Полиция Испании задержала жителя Паленсии, которого считает активным участником сетей CARR и Z-Pentest, двух групп, которые в западных расследованиях проходят как пророссийские хакгруппы. История важна не только как очередная новость из криминальной хроники: силовики все чаще трактуют такие атаки не как интернет-шум, а как операции с риском для критической инфраструктуры и вполне земными последствиями для бизнеса.
По данным BleepingComputer, задержанный, по версии следствия, помогал украинскому хакеру, работавшему в интересах CyberArmy of Russia Reborn, или CARR. Речь шла не только о контактах в чатах: испанская полиция утверждает, что мужчина оказывал логистическую и операционную поддержку и даже пытался организовать выезд этого человека в Россию через Польшу и Беларусь. Следствие также говорит об использовании зашифрованных мессенджеров для связи с другими участниками группы и координации действий.
Испанские силовики отдельно упоминают еще один эпизод: подозреваемый мог участвовать в операциях, которые связывают с NoName057(16), еще одной известной пророссийской сеткой, специализирующейся на политически мотивированных DDoS-кампаниях. По версии полиции, такие акции затем предъявлялись на профильных геополитических площадках как часть про-российской и антизападной повестки. Для ИТ-рынка тут важна неприятная деталь: даже если конкретная атака выглядит как очередная «активистская» акция, ее медийная упаковка и техническая реализация давно стали частью одной и той же инфраструктуры влияния.
Расследование началось в августе 2025 года после информации, полученной от ФБР. Уже в марте 2026-го испанская полиция провела обыск дома подозреваемого в Паленсии, изъяла компьютеры и устройства для хранения криптоактивов, а также заморозила криптокошельки, которые, как считают следователи, использовались для получения доходов от продажи похищенных данных. Формально обвинения пока не предъявлены, но набор подозрений показательный: возможное участие в террористической организации, сотрудничество с ней, прославление терроризма и причинение компьютерного ущерба. То есть рамка обсуждения быстро смещается от «хактивизма» к уголовным статьям куда тяжелее, чем типичный разговор про DDoS и дефейс.
Контекст у дела тоже не декоративный. Ранее американские власти уже связывали CARR с атаками на объекты, где последствия нельзя списать на цифровой вандализм. В недавнем обвинительном акте против предполагаемой участницы группы Виктории Эдуардовны Дубрановой говорилось о кибератаках на водные и пищевые предприятия в США, которые создавали реальные риски для безопасности людей. Еще двух предполагаемых участников, Юлию Владимировну Панкратову и Дениса Олеговича Дегтяренко, американские власти ранее внесли под санкции за атаки на SCADA-системы энергетической компании в США. Когда в материалах следствия рядом стоят водоканал, пищевая переработка и энергетика, слово «хактивизм» уже звучит как не слишком удачный эвфемизм.
Есть и еще один слой, который ИБ-специалисты давно обсуждают без лишних иллюзий. CARR в публикации описывается как группа, которую неформально связывали с APT44, более известной как Sandworm, то есть с актером, которого на Западе считают государственно поддерживаемым. Формулировка здесь осторожная, прямого юридического тождества нет, но тренд понятен: публичные «добровольческие» объединения все чаще выглядят как удобная оболочка, за которой можно прятать более системную деятельность. Для бизнеса это означает простую вещь: делить угрозы на «серьезные APT» и «каких-то шумных хактивистов» становится опасно. Иногда это разные вывески на одном и том же складе.
Для разработчиков, продуктовых команд и ИТ-директоров из этой истории следуют не лозунги, а несколько неприятно практичных выводов. Во-первых, правоохранителей интересуют уже не только те, кто пишет вредоносный код или нажимает кнопку запуска атаки, но и люди, которые обеспечивают крипторасчеты, логистику, каналы связи и укрытие. Во-вторых, международная кооперация работает на длинной дистанции: данные пришли от ФБР, дело раскручивала испанская полиция, а в фабуле фигурируют Польша, Беларусь и Россия. В-третьих, инфраструктура вокруг атак давно гибридная: мессенджеры, криптокошельки, площадки для публикации «успехов» и, вероятно, сеть помощников. Если ваша компания до сих пор оценивает риск только по сигнатурам вредоносов и спискам IOC, картина будет неполной.
Отдельный сигнал для рынка ИБ в том, что крипта в таких расследованиях окончательно перестала быть экзотикой. Заморозка кошельков в этом кейсе выглядит не побочным жестом, а частью доказательной базы и механики давления на инфраструктуру группировки. Для компаний это еще один аргумент в пользу нормальной трассировки инцидентов, хранения артефактов и быстрого взаимодействия с внешними партнерами. Когда атака упирается не только в IP-адреса, но и в денежный след, цена небрежности в расследовании становится выше.
Главный вопрос теперь не в судьбе одного задержанного, а в том, насколько часто европейские и американские дела будут переопределять термин «хактивизм» через призму саботажа, поддержки террористических структур и атак на критическую инфраструктуру. Если этот сдвиг закрепится, пророссийские хакгруппы для следствия и судов окончательно перейдут из серой зоны политически мотивированных кибератак в куда более жесткую категорию, где отвечают уже не только за шум в сети, но и за реальный риск для систем, денег и людей.