Европейские силовики заявили, что получили доступ к трафику пользователей First VPN, а затем отключили 33 сервера сервиса и задержали его администратора в Украине. История примечательна не только громкой вывеской про криминальный VPN, но и практическим выводом для IT-рынка: обещания про «no logs», «вне юрисдикции» и «полную анонимность» не стоят много, если у провайдера забрали инфраструктуру, домены и базу пользователей.
Операцию координировали Франция и Нидерланды при поддержке Europol и Eurojust, сообщает Ars Technica. По данным европейских ведомств, First VPN годами рекламировался на русскоязычных киберкриминальных форумах как сервис, который помогает скрывать атаки шифровальщиков, кражу данных и другие преступления. Следствие стартовало еще в декабре 2021 года, а в ноябре 2023-го расследование перешло в новую фазу. К маю 2026 года правоохранители не просто добрались до инфраструктуры, но и, как утверждается, получили пользовательскую базу и сведения о VPN-соединениях, которые использовались для сокрытия вредоносной активности.
Ключевой удар пришелся 19 и 20 мая. В эти дни силовики из Франции, Нидерландов, Люксембурга, Румынии, Швейцарии, Украины и Великобритании провели скоординированные действия: домены 1vpns.com, 1vpns.net, 1vpns.org и связанные onion-адреса были изъяты по судебным решениям, 33 сервера отключены, у администратора прошел обыск, после чего его допросили. Europol отдельно подчеркивает, что пользователям сервиса уже сообщили о закрытии площадки и о том, что они идентифицированы. Для аудитории киберподполья это, мягко говоря, неприятный формат клиентского уведомления.
Нидерландская полиция формулирует результат еще жестче: до изъятия доменов правоохранители имели доступ к «криминальному трафику» пользователей, которые ошибочно считали себя в безопасности. Это важная деталь. Речь не только о выключенном VPN-провайдере, а о длительном наблюдении за сервисом, который продавал себя как инструмент анонимности. На архивных копиях сайта First VPN обещал скрытие IP-адреса, шифрование всего трафика и защиту действий пользователя от провайдера и «других заинтересованных лиц». Там же была знакомая для рынка формула про отсутствие логов. На практике же именно внутренняя компрометация сервиса и стала причиной его конца.
Что именно нашли следователи
Europol утверждает, что собранные данные позволили связать сервис с тысячами пользователей из киберпреступной экосистемы и сформировать 83 пакета разведданных. Информация по 506 пользователям уже передана международным партнерам, а сама операция помогла продвинуть как минимум 21 расследование, которое Europol поддерживает в разных странах. Отдельно в истории фигурирует Bitdefender, помогавший в проведении операции. Это тоже показательный штрих: граница между классическим расследованием и совместной работой государства с частными вендорами в таких кейсах давно стала заметно тоньше.
Американское ФБР в своем уведомлении добавило конкретики, которая делает картину еще менее академической. По данным бюро, First VPN работал с 2014 года, предлагал 32 exit-node-сервера в 27 странах и использовался как минимум 25 группировками-вымогателями, включая Avaddon. Через IP-адреса сервиса, по версии ФБР, шли сканирование сетей, активность ботнетов, DDoS-атаки, мошеннические схемы и попытки взлома. Следователи отдельно указывают на типовой сценарий: VPN-инфраструктура помогала злоумышленникам разведывать целевые сети после первоначального доступа, а также использовать password spraying и brute force против SSH, RDP и веб-приложений. Иными словами, криминальный VPN здесь был не абстрактной «прокладкой для приватности», а рабочим элементом наступательной инфраструктуры.
При этом сама история не сводится к тезису «VPN плохой». Европейские власти отдельно оговаривают, что обычные VPN-сервисы могут применяться и в легитимных сценариях. Проблема First VPN, по их версии, была в другом: сервис не просто допускал злоупотребления, а целенаправленно искал именно киберпреступную аудиторию. Это видно и по площадкам продвижения, и по маркетинговым обещаниям, и по позиционированию «мы не сотрудничаем с судом, не храним данные и не подчиняемся никакой юрисдикции». Для корпоративного ИБ это полезное напоминание: на теневом рынке инфраструктурные сервисы все чаще продаются не как нейтральные инструменты, а как продукты с вполне конкретной криминальной специализацией.
Что это значит для бизнеса и ИБ-команд
Для разработчиков, SOC-команд и ИБ-руководителей из этой истории следует несколько неприятно практичных выводов. Во-первых, трафик с VPN-узлов, даже если они выглядят как обычные коммерческие точки выхода, все чаще нужно рассматривать как часть криминальной операционной модели, а не как шумный фон. Во-вторых, расследования такого класса идут годами: если дело стартовало в декабре 2021-го, это значит, что индикаторы компрометации, IP-адреса и артефакты из подобных сервисов могут внезапно всплывать в новых кейсах спустя большой срок. В-третьих, красивые слова про «без логов» вообще не являются гарантией ни для преступников, ни для добросовестных клиентов: даже если провайдер ничего не пишет на диск, у него остаются админ-доступ, биллинговые следы, конфигурации, домены, панель управления и люди, которых можно арестовать.
Для российского и русскоязычного IT-рынка есть еще один слой смысла. First VPN, по версии силовиков, активно продвигался именно на русскоязычных форумах. Это не повод автоматически подозревать любой русскоязычный сервис, но повод внимательнее смотреть на экосистему, где инструменты для «анонимности» соседствуют с маркетплейсами доступов, стилерами и услугами по первичному проникновению. Для легального бизнеса здесь важен не политический шум, а холодная инженерная мысль: внешняя приватность сервиса не равна его внутренней защищенности. Если поставщик строит бренд на максималистских обещаниях про неуязвимость для государства, это скорее красный флаг, чем конкурентное преимущество.
Главный вопрос теперь не в том, удалось ли силовикам красиво закрыть еще один сервис, а в том, насколько глубоко собранные данные разойдутся по новым расследованиям. Если из 83 пакетов разведданных и сведений по 506 пользователям вырастет серия дел против операторов вымогателей, рынок снова увидит старую, но неприятную закономерность: инфраструктура, которая продается как защита от слежки, часто оказывается самой хрупкой точкой всей преступной цепочки.