 18 червня 2025 року цей автомобіль перебуває у власності самого Шалєєва.

Про зміну майнового стану не було повідомлено, декларацію про суттєві зміни не подано. Середня ринкова вартість такого автомобіля становить близько 50 тисяч доларів, або понад 2 мільйони гривень. Для порівняння, офіційна річна заробітна плата посадовця, згідно з декларацією, складає близько 825 тисяч гривень.

Саме цей автомобіль журналісти помітили біля підприємства «Міськсвітло». Юрисконсульт установи тоді пояснив, що керівника немає на місці, а машина стоїть, бо директор поїхав до міської ради на службовому авто.

Також у декларації зазначено, що у 2024 році Ірина Новікова подарувала Андрію Шалєєву земельну ділянку в Чернівцях та понад 190 тисяч гривень готівкою.

Крім того, у матеріалах розслідування фігурує інформація про нерухомість, яка, ймовірно, належить сину посадовця. Йдеться про квартиру та паркомісце у житловому комплексі, введеному в експлуатацію у 2023 році. На запитання журналістів щодо походження цієї нерухомості Андрій Шалєєв відповів, що радить звертатися безпосередньо до його сина.

Розслідування триває. Правоохоронці перевіряють як обставини проведення тендерів, так і відповідність задекларованого майна реальним доходам посадовця.

Підозра директору Департаменту промисловості КМДА через невідповідність декларації реальним доходам

Директор Департаменту промисловості Київської міської державної адміністрації Володимир Костіков опинився під слідством через можливе внесення недостовірних відомостей у свою фінансову декларацію. Слідчі встановили, що різниця між задекларованими коштами та реальною фінансовою спроможністю посадовця може сягати 22 мільйонів гривень.

У щорічній декларації за 2023 рік Костіков зазначив, що має заощадження у розмірі 31 мільйона гривень. Проте детальний аналіз майнового та фінансового стану посадовця показав значну невідповідність між задекларованими сумами та реальними доходами, що викликало підозру у правоохоронних органів. Слідство наразі встановлює джерела походження коштів та перевіряє, чи не були подані свідомо недостовірні відомості з метою приховати частину фінансових активів.

Окрему увагу правоохоронців привернули значні витрати посадовця. Зокрема, він придбав квартиру вартістю 8,4 мільйона гривень, а також автомобілі Infiniti та Mercedes-Benz і інше цінне майно. Попри це, задекларований обсяг заощаджень майже не змінювався, що, за версією слідства, не відповідає реальному фінансовому стану.

Правоохоронці вважають, що до декларації було внесено недостовірні відомості на суму 22 мільйони гривень. За оцінкою слідства, такі дані могли використовуватися для подальшої легалізації дорогих придбань і маскування походження коштів.

Прокурори Київської міської прокуратури повідомили Володимиру Костікову про підозру за частиною другою статті 366-2 Кримінального кодексу України — декларування недостовірної інформації. Наразі вирішується питання щодо подальших процесуальних дій у межах досудового розслідування.

Рінат Ахметов знову очолив рейтинг найприбутковіших бізнесменів України

Рінат Ахметов укотре підтвердив статус одного з найвпливовіших підприємців країни, посівши перше місце в рейтингу найприбутковіших бізнесменів України. Його фінансові показники залишаються найвищими на тлі складної економічної ситуації, що свідчить про ефективність побудованої бізнес-моделі та вміння адаптуватися до викликів часу. Основними джерелами доходів Ахметова традиційно залишаються енергетика, металургія та суміжні галузі.

Важливу роль у зростанні прибутків відіграє диверсифікація активів і стратегічне управління великими промисловими групами. Компанії, пов’язані з бізнесменом, продовжують оптимізувати виробничі процеси, інвестувати в модернізацію підприємств і зберігати позиції на міжнародних ринках. Це дозволяє не лише утримувати лідерство, а й забезпечувати стабільні фінансові результати в довгостроковій перспективі.

Суть моделі полягає у створенні керованого дефіциту. Йдеться про ситуації, коли енергоблоки виводяться в так звані аварійні або планові ремонти саме в пікові періоди споживання. Це обмежує пропозицію електроенергії та провокує різке зростання цін на балансуючому ринку. За даними ринку, у період з 2021 по 2024 рік вартість електроенергії на цьому сегменті зросла приблизно на 151 відсоток.

Фінансові потоки, пов’язані з реалізацією електроенергії кінцевим споживачам, акумулюються через мережу компаній бренду YASNO, зокрема «Дніпровські енергетичні послуги», «Київські енергетичні послуги» та «Донецькі енергетичні послуги». Частина прибутків, за даними аналітиків, виводиться через іноземні структури, серед яких фігурують Fabcell Ltd та Gelion Properties Ltd.

Окремим елементом цієї системи стали публічні закупівлі. Після витіснення конкурентів шляхом демпінгу, структури, пов’язані з групою Ахметова, за даними розслідувань, підвищують вартість контрактів для державних установ через додаткові угоди. Зростання ціни в таких випадках може становити від 30 до 90 відсотків від початкової вартості договору.

Особливу увагу привертає тарифна політика щодо населення. У платіжках було закладено понад 38 мільярдів гривень на відновлення енергетичної інфраструктури. Водночас акти виконаних робіт, за оцінками контролюючих органів і журналістів, часто не містять детальної розшифровки, а окремі об’єкти можуть включатися до витрат повторно.

Паралельно компанії «ДТЕК Енерго», «ДТЕК Мережі» та «Західенерго» отримують мільярдні компенсації з державного бюджету за процедурами, які критики називають неконкурентними. Такі рішення погоджувалися за участі Міністерства енергетики та Національної комісії, що здійснює державне регулювання у сферах енергетики та комунальних послуг.

На цьому тлі правоохоронна система, за словами авторів розслідувань, демонструє фактичну бездіяльність. Попри відкриті кримінальні провадження, зокрема №22025101110001224 та №22025101110000103 за фактами можливих зловживань владою, слідчі дії не мають помітного розвитку. Зазначається, що слідчі СБУ та Національної поліції уникають активних кроків, а Київська міська прокуратура не виконує ухвали Печерського районного суду щодо перевірки діяльності структур ДТЕК.

Критики наголошують, що така ситуація фактично легалізує енергетичний диктат. У цих умовах блекаути стають не лише наслідком війни чи технічних проблем, а й приводом для чергового підвищення тарифів і зміцнення позицій олігархічної групи. Деолігархізація енергетичного сектору, від якого безпосередньо залежить національна безпека, у такій конфігурації виглядає радше імітацією, ніж реальним процесом.