Хто стоїть за Russian Cyber Army та їхніми атаками на міжнародні організації

27 січня 2025 2 хвилин Автор: Cyber Witcher

Детальний аналіз хакерської групи Noname057(16), відомої як Russian Cyber Army. Виявлено особи учасників, їхні методи та зв’язки з російськими державними структурами.

Хто це такі?

Хакерські угруповання Russian Cyber Army та Noname057(16) діяли паралельно з кінця 2022 року. Noname057(16) створили проект, який включає шкідливе програмне забезпечення DDoSia, призначене для проведення DDoS-атак, зокрема проти країн НАТО. У вересні 2024 року ці угруповання, ймовірно, об’єдналися в одну структуру. Передбачається, що проєкт фінансується державними структурами Росії. Особливістю їхнього ботнету є те, що він виплачує винагороди користувачам за надані ресурси для атак. Є серія нападів, які пов’язують із цими угрупованнями.

США. У санкційних списках США фігурують дві особи – Юлія Панкратова та Денис Дегтяренко, які пов’язані з Noname057(16). У цих документах також згадується назва Cyber Army of Russia Reborn (CARR). Попри часті згадки обох назв у контексті кібератак, точний взаємозв’язок між ними поки залишається предметом аналізу.

Нідерланди. У серпні 2023 року угруповання здійснило DDoS-атаки на вебсайти кількох нідерландських організацій. Зокрема, було порушено роботу сайтів портів у Роттердамі, Амстердамі, Ден-Гелдері та Гронінгені, які залишалися недоступними протягом кількох годин або навіть днів. Ці атаки стали відповіддю на плани Нідерландів придбати швейцарські танки для України. Внутрішні системи портів при цьому не постраждали — атаковано було лише публічні вебсайти.

Загалом Noname057(16) здійснила DDoS-атаки на державні та комерційні сайти у понад 15 країнах, серед яких Україна, Канада, країни Балтії, Данія, Німеччина, Норвегія, Польща, Фінляндія, Італія, Чехія, Велика Британія та інші. Основними цілями були урядові установи, банки, транспортні компанії, медіа та інші об’єкти. Атаки мали політичне підґрунтя, оскільки ці країни підтримали Україну.

У своїх інтерв’ю, опублікованих у Telegram, хакери Noname057(16) хваляться створенням альянсу проросійських хакерів під назвою Holly League, що протистоїть “колективному Заходу” та “глибинній державі” (deep state). Наприклад, в інтерв’ю іспанському кіберексперту Рафа Лопесу для видання Bit Life Media вони цитували російського поета Олександра Блока: «Мільйони з вами. Ми маємо темряву, темряву, і ще більше темряви. Спробуйте боротися з нами!».

Юлія Панкратова також дала інтерв’ю для блогу KnightPentest, у якому зазначила, що Франція зазнала атак двічі: перший раз – через порушення християнських норм під час підготовки до Олімпіади-2024, другий – на підтримку Павла Дурова.

Це угруповання продовжує представляти серйозну загрозу в кіберпросторі через свої політично мотивовані атаки.

Список учасників та адміністраторів, пов’язаних із DDoSia та Noname057(16)

Адміністратори

  1. @nn05716Роль: АдміністраторПІБ: Панкратов Артем Володимирович (російською — Панкратов Артем Владимирович)

  2. @MotherOfBearsРоль: АдміністраторПІБ: Журавльова / Панкратова Юлія Володимирівна (російською — Журавлева / Панкратова Юлия Владимировна)

  3. @vetal2020Роль: АдміністраторПІБ: Прядка Віталій Віталійович (російською — Прядка Виталий Виталиевич)

  4. @Rabbn1Роль: АдміністраторПІБ: Маскайкін Ілля (російською — Маскайкін Илья)

  5. @simplusertgРоль: АдміністраторПІБ: Осауленко Микола Дмитрійович (російською — Осауленко Николай Дмитриевич)

  6. @t96_kaРоль: АдміністраторПІБ: Тітов Кирило Андрійович (російською — Титов Кирилл Андреевич)

  7. @tory12345666Роль: АдміністраторПІБ: Дубранова Вікторія Едуардівна (російською — Дубранова Виктория Эдуардовна)

  8. @Timea_RichРоль: АдміністраторПІБ: Крайнов Олександр Сергійович (російською — Крайнов Александр Сергеевич)

Учасники спільнот DDoSia та Noname057(16)

  1. @sturm_29Роль: УчасникПІБ: Смородін Дмитро Миколайович (російською — Смородин Дмитрий Николаевич)

  2. @Monaxxx666Роль: УчасникПІБ: Шевляков Євгеній Іванович (російською — Шевляков Евгений Иванович)

  3. @ArchLinuxrootuserРоль: УчасникПІБ: Білялов Мурат Дамирович (російською — Билялов Мурат Дамирович)

Адміністратори Telegram-каналу DDoSia та Noname057(16)

Панкратов Артем Володимирович (рос. — Панкратов Артем Владимирович)

На фото вище зображено ключового члена спільноти Russian Cyber Army / Noname057(16). Він разом із дружиною — Журавльовою / Панкратовою Юлією (нік у Telegram — @MotherOfBears) — адмініструє відповідну групу в Telegram. Артем був засновником кількох юридичних осіб (1, 2, 3, 4), які мали КВЕДи, пов’язані з торгівлею та будівництвом. Однак підприємницька діяльність не змогла допомогти йому позбутися боргів. Наразі Панкратов є власником компанії sipconstruct (інстаграм: inst), що спеціалізується на будівництві.

Так виглядає акаунт Панкратова у twitter

У соцмережах Артем переважно публікує російську пропаганду. Серед його постів також є кілька публікацій, де він розповідає про успішність хакерських атак спільноти NoName057. У Telegram він підписаний на проросійські канали, такі як “русская идея”, проте водночас цікавиться темами, пов’язаними з еміграцією, та вивчає іспанську мову.

Було виявлено коментар іспанською мовою, залишений у дискусіях групи “Informa Pirata: informazione e notizie”, присвячених кібербезпеці та цифровим правам. У ньому Артем написав: “Ось посилання на Telegram-канал цього угруповання”, прикріпивши лінк на російську хакерську спільноту. Цей коментар з’явився під час обговорення новини про DDoS-атаку хакерів NoName057 на сайт Міністерства оборони Італії. Ймовірно, таким чином він намагався прорекламувати свою спільноту.

Крім того, Артем підписаний на групу “канадских возвращенцев”. Він активно намагається рекламувати свою хакерську спільноту у різноманітних Telegram-групах. Ось як виглядає його реклама:

Скриншот одного з повідомлень, в яких Панкратов пропонує винагороду за співпрацю.

Особисті дані

Дата народження: 23.04.1984

Відомі адреси:

Соцмережі:

Електронні пошти:

Номери телефонів:

  • +79945555499

  • +79271498929

  • +78452961555

  • +78452913231

Документи:

  • Паспорт: 322320313

  • ІПН (Ідентифікаційний номер платника податків): 645116260584

  • СНІОР (Страховий номер індивідуального особового рахунку): 11225845627

Панкратова (Журавльова) Юлія Володимирівна (рос. — Панкратова (Журавлева) Юлия Владимировна)

Юлія — дружина російського хакера Артема Панкратова, про якого згадувалося раніше. За наявною інформацією, пара одружилася минулого року. Юлія активно підтримує діяльність свого чоловіка-хакера та є учасницею Telegram-груп, пов’язаних із російською пропагандою і DDoS-атаками. Вона працює під ніком MotherOfBears та адмініструє Telegram-канал спільноти російських хакерів DDosia.

Також Юлія є учасницею чату “ГеоПолитика Цивилизаций”, де обговорюють теорії змов і поширюють російську пропаганду. Її ім’я згадується у списках “Миротворця”.

Особисті дані

  • Дата народження: 06.04.1984

  • Місце проживання: Анапа

  • Відома адреса: м. Москва, Клязьминська вулиця, буд. 7, корп. 2, кв. 25

Соцмережі:

  • Facebook (видалено)

  • VK (видалено)

Електронна пошта:

Номери телефонів:

  • +79096606594

  • +79650611488

  • +79384217931

  • +79853920040

  • +79162301826

Документи:

  • Паспорт: 4507084340

  • ІПН (Ідентифікаційний номер платника податків): 771770724400

  • СНІОР (Страховий номер індивідуального особового рахунку): 14264694170

Прядка Віталій Віталійович (рос. — Прядка Витай Витальевич)

Віталій родом із Запорізької області. Його акаунт у Telegram активний із 2021 року. За наявною інформацією, Віталій раніше був засуджений за крадіжку. У 2019 році він відвідував Москву.

Серед його інтересів — садівництво та марихуана. В Telegram Віталій є учасником груп, таких як @baraholkabkm (Барахолка ОТГ: Кушугум, Балабине, Малоекатеринівка) та @otgKushugum. Також є ймовірність, що Віталій володів або досі володіє автомобілем марки Chevrolet Lacetti.

Особисті дані

  • Дата народження: 29.03.1996

  • Відома адреса: Запорізька область, Запорізький район, смт Малокатеринівка

Соціальні мережі:

Електронна пошта:

Ілля Маскайкін (рос. — Илья Маскайкин)

Підліток із Росії, ймовірно, родом із Мордовії. Він виявляє інтерес до підтримки російської армії та хактивізму. Серед його зацікавлень також — флот Росії, збір коштів (ймовірно, для потреб армії РФ), шкідливе програмне забезпечення та проведення DDos-атак. Його акаунт у Telegram був зареєстрований у квітні 2023 року.

Особисті дані

Дата народження: 27.04.2006

Навчання:

  • Станом на грудень 2023 року був учнем 11 класу

  • Навчальний заклад: МОУ Ліцей Ельниковського муніципального району

  • Досягнення: призер з історії у 2023-2024 навчальному році

Відома адреса:

  • с. Морд. Масккінські Висілки, вул. Зарічна, буд. 33, кв. 2

Соціальні мережі:

  • VK

  • VK (альтернативний)

Електронна пошта:

Номер телефону:

Осауленко Микола Дмитрович (рос. — Осауленко Николай Дмитриевич)

Осауленко вважає свою роботу надзвичайно небезпечною, стверджуючи, що “будь-якої секунди все може закінчитися”. Однак, як з’ясувалося, ця “небезпечна” діяльність пов’язана з роботою в державному будівництві на ФГУП “Главное военно-строительное управление по специальным объектам”. Ця організація займається будівництвом спеціальних та часто засекречених об’єктів, таких як військові бази, підземні бункери, стратегічна інфраструктура та інші об’єкти з підвищеним рівнем секретності. Як і інші члени, Осауленко є частиною адміністрації каналу.

Цей акаунт, з якого він адмініструє групу DDoSia Project, належить йому з 2024 року. Осауленко цікавиться мережею розвідки, доксінгом, пенетрейшен тестами та деанонімізацією. Крім того, ймовірно, він є учасником хакерських спільнот і читає групу “Прививка от секса”. Також існує припущення, що у нього є дружина та дитина.

Особисті дані

Соціальні мережі:

Електронна пошта:

Номери телефонів:

Документи:

  • Паспорт: 8909133283

  • ІПН (Ідентифікаційний номер платника податків): 130802586462

  • СНІОР (Страховий номер індивідуального особового рахунку): 14642127949

Транспортний засіб:

Професійна діяльність:

  • Робота у 2019: Московська філія ФГУП “Головне військово-будівельне управління по спеціальних об’єктах”

Тітов Кирило Андрійович (рос. — Титов Кирилл Андреевич)

Має тісний зв’язок із проєктами DDoSia та Noname057(16), виявився російським “опозиціонером”, який у 2021 році надавав фінансову підтримку Фонду боротьби з корупцією (ФБК), очолюваному Навальним. Мова йде про Тітова Кирила Андрійовича, який використовує нік @t96_ka. Він займає позицію адміністратора Telegram-каналу, де зібрано навчальні ресурси, що стосуються хакерських атак, включаючи матеріали для ddosiaproject.

До 2021 року Тітов працював оператором електронно-обчислювальних і обчислювальних машин у БУЗ ВО “Лискинская районная больница”.

Особисті дані

  • Дата народження: 22.05.1996

  • Відома адреса: Воронезька обл., м. Лиски, вул. Сеченова, буд. 45, кв. 1

Соціальні мережі:

Електронна пошта:

Номери телефонів:

Документи:

  • Паспорт: 2016954088

  • ІПН (Ідентифікаційний номер платника податків): 365205093629

Дубранова Вікторія Едуардівна (рос. — Дубранова Виктория Едуардовна)

Вікторія — українка, ймовірно, родом із Дніпра. Вона стверджує, що має “словʼянську душу”, якій важко сприймати спілкування англійською мовою. Вікторія активно використовує російську соцмережу VK. Її особиста електронна пошта [email protected] зареєстрована на кількох російських онлайн-платформах, таких як avito.ru, bookmate.com, nnm-club.ru, text.ru, bitrix24.ru, plibber.ru (1, 2, 3).

У квітні 2016 року вона публікувала зображення з людиною та прапором СРСР. Користувач під ніком @tory12345666 — адміністратор Telegram-каналу, на якому зібрані навчальні матеріали для хакінгу ddosiaproject.

Схоже, що Вікторія є однією з тих, чия “словʼянська душа” сприймала світ через призму російського триколору. У 2021 році вона публікувала у Facebook посилання на петиції проти мобілізації. Крім того, в її стрічці з’явилося драматичне фото неба з колючим дротом.

Особисті дані

  • Дата народження: 12.08.1991

Соціальні мережі:

Електронна пошта:

Telegram:

  • TG id: 6634849144

  • Нікнейми: @viktorya_design, @tory12345666

Відомі нікнейми:

Крайнов Олександр Сергійович (рос. — Крайнов Александр Сергеевич)

Під нікнеймом @Timea_Rich, ймовірно, ховається російський військовий. Власник цього Telegram-профілю, ймовірно, Олександр Крайнов, наразі проживає в Іваново, Іванівської області, Росія. Крайнов служив у ВДВ Росії, зокрема, у 31 окремій десантно-штурмовій бригаді.

Є ймовірність, що Крайнов є власником кіберспортивного медіа cyberivanovo, оскільки його електронна пошта прив’язана до акаунту cyberivanovo.bitrix24.ru. Його ймовірний IP адреса 80.70.96.55 пов’язана з містом Кинешма, а ймовірний IP в місті Іваново — 78.111.152.229.

Особисті дані

  • Дата народження: 10.12.1988

Соцмережі:

Електронна пошта:

Номери телефонів:

Telegram:

Банківська карта:

Онлайн-активність:

Russian Cyber Army та Noname057(16) — це агресивні проросійські хакерські колективи, які використовують інструмент Ddosia для масштабних кібератак. Russian Cyber Army виникла на тлі російської агресії проти України та з того часу активно атакує як урядові, так і приватні організації, що виступають проти Росії. Їхні методи включають DDoS-атаки, злам вебсайтів і цілеспрямоване поширення проросійської пропаганди.

Noname057(16), розробники Ddosia, зосереджені на атаках проти урядових структур і приватних компаній у Литві, Польщі, Італії та інших країнах, які критикують Росію. Група активно набирає нових учасників через Telegram, обіцяючи фінансові винагороди за участь у атаках. Вони також мають тісні зв’язки з іншими проросійськими хакерськими угрупованнями, такими як Killnet і XakNet, що дозволяє їм збільшувати масштаби своїх атак.

Інформація була взята з відкритих джерел Molfar

Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.