Российско-украинский хакер признался в создании сети из 15 000 курьеров, которые передавали деньги киберпреступникам

Изображение: Ye Jinghan (unsplash)
42-летний гражданин России и Украины Олег Корниев признал вину в организации международной схемы отмывания денег для киберпреступников. Он руководил сетью Your Mule Cashout (YMCO), которая с сентября 2007 года завербовала более 15 тысяч жителей США в денежные курьеры, а через неё проходили деньги, украденные хакерами у клиентов банков. Ему грозит от 2 до 50 лет лишения свободы.
Корниев управлял сетью почти как нормальной IT-конторой. Он нанимал и увольнял людей, оценивал их работу, назначал премии и наказания в зависимости от результатов и помогал писать правила, по которым работала схема. Не хватало только корпоративов и дейликов по утрам и ретро по пятницам, а KPI считали в украденных долларах.
YMCO набирала американцев спам-рассылками от имени вымышленных компаний и предлагала работу по обработке платежей для якобы легального бизнеса. Дальше конвейер работал по следующей схеме:
- хакеры крадут деньги со счетов клиентов банков;
- украденное падает на счета завербованных курьеров;
- курьеры отправляют средства через Western Union и MoneyGram посредникам;
- посредники обналичивают деньги в Молдове, Украине, России и Латвии;
- следы теряются в длинной цепочке, и найти конечных получателей становится намного сложнее.
Россия попала в список точек обналички, а сам Корниев имеет украинское и российское гражданство, поэтому тема касается и русскоязычной аудитории напрямую. Схема с чужими счетами не привязана к одной стране, и вербовщики запросто переключаются на любой язык и рынок.
Интересно, что для набора персонала вербовщикам не понадобились эксплойты. Хватило спама и аккуратно написанной вакансии.
Американской территорией YMCO не ограничивалась, а следствие нашло аналогичные схемы в Германии, Италии, Великобритании и Австралии. Следователи подсчитали масштаб американской части сети и насчитали:
- более 10 млн долларов, похищенных кибергруппировками;
- свыше 750 банковских счетов, с которых деньги увели хакеры;
- свыше 35 американских финансовых учреждений, где эти счета были открыты.
Ущерб от деятельности Корниева и его сообщников превысил 14,7 млн долларов, и с этим он согласился, признав фактические и предполагаемые потери подтверждённых потерпевших. Из 9,7 млн долларов, полученных от киберпреступников, он отмыл не менее 7 млн.
В четверг Корниев признал вину по нескольким пунктам обвинения, и в итоговом наборе оказались:
- отмывание денег;
- мошенничество с использованием чужих персональных данных;
- компьютерные преступления;
- хищение платёжных данных;
- сговор с целью совершения этих преступлений.
Четверых других участников организации задержали за рубежом больше 10 лет назад и экстрадировали в Западный округ Северной Каролины. Все четверо признали вину в сговоре с целью отмывания денег, получили от 37 до 63 месяцев тюрьмы и обязаны выплатить американским потерпевшим более 9,1 млн долларов каждый. Помощник генерального прокурора США А. Тайсен Дува заявил, что без денежных курьеров киберпреступность не обходится, поэтому Минюст идёт и за самими участниками, и за вербовщиками. Давность преступления, по словам представителя ведомства, ответственности не помеха, и дело не протухает, как задача в бэклоге.
Денежные курьеры, или money mules, нужны преступникам, чтобы перемещать и обналичивать деньги от интернет-мошенничества, взломов и краж со счетов. Хакеры не гоняют средства между собственными счетами, а пускают их через чужие и дальше по цепочке, и финансовое расследование превращается в квест без чётких чекпоинтов. Чем длиннее цепочка, тем дороже обходится поиск заказчика.
Уточняется, что незнание цели переводов не освобождает от ответственности. Если человек позволил использовать свой счёт для движения похищенных средств, он рискует стать участником отмывания, даже если нанимался на вполне легальную на вид работу.
Далеко не каждый курьер сразу понимает, что участвует в преступлении. Организаторы маскируют предложения под удалённую работу с платежами, финансовое администрирование или обработку переводов, ищут кандидатов через объявления и соцсети, а иногда и вовсе принуждают угрозами. В зону охоты попадают:
- студенты, которым нужна подработка;
- иммигранты;
- люди с финансовыми трудностями, которых манят быстрым заработком.
Российским пользователям эта воронка знакома по дропам, и вакансии с лёгким заработком на приёме и пересылке денег регулярно мелькают в Telegram-каналах и на досках объявлений. Карту отдал, процент получил, а потом блокировка счетов и вопросы от следователей. Бесплатный сыр, как всегда, лежит в мышеловке.
В рамках кампании Европола European Money Mule Action, или EMMA, власти 27 стран выявили 18 351 денежного курьера и задержали 1803 человека. Операция била по отмыванию средств, связанных с интернет-мошенничеством и другими финансовыми преступлениями.
Эксперты CISOCLUB прокомментировали новость и сошлись во мнении, что дело Корниева показывает вторую половину киберпреступности, где хакерам мало украсть деньги и нужны живые люди с реальными банковскими счетами. Тысячи обычных граждан работают промежуточным звеном между кражей и обналичкой, поэтому подобные расследования растягиваются на годы.
Организатору вроде Корниева дешевле нанять тысячи людей, чем строить собственную инфраструктуру обналички, и рекрутинг остаётся местом, где схему можно сломать. Арест организатора не закрывает рынок, потому что спрос на готовые счета у кибергруппировок никуда не девается, а вербовщики меняют легенды и площадки за считанные дни. Ссылка на незнание не спасает, ведь владелец счёта отвечает за движение денег по нему.
Банкам стоит следить за аномальными потоками входящих переводов на счета обычных клиентов и быстрее замораживать подозрительные цепочки. Обычным людям хватит простого правила, согласно которому любая работа с приёмом денег на личную карту и пересылкой дальше за процент заканчивается проблемами.
Ранее сообщалось, что ESET изучила изменения загрузчика MATCHBOIL, используемого пророссийской группировкой UAC-0099, за период с апреля 2024 года по апрель 2026 года. Исследователи установили, что за два года простой загрузчик на C# получил коммерческий обфускатор, механизмы обнаружения песочниц и поддельный интерфейс. При этом его основное назначение осталось прежним: загружать следующий компонент вредоносного ПО и обеспечивать закрепление в системе.



