Американский стартап IRIS C2 обещает платить от $10 тыс. до $7 млн за zero-day и цепочки эксплойтов для популярных платформ. Проблема в том, что за этой вывеской, по данным Krebs on Security, стоят Джек Беркман и Джейкоб Уол — фигуранты уголовных и гражданских дел, известные не продуктами в ИБ, а фейковыми «разведкомпаниями», политическими вбросами и схемами с робоколлами. Для русскоязычного ИТ-рынка это не экзотика из американской хроники, а наглядное напоминание: рынок offensive security охотно принимает громкие обещания, но плохо переносит слабую проверку бэкграунда.
IRIS C2 активно раскручивает себя через X и LinkedIn. Аккаунт проекта в X, созданный в январе 2025 года, собрал более 4 тыс. подписчиков и регулярно публикует посты о уязвимостях, эксплойтах и ИИ. На сайте компания пишет, что покупает «zero-day exploits, individual primitives, partial chains, and full capabilities across all major platforms», а размер выплат зависит от цели, надёжности и «операционной ценности» находки. Отдельный акцент сделан на наборе молодых исследователей без дипломов и формального опыта: мол, главное — сырой талант и высокий IQ. На языке HR это выглядит как агрессивный найм, на языке отрасли — как максимально широкий заброс сети в сообщество охотников за уязвимостями.
Формально сайт IRIS C2 связан с компанией Calvexa Group LLC из Вирджинии. По данным портала g2exchange.com, именно эта структура управляет доменом irisc2.com и зарегистрирована как федеральный подрядчик. При этом признаков действующих прямых контрактов с правительством США у неё не видно. Адрес в учредительных документах Calvexa Group ведёт к объекту в Арлингтоне, который занимает Джек Беркман — 60-летний основатель лоббистской фирмы Burkman & Associates. Когда журналисты задали вопросы про IRIS C2, Беркман переадресовал их своему давнему партнёру Джейкобу Уолу. Тому самому Уолу, который за последние годы успел собрать коллекцию из дел о мошенничестве с ценными бумагами, фальшивых политических кампаний и уголовных эпизодов, связанных с дезинформацией.
Биография этой пары для рынка кибербезопасности выглядит токсичнее любого proof-of-concept. Беркман и Уол известны серией постановочных пресс-конференций и фальшивых обвинений против заметных американских политиков и чиновников, включая Роберта Мюллера, Пита Буттиджича, Элизабет Уоррен и Камалу Харрис. После выборов 2020 года они стали фигурантами разбирательств в нескольких штатах из-за тысяч робозвонков жителям колеблющихся штатов с ложными заявлениями о голосовании по почте. В 2022 году оба признали вину по одному эпизоду телекоммуникационного мошенничества в Огайо, получили штраф, испытательный срок и общественные работы. В марте 2023 года суд в Нью-Йорке постановил, что они нарушили федеральные и штатные законы о гражданских правах, после чего было заключено мировое соглашение на $1 млн. В июне 2023-го Федеральная комиссия по связи США оштрафовала их на $5,1 млн за кампанию с робоколлами. Позже, в конце 2025 года, после отклонения апелляций по делу в Кливленде они получили испытательный срок по обвинениям, связанным с подавлением голосов чернокожих избирателей в Детройте.
У самого Уола список достижений не лучше. Ещё в подростковом возрасте он изображал юного финансового гения, а в 2015 году выходил на Fox News обсуждать собственные хедж-фонды. В 2017-м комиссия по корпорациям Аризоны предъявила ему и его инвестфондам 14 обвинений в мошенничестве с ценными бумагами и обязала выплатить $35 тыс. реституции. В 2019 году в Калифорнии Уол признал вину по четырём уголовным эпизодам, связанным с продажей незарегистрированных ценных бумаг, и получил два года испытательного срока. На этом фоне его рассказ о том, что он «знает о технологиях больше всех» и способен создавать «изысканные возможности», от которых «закружится голова», звучит не как визионерский питч, а как очередная версия старого жанра: продажи через гиперболу.
В разговоре с KrebsOnSecurity Уол утверждал, что IRIS C2 начинала как компания по пентесту, а затем сместила фокус к продаже государственных заказчикам услуг по взлому телефонов. Он несколько раз ссылался на федеральные контракты, но деталей не раскрыл, сославшись на невозможность говорить публично. Формального образования в computer science или информационной безопасности у него, по его словам, нет; всё якобы самоучкой. Ещё одно примечательное заявление: в IRIS C2 около 40 сотрудников, но никто из них не должен указывать работу в компании на LinkedIn по соображениям операционной безопасности. Для рынка offensive security секретность — не новость. Но когда непрозрачность накладывается на биографии основателей с уголовным шлейфом, она перестаёт выглядеть как зрелая OPSEC-практика и начинает выглядеть как способ не задавать лишних вопросов.
Отдельный штрих добавляет история LobbyMatic — уже закрытой компании Беркмана и Уола, о которой в сентябре 2024 года писал Politico. Проект продавался как AI-платформа для политического лоббизма, а сами основатели, по данным издания, действовали под псевдонимами: Уол называл себя Jay Klein, Беркман — Bill Sanders. Двое сотрудников уволились после того, как узнали, кто именно стоит за стартапом; другие, как сообщалось, выяснили это уже после ухода. Если перенести этот шаблон на рынок ИБ, картинка становится ещё менее уютной. Исследователь, который продаёт сырой exploit primitive, partial chain или полноценный zero-day, обычно рассчитывает не только на деньги, но и на предсказуемость контрагента: кто покупает, как оформляется передача, куда дальше пойдёт эксплойт и не всплывёт ли имя продавца в каком-нибудь токсичном контексте.
Сама по себе скупка zero-day для государства не сенсация. На этом рынке давно работают брокеры уязвимостей, подрядчики и специализированные команды, которые выкупают эксклюзивные находки, доводят их до эксплуатационного состояния и продают доступ к offensive-возможностям. Но такие компании обычно не устраивают ярмарку тщеславия в соцсетях и не вербуют публику лозунгами про «экстремально высокий IQ» и неважность опыта. Именно это и выделяет IRIS C2 на общем фоне: не технология, а манера поведения. По словам собеседника KrebsOnSecurity, представители Calvexa Group и Уола активно приставали к участникам региональной конференции по кибербезопасности с предложениями продать результаты исследований. Для индустрии это красный флаг: серьёзные игроки обычно выстраивают отношения через репутацию, private network и юридически аккуратные процессы, а не через почти уличный аутрич.
Для разработчиков, security-исследователей и ИТ-руководителей здесь урок вполне прикладной. Если компания обещает миллионы за уязвимости, этого недостаточно, чтобы считать её легитимным покупателем. Нужна базовая проверка: кто юрлицо, есть ли реальная история контрактов, кто конечные бенефициары, нет ли у них свежих уголовных дел, гражданских исков и привычки работать под чужими именами. Рынок offensive security и без того балансирует на тонкой грани между легальной эксплуатацией, государственными интересами и серой зоной. Появление игроков вроде IRIS C2 делает эту грань ещё тоньше: слишком много денег, слишком мало прозрачности и слишком соблазнительная легенда для тех, кто умеет находить дыры в софте, но не всегда привык проверять тех, кто эти дыры покупает.
Главный вопрос теперь не в том, сможет ли IRIS C2 собрать ещё десяток громких заявок, а в том, сколько людей в индустрии готовы обменять техническую репутацию на быстрый чек от контрагента с таким послужным списком. Чем дороже становится рынок zero-day, тем важнее для него не только качество эксплойта, но и качество людей по другую сторону сделки.