КИБЕРБЕЗОПАСНОСТЬ

Europol прикрыл AudiA6 — прачечную крипты для вымогателей

AudiA6 отмыла более €336 млн с 2021 года, пока Europol не провел операцию с арестами, изъятием серверов и доменов.

✍️ Редакция iTech News | 13.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🔑

Европейские силовики вывели из игры AudiA6 — сервис, через который, по оценке Europol, с 2021 года прошло более €336 млн преступных денег. Для рынка это не просто еще одна история про отмывание криптовалюты: удар пришелся по инфраструктуре, которой пользовались операторы ransomware, даркнет-площадки и сетевые посредники, умеющие быстро превращать украденные токены в относительно «чистые» активы.

Операция прошла 10 июня 2026 года, сообщает The Hacker News. По данным Europol, были арестованы двое предполагаемых администраторов AudiA6 — граждане Украины и России, задержание прошло в Грузии. Параллельно силовики провели три обыска, отключили 25 доменов, изъяли более 30 серверов, свыше 80 автомобилей и несколько объектов недвижимости в Грузии, а также заморозили криптоактивы на €692 тыс. и отдельно изъяли еще €86 тыс. в криптовалюте. Заодно были заблокированы Telegram-аккаунты сети, а сайты AudiA6 и связанного форума Dark2Web заменили стандартной плашкой об изъятии. В мире киберпреступности это почти официальный жанр: если на странице вместо сервиса появляется баннер правоохранителей, значит, чей-то «анонимный бизнес» оказался не таким уж анонимным.

Американский Минюст синхронно раскрыл обвинения против задержанных: это 37-летний Руслан Игоревич Ткачук и 25-летний Александр Владимирович Леденев. Им вменяют сговор с целью отмывания денежных инструментов и так называемое sting money laundering — отмывание в рамках оперативной комбинации. Максимум по этим статьям — до 20 лет тюрьмы. В материалах Минюста есть важная деталь: из примерно 10 333 BTC, прошедших через сервис, около 393,39 BTC на момент транзакций стоимостью примерно $19,2 млн поступили напрямую с известных даркнет-рынков, от вымогательских групп, киберпреступных сервисов и других нелегальных источников. Еще часть средств, по версии следствия, попадала в кошельки AudiA6 опосредованно, уже после нескольких промежуточных переводов.

AudiA6 работал не как романтический «миксер из подвала», а как промышленная площадка для отмывания криптовалюты. Клиент переводил средства на кошельки, контролируемые группой, а затем в течение часа получал обратно «очищенные» активы, прогнанные через сложную цепочку транзакций. Комиссия, по данным следствия, составляла от 3% до 10%. Еще в 2021 году исследователи Intel 471 писали, что порог входа для клиентов сервиса был высоким — минимум 27 BTC, а тарифы тогда находились в диапазоне 3–5,5%. Это хорошо показывает профиль аудитории: не мелкий фрод, а игроки, у которых уже есть что скрывать и что терять.

Отдельный слой этой истории — то, как именно AudiA6 обходил комплаенс криптобирж. Europol утверждает, что операция опиралась на тысячи фальшивых аккаунтов на обменных платформах, открытых по украденным или купленным удостоверениям личности. В ходе расследования силовики выявили более 6 тыс. KYC-записей, связанных с аккаунтами денежных мулов. Часть этих аккаунтов, по данным ведомства, была завязана на русскоязычных посредников, которых специально привлекали для перемещения криминальных средств через криптобиржи. Для регистрации использовались как обычные почтовые провайдеры, так и адреса на собственных доменах сети. Это важный сигнал для команд, которые строят antifraud, KYC и AML-контуры: злоумышленники давно атакуют не только протоколы и кошельки, но и сами бизнес-процессы бирж, маркетплейсов и финтех-платформ. Если проверка личности превращается в формальность, ее очень быстро начинают масштабировать против вас.

У AudiA6 был и еще один актив: следствие считает, что его операторы администрировали даркнет-форум Dark2Web, где преступники рекламировали нелегальные услуги и находили партнеров по цепочке. То есть речь шла не только про сервис для вывода денег, но и про точку сборки для спроса и предложения в киберпреступной экономике. Europol связывает AudiA6 более чем с 15 расследованиями по всему миру, связанными с ransomware-атаками и крупными кражами криптовалюты. В декабре 2025 года TRM Labs, например, указывала, что средства, похищенные после взлома LastPass в 2022 году, маршрутизировались через Cryptex и AudiA6. А текущий кейс вообще вырос из более раннего эпизода: в сентябре 2025 года польская полиция задержала гражданина Украины по делу об отмывании денег, связанному с группой AudiA6. Форензика его устройств помогла выйти на остальных участников схемы. Иначе говоря, такие сети редко падают от одного красивого рейда; чаще их разбирают по винтикам, начиная с не самого заметного звена.

Для русскоязычной IT-аудитории здесь есть сразу несколько прикладных выводов. Во-первых, отмывание криптовалюты давно стало сервисной отраслью со SLA, комиссией, саппортом в мессенджерах и собственной воронкой привлечения клиентов — только «продукт» тут криминальный. Во-вторых, регуляторы и силовики все увереннее работают на стыке блокчейн-аналитики, KYC-форензики и международной кооперации: в расследовании участвовали США, Польша, а также партнеры из Австралии, Канады, Франции, Грузии, Германии, Исландии, Японии, Швейцарии и Великобритании. В-третьих, бизнесу уже недостаточно смотреть на AML как на галочку для юристов. Если вы строите криптосервис, финтех или даже обычный продукт с платежными сценариями, то устойчивость к поддельным учеткам, mule-сетям и серому онбордингу становится частью инженерной архитектуры, а не только набором правил в PDF.

Самый интересный вопрос теперь не в том, исчезнет ли спрос на такие сервисы, а в том, куда он перетечет. Europol прямо говорит, что вымогательские группы и другие киберпреступные сети все активнее используют chain-hopping, децентрализованные биржи и формат mixer-as-a-service, чтобы перегонять активы между блокчейнами за минуты. Закрытие AudiA6 бьет по конкретному каналу, но тренд шире: подпольный криптофинтех становится более распределенным, а значит, следующая крупная прачечная, скорее всего, будет выглядеть не как один заметный бренд, а как набор связок между кошельками, биржами, мессенджерами и подставными аккаунтами. Для защитников это плохая новость по нагрузке, но хорошая по ясности задачи: бороться придется уже не с мифической «анонимной криптой», а с вполне земной операционной моделью преступников.

Поделиться: Telegram X LinkedIn