Общие артефакты связывают Heleket и Cryptomus

Исследователи связывают процессоры криптовалютных платежей Cryptomus и Heleket общими техническими и операционными артефактами. По имеющимся данным, Heleket унаследовала клиентскую базу Cryptomus после того, как в феврале 2025 года Cryptomus ввела обязательную процедуру KYC.

Технические связи и деятельность Heleket

Первый PHP SDK Heleket создали на основе официального SDK Cryptomus. В нём сохранились идентичные примеры API и специфичные для Cryptomus значения. Документация Heleket также содержит идентификатор приложения Cryptomus в App Store.

Пересечение обнаруживается и в записях DNS и электронной почты. Конфигурация SPF Heleket включает Mailgun, Google, Zendesk и smtp.bz, те же сервисы ранее использовал Cryptomus. Оба бренда применяют схожие способы верификации мерчантов с помощью DNS-записей или веб-меток.

В материалах описаны интеграции Heleket и деятельность связанных с ним мерчантов в сферах хостинга, VPN, прокси, eSIM, VoIP, онлайн-обмена и других услуг. Там же рассматривается русскоязычный контент для пользователей в России, в том числе инструкции по оплате зарубежных подписок в условиях ограничений на платежи.

По утверждению авторов отчёта, одна из статей продвигает блокчейн-платежи как способ обхода проверок соответствия требованиям, валютного контроля и санкционного скрининга. При этом в официальных политиках Heleket Россия указана как запрещённая юрисдикция.

Карточный сервис и связанные компании

Карточный бизнес, ранее связанный с Heleket, сейчас работает под брендом Mirocard. Пользователям Heleket сообщают, что их аккаунты, карты и балансы перенесут автоматически. Mirocard рекламирует программы карт Visa и Mastercard с BIN-кодами, связанными с Сингапуром, Эстонией и Гонконгом.

По имеющимся данным, на русскоязычных страницах компании рекламируются карты без проверки паспорта, а также приводятся рекомендации использовать иностранные адреса для выставления счетов. Авторы отчёта отмечают, что эти практики расходятся с заявленной политикой Mirocard по KYC, основанной на оценке рисков, и могут вызывать опасения относительно соблюдения требований карточных сетей.

В отчёте названы два юридических лица, связанных с сервисами. Грузинская компания Handy Elect LLC связана с Heleket. По имеющимся данным, у неё не было грузинского банковского счёта, а впоследствии в реестре компаний её классифицировали как недействительную.

В условиях использования Mirocard сохранились редакционные примечания, где оператором указана кыргызская компания Byte Commerce LLC. С ней также связаны steam.ru, open-ps.ru, Wayment и KZ Gift Card, продающие услуги российским клиентам. По сообщениям, центральный банк Кыргызстана подтвердил, что Byte Commerce не имеет лицензии на оказание платёжных услуг.

Сервисы используют инфраструктуру в Европе и Соединённых Штатах, включая Cloudflare, Google, Mailgun и Serverel. Авторы отчёта считают, что сочетание технической непрерывности, маркетинга для российской аудитории, предложений карт без процедуры KYC и обхода ограничений на платежи требует внимания хостинг-провайдеров, платёжных процессоров, карточных сетей и регуляторов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных