Oxygen Forensics, поставщик инструментов цифровой криминалистики для американских госструктур, оказался в центре дела Минюста США: прокуроры утверждают, что компания скрывала российский контроль и разработку в России. Для IT-команд это не очередная история про санкции где-то далеко, а неприятное напоминание: проверка поставщика заканчивается не на красивой странице с адресом в Вирджинии.
По данным The Register, CEO Oxygen Forensics Ли Райбер и гражданин России Олег Сергеевич Давыдов арестованы и обвинены в сговоре с целью совершения мошенничества с использованием электронных коммуникаций. Максимальная санкция по обвинению — до 20 лет лишения свободы, если вина будет доказана. Райбера задержали в Айдахо, Давыдова — в лондонском аэропорту Хитроу перед вылетом в Стамбул; США намерены добиваться его экстрадиции.
Суть претензий Минюста: Oxygen Forensics продавала американским ведомствам инструменты для цифровой криминалистики, представляя себя независимой американской компанией. Среди клиентов, по версии прокуроров, были военное ведомство США и несколько подразделений Министерства внутренней безопасности: Homeland Security Investigations, офис генерального инспектора DHS и National Computer Forensics Institute при Секретной службе.
Прокуроры утверждают, что реальный контроль над компанией сохраняли пять граждан России через холдинговую структуру на Кипре. Эти же люди, как заявляет Минюст, владели российской компанией, ранее известной как Oxygen Software LLC, а теперь — MKO Systems LLC. По версии обвинения, разработчики работали в России, а MKO продавала продукты под другими названиями российским госзаказчикам, включая ФСБ, Следственный комитет и МВД России.
Особенно болезненная деталь для procurement-команд: речь не о неизвестной утилите с GitHub и не о мелком подрядчике из серой зоны. Это форензик-софт, то есть инструменты, которые получают доступ к устройствам, данным, артефактам расследований и внутренним процедурам правоохранителей. Минюст при этом отдельно не утверждает, что ПО Oxygen содержало вредоносный код или использовалось для несанкционированного доступа к системам клиентов. Но для оценки риска этого и не требуется: достаточно вопроса, кто контролирует разработку, сборку и доступ к build environment.
После российского вторжения в Украину в 2022 году и расширения санкций, по версии прокуроров, схема стала аккуратнее. Российские владельцы исчезли из публичных корпоративных документов, а Райбер занял позиции CEO, президента и председателя совета директоров. При этом, как утверждает обвинение, прежние владельцы продолжали принимать значимые решения: определяли компенсацию Райбера, вмешивались в платежи и сохраняли право подписи по банковским счетам компании.
В материалах дела есть эпизод 2023 года, когда журналист начал задавать вопросы о российских связях Oxygen. По версии прокуроров, Райбер написал владельцам, что публикация может разрушить возможность получить контракт с NCFI. Контракт компания все же получила: в сентябре 2024 года NCFI заключил с Oxygen пятилетнее соглашение на поставку ПО.
Отдельно Минюст указывает на заявления, которые компания якобы делала американским ведомствам. Министерству обороны, по версии обвинения, Oxygen сообщила, что ни один иностранный гражданин не имеет возможности контролировать компанию или ее решения. В марте 2026 года Райбер, как утверждают прокуроры, говорил представителям DHS, что россияне не участвуют в разработке ПО и не имеют доступа к среде сборки. Обвинение настаивает на обратном: разработкой и управлением занималась российская команда под руководством Давыдова.
Власти США также изъяли корпоративные банковские счета, около 57 доменов и другую инфраструктуру, связанную с компанией. Это важный сигнал рынку: расследование не ограничилось персональными обвинениями, государство пошло по операционному контуру бизнеса. Для поставщика enterprise-софта такой удар часто не менее критичен, чем сам уголовный процесс.
Для русскоязычной IT-аудитории история про Oxygen Forensics звучит особенно нервно. У многих компаний до сих пор есть распределенные команды, старые юридические конструкции, кипрские холдинги, подрядчики в нескольких странах и наследие разработки до 2022 года. Само по себе это не преступление. Но когда продукт идет в силовые ведомства, банки, телеком или критическую инфраструктуру, формула «команда у нас глобальная, детали под NDA» больше не работает.
Практический вывод скучный, зато полезный: вендор-менеджменту придется глубже смотреть на ownership, цепочку разработки, права доступа к репозиториям, CI/CD, подпись релизов, состав core-команды и историю корпоративных изменений. Особенно если поставщик продает security-инструменты, forensic-платформы, MDM, EDR или софт с доступом к чувствительным данным. Юридический адрес и презентация для тендера — слабая замена техническому и корпоративному due diligence.
Дело Oxygen Forensics еще предстоит доказать в суде, и обвинения пока остаются обвинениями. Но тренд уже виден: происхождение кода, контроль над сборкой и реальные бенефициары становятся частью кибербезопасности, а не скучной вкладкой в анкете поставщика. Следующий большой спор в enterprise-закупках будет не только о функциях и цене, а о том, кто именно может нажать кнопку сборки перед релизом.