Международная операция силовиков вывела из игры First VPN — VPN для киберпреступников, которым, по данным ФБР, пользовались как минимум 25 группировок-вымогателей. История важна не только для расследователей: она показывает, что даже сервисы, продававшие анонимность как товар, становятся точкой отказа для всей преступной цепочки, а значит, для компаний и ИБ-команд меняется сама логика защиты и атрибуции атак.
О ликвидации сервиса, как пишет TechCrunch, объявили в четверг сразу несколько правоохранительных структур. Europol сообщил, что инфраструктуру First VPN вывели из строя, десятки серверов демонтировали, а администратора сервиса задержали. По данным ФБР, сеть работала как минимум в 27 странах и была востребована далеко не только у операторов ransomware. Через нее скрывали сканирование интернета, управляли ботнетами, запускали DDoS-атаки и разные мошеннические схемы.
На бумаге это выглядело как обычный VPN-сервис с обещанием приватности. На практике First VPN, судя по заявлениям Europol, продавал не просто защищенный канал, а инфраструктуру под криминальные задачи: анонимные подключения, анонимные платежи, скрытые узлы и сервисы, заточенные именно под тех, кто не хочет светиться в расследованиях. Для рынка ИБ это знакомый сюжет: чем профессиональнее киберпреступный сервис, тем больше он напоминает SaaS, только с другой аудиторией и другой воронкой продаж.
Отдельно силовики подчеркнули, что First VPN рекламировался на известных киберпреступных форумах, в том числе как минимум на двух русскоязычных площадках. Обещание было простое и вполне продающееся: никаких логов, которые позволят связать IP-адрес и действия пользователя в конкретный момент времени. Сервис, как утверждалось в одном из промопостов, хранил только e-mail и имя пользователя, а этого якобы недостаточно, чтобы связать активность с конкретным клиентом. На сером рынке такие формулировки работают почти как сертификат качества. Но теперь именно эта маркетинговая модель ударила по пользователям: если ты продаешься как инструмент для сокрытия следов, к тебе рано или поздно приходят не только клиенты, но и следователи.
Главная деталь операции даже не в аресте администратора, а в том, что Europol заявил о доступе к пользовательской базе сервиса и о деанонимизации соединений. По версии агентства, это позволило выявить тысячи пользователей, связанных с киберпреступной экосистемой. Более того, пользователям сервиса сообщили, что их идентифицировали. Для участников ransomware-рынка это неприятный сигнал: привычная ставка на специализированных подрядчиков по анонимности больше не выглядит надежной. Для защитников, наоборот, хороший урок о том, что ломать цепочку атаки можно не только на этапе доставки вредоноса или эксфильтрации данных, но и на уровне сервисов, которыми пользуются злоумышленники между фазами атаки.
Контекст здесь тоже важен. Расследование против First VPN шло с декабря 2021 года. То есть речь не о быстрой красивой операции под заголовок, а о длинной работе, где сначала собирают технические артефакты, потом связи между пользователями, затем аккуратно заходят в инфраструктуру и только после этого выключают сервис. Для бизнеса это означает неприятную, но полезную вещь: многие атакующие кампании живут годами в одной и той же сервисной экосистеме. Если поставщик инфраструктуры попадает под наблюдение, последствия могут развернуться сильно позже первого инцидента. И наоборот: артефакты, которые кажутся незначительными сегодня, через год могут стать частью большого международного кейса.
Для российских и русскоязычных ИТ-команд в этой истории есть несколько практических выводов. Во-первых, не стоит воспринимать VPN, прокси, bulletproof-хостинг и подобные сервисы как нейтральный фон атаки. Во многих расследованиях это уже не просто транспорт, а существенная часть TTP злоумышленников. Во-вторых, если ИБ-команда видит пересечение индикаторов с инфраструктурой, которую используют разные преступные группы, это повышает ценность даже косвенных корреляций. В-третьих, разработчикам внутренних security-инструментов и SOC-командам полезно учитывать, что VPN для киберпреступников может обслуживать одновременно вымогателей, ботнет-операторов и мошенников. Значит, сигналы из разных классов инцидентов иногда связаны одной и той же инфраструктурной прослойкой.
Есть и управленческий аспект. На уровне CISO и ИТ-директоров кейс First VPN хорошо объясняет, почему защита от ransomware давно перестала быть только задачей резервного копирования и сегментации сети. Когда не менее 25 группировок пользуются общим скрывающим сервисом, борьба идет уже не с отдельными командами злоумышленников, а с их общей операционной платформой. Это меняет требования к threat intelligence, обмену индикаторами и приоритизации расследований. Если раньше компания могла считать VPN-след второстепенной деталью, теперь такой артефакт может стать ключом к связи между собственным инцидентом и гораздо более широкой криминальной сетью.
История First VPN показывает и другое: рынок киберпреступности все сильнее зависит от специализированных поставщиков, а значит, все больше напоминает нормальную ИТ-отрасль с подрядчиками, платформами и точками концентрации риска. Для защитников это редкий повод для осторожного оптимизма. Чем больше у злоумышленников общих сервисов, тем выше шанс, что удар по одному узлу даст эффект сразу по десяткам игроков. Вопрос теперь не в том, исчезнут ли такие сервисы, а в том, сколько еще VPN для киберпреступников уже встроены в атаки, которые компании пока считают несвязанными между собой.