Молдовські брати Neculiti та PQ.Hosting: як вони допомагають російським хакерам

Після початку повномасштабного вторгнення Росії в Україну активізувалися дезінформаційні кампанії та хакерські атаки, координовані провладними угрупованнями РФ. Встановлено, що в реалізації таких операцій брали участь двоє братів із Молдови – Іван і Юрій Neculiti, які у 2019 році заснували компанію PQ.Hosting. Ця компанія спеціалізується на наданні хостинг-послуг в Інтернеті та володіє серверним обладнанням у понад 30 країнах світу.

Незважаючи на санкції, хостинг є досить поширеним у Росії, працюючи з 2022 року на мережі, що належить Stark Industries Solutions Limited, зареєстрованій Іваном Neculiti у Великій Британії.

В одному зі своїх промо-інтерв’ю Іван пояснює, яка мета британської компанії: «На даний момент наші IP-адреси більше не показують, що вони належать PQ Hosting. Є інша, нейтральна назва». За його словами, британська компанія взагалі не бере участі в платіжних операціях, а просто для того, щоб полегшити бізнес. Інакше кажучи, будь-хто, хто веде бізнес зі Stark Industries Solutions, насправді веде бізнес із PQ Hosting, за винятком того, що сторонні не відразу це побачать.

Маскуючи свою корпоративну мережу, PQ Hosting став притулком для проросійських кіберактивістів, які здійснюють незаконну діяльність проти громадян України та допомагають ФСБ відслідковувати дезертирів і агентів усередині країни через фішингові ресурси «Легіону свобода Росії» і «Російського добровольчого корпусу», які просуває «Яндекс» на перші позиції пошуку, а також надаючи інфраструктуру для DDoS-атак європейських держав.

Конкретні приклади:

  • 21.12.2023 Комп’ютерна група реагування на надзвичайні ситуації України зареєструвала атаки на українських користувачів за допомогою електронних розсилок із заголовком «Запит СБУ», заражаючи їх вірусом RemcosRAT, сервери управління яким працювали в рамках автономної мережі AS44477 (STARK INDUSTRIES SOLUTIONS LTD).
  • Раніше CERT-UA також повідомила про атаку за допомогою 5 різних програм, ініціаторами якої було угруповання UAC-0082 (Sandworm), асоційоване з ГУ ГШ ЗС РФ, використовуючи інфраструктуру STARK INDUSTRIES SOLUTIONS LTD.
  • Атака на українських користувачів із заголовком «Повістка до суду».
  • Артем Тамоян, російський опозиційний активіст і програміст, повідав у Twitter історію про свої спостереження на тему просування «Яндексом» фішингових ресурсів раніше згаданих ЛСР і РДК, що збирають дані про росіян, які хочуть вступити до їхніх лав. Деякі скарги з проханнями про блокування Тамоян адресував адміністрації CloudFlare. В одній із відповідей сервісу йшлося, що хостинг-провайдером підроблених сайтів легіону «Свобода Росії» була компанія Stark Industries.

До того ж, досліджуючи звіт Федерального управління кібербезпеки Швейцарії, було згадано про лінію багатоденних DDoS атак, спрямованих на інфраструктуру органів влади і великих муніципалітетів, де згадується проросійське угруповання NoName057(16), що використовує сервери Stark Industries.

Крім того, інфраструктуру братів Neculiti використовувало угруповання BlueCharlie, яке займається шпигунством і крадіжкою даних в України та країн НАТО.

Так само PQ Hosting є частим «гостем» за згадками у звітах організації HYAS, що займається розслідуванням інцидентів у сфері кібербезпеки. Ось як ними було описано діяльність PQ Hosting у звіті за 6 травня 2024 року:

AS44477, пов’язаний зі STARK INDUSTRIES, працює як передбачуваний куленепробивний хост зі зв’язками з Росією. Спостережувана активність, зокрема, наявність Redline stealer і трафіку, пов’язаного з ботнетом, вказує на зловмисний намір, спрямований на компрометацію даних користувачів і розширення мереж ботнетів. STARK INDUSTRIES може працювати як куленепробивний хостинг, що сприяє кіберзлочинній діяльності. Присутність Redline stealer передбачає зосередження уваги на крадіжці даних і потенційної монетизації вкраденої інформації.
або ж у більш ранньому звіті:

AS44477 – це номер автономної системи (ASN), присвоєний мережі, керованій STARK INDUSTRIES, підозрюваному куленепробивному хосту зі з’єднаннями з Росією. Нерідко проблемний трафік походить від STARK INDUSTRIES. За нашими даними, цей трафік в основному є Redline stealer, який краде особисті дані браузера і приєднує пристрої жертви до ботнету ‘SPOO’.

Шкідлива діяльність: AS44477 була пов’язана зі складними кібератаками, такими як розгортання програм-вимагачів і спроби ексфільтрації даних. Зловмисники, які використовують цей ASN, можуть націлитися на організації в різних секторах, використовуючи вразливості для досягнення своїх цілей.
У соціальній мережі Twitter (X) схожа ситуація зі згадками від організацій, що протидіють кіберзлочинності

На тематичних форумах їх рекомендують як «абузостійкий хостинг»

або згадування в Telegram:

Розміщення маркетплейсів із продажу наркотиків також не бентежить компанію, і такі ресурси як rr-seedshop081.xyz спокійно ведуть свою діяльність на їхньому обладнанні.

Рівним рахунком як і казино:

casinochanslots.com
bizzocasino.sk
crazytime.eu.com
22-bet.nl
tonybetsourcing.com
dragon-slots.pk
plinkogame.eu.com
bet-amo.bg
bobscasino.de
tonybetsourcing.com

Також було помічено розміщення ресурсів, що нагадують сервіси, пов’язані з шахрайством у сфері криптовалют:

ymanga.org
deenair.org
betchan-exclusive.com

Що примітно, для подібного роду ресурсів воліють використовувати мережу конкретно в Нідерландах.

Служба відстеження витоків даних Constella Intelligence повідомляє, що Іван Neculiti зареєструвала кілька онлайн-акаунтів за адресою електронної пошти [email protected]. Кіберрозвідувальна фірма Intel 471 показує, що ця адреса електронної пошти пов’язана з ім’ям користувача «dfyz» на більш ніж півдюжині форумів з кіберзлочинності російською мовою з 2008 року. Користувач dfyz на Searchengines.ru у 2008 році попросив інших учасників форуму переглянути war.md і сказав, що вони є частиною MercenarieS TeamM.

У той час dfyz продавав «абузостійкі сервери для будь-яких цілей», що означало, що хостингова компанія навмисно ігнорувала скарги на зловживання або запити силових структур про активність своїх клієнтів.

За допомогою DomainTools також можна підкреслити, що на [email protected] зареєстровано щонайменше 33 доменні імена. Деякі з цих доменів мають значення ПІБ Ivan Neculiti у своїх реєстраційних записах, включно з tracker-free.cn, який був зареєстрований на Ivan Neculiti за адресою [email protected] і посилався на MercenarieS TeaM у своїх оригінальних реєстраційних записах.

Dfyz також використовував псевдонім DonChicho, який також продавав абузостійкі послуги хостингу та доступ до зламаних інтернет-серверів. У 2014 році відомий член російськомовної спільноти кіберзлочинців Antichat подав скаргу на DonChicho, заявивши, що цей користувач ошукав їх і використовував адресу електронної пошти [email protected].

У скарзі йшлося, що DonChicho зареєструвався в Antichat з інтернет-адреси Придністров’я 84.234.55. 29.

Пошук цієї адреси в Constella показує, що її було використано для реєстрації тільки п’яти облікових записів онлайн, які були створені за ці роки, зокрема один на ask.ru, де користувач зареєструвався з адресою електронної пошти [email protected]. Constella також повертає для цієї адреси електронної пошти користувачеві з ім’ям «Іван» на memoraleak.com і 000webhost.com.

Constella вважає, що пароль, який найчастіше використовується адресою електронної пошти [email protected], був «filecast», і що з цим паролем пов’язано понад 90 адрес електронної пошти. Серед них приблизно два десятки адрес із назвою «Neculiti», а також адреса [email protected].

Intel 471 каже, що DonChicho опублікував на кількох російських форумах із кіберзлочинності, що [email protected] був його адресою, і що він входив на форуми з кіберзлочинності майже виключно з інтернет-адрес у Тирасполі, столиці Придністров’я. Огляд постів DonChicho показує, що цю людину було забанено на кількох форумах у 2014 році за шахрайство з іншими користувачами.

Кешовані копії марнославного домену DonChicho (donchicho.ru) показують, що 2009 року він був спамером, який продавав підробки рецептурних ліків через Rx-Promotion, колись одну з найбільших аптечних спам-програм для російськомовних філій.

Повертаючись до згаданої на початку теми санкцій, можна відзначити цікаве спостереження Correctiv, які підкреслили їхню «беззубість» у випадку компанії братів:

«Санкції ЄС щодо російських компаній і приватних осіб, які стоять за дезінформаційними веб-сайтами RRN, забороняють європейським компаніям вести з ними бізнес. У той час як Stark Industries Solutions як британська компанія і PQ Hosting як молдавська компанія не підпадають під дію законодавства ЄС».

The post Молдовські брати Neculiti та PQ.Hosting: як вони допомагають російським хакерам first appeared on НЕНЬКА ІНФО.

Схожі статті

21 грудня: важливість дня в церковному календарі та сучасному житті

21 грудня — день, який має велике значення як у релігійній традиції, так і в нашому повсякденному житті. В церковному календарі цей день відзначається як свято, яке символізує важливі етапи в історії християнства, а в сучасному світі він здобув популярність завдяки численним святковим подіям та соціальним ініціативам.

В православній традиції 21 грудня припадає на день святкування входу Пресвятої Богородиці в храм. Це свято має глибоке духовне значення, оскільки нагадує про важливу подію з життя Діви Марії, коли, ще дитиною, вона була введена до храму, що стало початком її духовної місії. Цей день часто супроводжується богослужіннями та молитвами, що покликані зміцнити віру та духовність віруючих.

Окрім церковного вшанування, 21 грудня у світі відзначають Всесвітній день медитації. Це свято покликане нагадати про важливість внутрішньої рівноваги, усвідомленості та психологічного здоров’я. Медитація розглядається як інструмент самопізнання, зняття стресу та гармонізації емоційного стану.

Також цього дня відзначають Всесвітній день баскетболу, заснований Міжнародною федерацією баскетболу FIBA. Свято підкреслює роль спорту у формуванні командного духу, взаємоповаги та здорового способу життя, а також його здатність об’єднувати людей у різних країнах.

В Україні 21 грудня є професійним святом — Днем Державної служби зайнятості. Його відзначають фахівці, які допомагають громадянам у пошуку роботи, організовують програми перекваліфікації та сприяють стабільності на ринку праці, особливо в умовах складної економічної ситуації.

Окреме значення ця дата має й з астрономічної точки зору. 21 грудня — день зимового сонцестояння, коли настає найкоротший день і найдовша ніч у році. З цього моменту світловий день починає поступово збільшуватися. У різних культурах зимове сонцестояння здавна символізувало завершення періоду темряви, оновлення, відродження та надію на майбутнє.

Інцидент у київському метро: затримано молодика, який розпилив сльозогінний газ

У Києві правоохоронці затримали молодого чоловіка, який влаштував бійку та застосував сльозогінний газ у вагоні столичного метро. Інцидент стався 19 грудня близько 22:20 на станції «Тараса Шевченка» на синій гілці метро, що стало шокуючою подією для пасажирів та привернуло увагу правоохоронців.

За повідомленням поліції Києва, молодик вступив у конфлікт з іншими пасажирами під час поїздки, після чого вирішив застосувати сльозогінний газ, що спричинило паніку серед людей у вагоні. Унаслідок розпилення газу кілька осіб отримали легке подразнення очей та дихальних шляхів. На щастя, серйозних травм ніхто не зазнав, але ситуація стала небезпечною через швидко поширюваний газ.

Завдяки злагодженим діям поліції та фахівців кримінального аналізу зловмисника вдалося розшукати і затримати.

За фактом події слідчі внесли відомості до Єдиного реєстру досудових розслідувань за ч. 4 ст. 296 Кримінального кодексу України — хуліганство. Наразі готується повідомлення про підозру. Затриманому загрожує до семи років позбавлення волі.

Кияни вчетверте переживають війну: ілюзія безпеки в умовах постійної небезпеки

У четвертий рік війни кияни стали заручниками ілюзії безпеки у власних оселях. Попри те, що столиця України залишалася основним центром адміністративного та культурного життя, протягом цього періоду вона неодноразово ставала мішенню для ракетних ударів, артилерійських обстрілів та інших загроз, що залишали слід на кожному мешканці. Усе це створило парадоксальну ситуацію: навіть попри відносну стабільність, люди в столиці все більше почувалися невпевнено та під постійною небезпекою.

Ще до початку війни Київ був символом безпеки і процвітання, тим місцем, де можна було знайти притулок від усіх зовнішніх загроз. Однак із часом ця ілюзія почала руйнуватися. Кияни стали свідками ракетних ударів, які вражали цивільні об'єкти, житлові будинки, інфраструктуру. Протягом останніх років столиця пережила серію жорстоких атак, що змусило багатьох замислитися над питанням безпеки навіть у своїх домівках.

Корупційний аспект ситуації не менш вражає. За останні роки на ремонт і будівництво сховищ витрачено понад два з половиною мільярда гривень, однак більшість тендерів отримали фірми-одноденки з мінімальним статутним капіталом. Систематичні переплати на будматеріалах та закупівля непотрібного обладнання, як-от барабани та овочерізки за захмарними цінами, свідчать про глибоку корупцію на всіх рівнях.

Доступ до інформації про справжній стан укриттів обмежений: чотири з десяти районних адміністрацій відмовляються надавати дані, аргументуючи це службовою таємницею. Це створює ілюзію безпеки, яка розбивається під час першої серйозної атаки. Навіть масштабні тендери та кошти не рятують життя киян, якщо за організацією стоїть мережеве відмивання грошей і безкарність чиновників.

Трагедії останніх років, коли внаслідок ракетних ударів загинуло десятки людей, включно з дітьми, демонструють ціну цієї паперової безпеки. Система, у якій лояльність до керівників важить більше за життя дітей, не здатна забезпечити справжній захист. Без радикального очищення від корупції та реальних покарань для організаторів схем безпека Києва залишатиметься привілеєм для обраних.

Андрій Єрмак подає у відставку після корупційного скандалу з “плівками Міндіча”

Після розголосу, спричиненого корупційним скандалом, пов'язаним із так званими «плівками Міндіча», Андрій Єрмак оголосив про свою відставку з посади керівника Офісу Президента України. Це рішення стало результатом серйозних суспільних та політичних наслідків, які викликала публікація записів, на яких фігурують високопосадовці, включаючи найближчого соратника президента.

«Плівки Міндіча», які з'явилися у медіапросторі, стали об'єктом широкого обговорення, викликавши обурення як серед громадськості, так і в політичних колах. Вони містять аудіозаписи, де обговорюються корупційні схеми, зокрема маніпуляції з державними ресурсами та вплив на важливі рішення, що мали місце на високому рівні влади. Цей скандал спричинив значний резонанс і посилене суспільне обурення щодо стану боротьби з корупцією в Україні.

Зараз, ймовірно, Зеленський планує залишити керування Офісом президента у технічному форматі, передавши аналітичні функції іншим структурам. Потенційними кандидатами на тимчасове очолювання ОПУ називають заступника керівника Ігора Брусила та керівницю апарату Марію Вітушок.

Ведернікова також звертає увагу на затягування зміни низки голів обласних державних адміністрацій та на те, що на посаді залишається голова Фінмоніторингу Філіп Пронін, який, за даними джерел, блокує розслідування НАБУ. Основним аргументом Зеленського, за інформацією ЗМІ, є відсутність підозри проти людей із оточення Єрмака: «Нехай спочатку НАБУ та САП доведуть, що всі навколо – корупціонери».

Нагадаємо, 28 листопада НАБУ провело обшуки у помешканні Єрмака в межах іншого кримінального провадження. Його пов’язують із «плівками Міндіча», де фігурує під прізвиськом «Алі-Баба», нібито даючи вказівки правоохоронцям щодо тиску на антикорупційні органи.