德国曝光“UNKN”身份,其为俄罗斯勒索软件团伙REvil和GandCrab的头目

Krebs on Security 新闻

摘要

德国当局确认31岁的俄罗斯人Daniil Maksimovich Shchukin是REvil和GandCrab勒索软件团伙的头目,将其与超过130次网络攻击及近200万欧元的勒索行为联系起来。

<p>一名使用&#8220;<strong>UNKN</strong>&#8221;绰号的隐秘黑客曾运营早期的俄罗斯勒索软件团伙<strong>GandCrab</strong>和<strong>REvil</strong>,如今终于有了姓名和面孔。德国当局表示,31岁的俄罗斯人<strong>Daniil Maksimovich Shchukin</strong>是这两个网络犯罪团伙的头目,并于2019年至2021年间协助在德国境内对受害者实施了至少130起计算机破坏和勒索行为。</p> <p>Shchukin在<strong>德国联邦刑事警察局</strong>(简称BKA)<a href="https://www.bka.de/DE/IhreSicherheit/Fahndungen/Personen/BekanntePersonen/CC_BW/DMS/Sachverhalt.html?nn=26874#detailinformationen265540" target="_blank" rel="noopener">发布的一份公告</a>中被指认为UNKN(又名UNKNOWN)。BKA称,Shchukin与另一名俄罗斯人——43岁的<strong>Anatoly Sergeevitsch Kravchuk</strong>——在二十多起网络攻击中勒索了近200万欧元,造成了超过3500万欧元的总经济损失。</p> <div id="attachment_73400" style="width: 765px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73400" decoding="async" loading="lazy" class="size-full wp-image-73400" src="https://krebsonsecurity.com/wp-content/uploads/2026/04/shchukin-kravchuk.png" alt="" width="755" height="473" /><p id="caption-attachment-73400" class="wp-caption-text"><span class="wrapper-text"><span class="caption">Daniil Maksimovich SHCHUKIN(又名UNKN)与Anatoly Sergeevitsch Karvchuk,据称是GandCrab和REvil勒索软件团伙的头目。</span></span></p></div> <p>德国BKA表示,Shchukin是全球最大的勒索软件团伙之一GandCrab和REvil的头目,这些团伙开创了双重勒索模式——先向受害者收取一次赎金以获取解锁被黑系统的密钥,再单独收取一次费用以承诺不公布窃取的数据。</p> <p>Shchukin的名字出现在美国司法部<a href="https://krebsonsecurity.com/wp-content/uploads/2026/04/shchukin-seizure-revil.pdf" target="_blank" rel="noopener">2023年2月的一份文件</a>(PDF)中,该文件寻求扣押与REvil勒索软件团伙活动收益相关的多个加密货币账户。政府表示,与Shchukin关联的数字钱包中存有超过31.7万美元的不义之财。</p> <p>GandCrab勒索软件联盟计划于2018年1月首次出现,向那些入侵大型企业用户账户的黑客支付巨额利润分成。GandCrab团队随后会试图扩大这种访问权限,通常在此过程中窃取大量敏感和内部文件。该恶意软件的维护者发布了GandCrab代码的五个主要修订版,每个版本都对应着隐秘的新功能和漏洞修复,旨在挫败计算机安全公司阻止恶意软件传播的努力。</p> <p>2019年5月31日,GandCrab团队在勒索超过20亿美元后<a href="https://krebsonsecurity.com/2019/07/whos-behind-the-gandcrab-ransomware/" target="_blank" rel="noopener">宣布</a>关闭该团伙。GandCrab的告别致辞中有一句著名的话:&#8220;我们活生生地证明,你可以作恶却逍遥法外。我们已经证明,你可以在一年内赚到一辈子花不完的钱。我们已经证明,你可以成为公认的第一,而不是自以为是。&#8221;</p> <p>REvil勒索软件联盟计划几乎与GandCrab的消亡同时出现,由一位名为UNKNOWN的用户牵头,他在一个俄罗斯网络犯罪论坛上宣布已向该论坛的托管账户存入100万美元以示诚意。到此时,许多网络安全专家已经<a href="https://krebsonsecurity.com/2019/07/is-revil-the-new-gandcrab-ransomware/" target="_blank" rel="noopener">得出结论</a>,REvil不过是GandCrab的重组。</p> <p>UNKNOWN还接受了<strong>Recorded Future</strong>雇佣的前恶意黑客<strong>Dmitry Smilyanets</strong>的<a href="https://therecord.media/i-scrounged-through-the-trash-heaps-now-im-a-millionaire-an-interview-with-revils-unknown" target="_blank" rel="noopener">采访</a>,其中UNKNOWN讲述了一个不受道德伦理束缚的白手起家的故事。</p> <p>&#8220;小时候,我在垃圾堆里扒拉,抽烟头,&#8221; UNKNOWN对Recorded Future说。&#8220;我单程步行10公里去学校。六个月穿着同一件衣服。年轻时,在合住公寓里,我两三天不吃东西。现在我成了百万富翁。&#8221;<span id="more-73394"></span></p> <p>正如<strong>Renee Dudley</strong>和<strong>Daniel Golden</strong>在<a href="https://www.amazon.com/Ransomware-Hunting-Team-Improbable-Cybercrime/dp/0374603308" target="_blank" rel="noopener">《勒索软件猎手团队》</a>中所描述的那样,UNKNOWN和REvil将大量收益再投资于提升成功率和模仿合法企业的做法。作者写道:</p> <blockquote><p>&#8220;正如现实世界的制造商可能雇佣其他公司来处理物流或网页设计一样,勒索软件开发人员越来越多地将任务外包到自己的专业范围之外,转而专注于提高勒索软件的质量。更高质量的勒索软件——在许多情况下,猎手团队无法破解——导致受害者支付更多更高的赎金。巨额报酬使团伙能够进行再投资。他们雇佣了更多专家,其成功也加速了。&#8221;</p> <p>&#8220;犯罪分子竞相加入蓬勃发展的勒索软件经济。地下辅助服务提供商涌现或从其他犯罪工作中转型,以满足开发人员对定制支持的需求。与GandCrab这样的团伙合作,&#8216;加密器&#8217;提供商确保勒索软件无法被标准的反恶意软件扫描器检测到。&#8216;初始访问代理&#8217;专门窃取凭证和发现目标网络中的漏洞,并将这种访问权限出售给勒索软件运营商和联盟会员。比特币&#8216;混合器&#8217;向那些将其作为洗钱首选供应商的团伙提供折扣。一些承包商愿意与任何团伙合作,而另一些则建立了独家合作伙伴关系。&#8221;</p></blockquote> <p>REvil后来演变成一个令人畏惧的&#8220;大型狩猎&#8221;机器,能够从受害者那里榨取高额赎金,主要瞄准年收入超过1亿美元且持有丰厚新网络保险单(已知会予以赔付)的组织。</p> <p>在2021年7月4日美国国庆周末,REvil入侵并<a href="https://krebsonsecurity.com/2021/07/kaseya-left-customer-portal-vulnerable-to-2015-flaw-in-its-own-software/" target="_blank" rel="noopener">勒索了Kaseya</a>,这是一家为超过1500家企业、非营利组织和政府机构处理IT运营的公司。FBI后来宣布,他们在Kaseya被黑之前就已渗透进勒索软件团伙的服务器,但当时无法暴露身份。REvil从未从那次核心渗透中恢复过来,也未能从FBI为无法或未支付赎金的REvil受害者发布免费解密密钥一事中恢复。</p> <p>BKA称,Shchukin来自俄罗斯克拉斯诺达尔,据信居住在那里。</p> <p>&#8220;根据目前的调查,假设被通缉者身在国外,可能在俄罗斯,&#8221; BKA表示。&#8220;不能排除其有旅行的可能。&#8221;</p> <p>关于Shchukin与UNKNOWN在俄罗斯犯罪论坛上各种账户的关联,信息很少。但通过对网络情报公司<strong>Intel 471</strong>索引的俄罗斯犯罪论坛进行审查,发现有很多关联。</p>
查看原文
查看缓存全文

缓存时间: 2026/05/16 03:28

# 德国曝光“UNKN”真身:俄罗斯勒索软件团伙REvil和GandCrab的头目 来源:https://krebsonsecurity.com/2026/04/germany-doxes-unkn-head-of-ru-ransomware-gangs-revil-gandcrab/ 一位化名“**UNKN**”、曾运营早期俄罗斯勒索软件团伙**GandCrab**和**REvil**的神秘黑客,如今终于有了名字和面孔。德国当局表示,31岁的俄罗斯人**丹尼尔·马克西莫维奇·舒金**(Daniil Maksimovich Shchukin)是这两个网络犯罪团伙的头目,并在2019年至2021年间,对德国境内的受害者实施了至少130起计算机破坏和勒索行为。 舒金曾在**德国联邦刑事警察局**(Bundeskriminalamt,简称BKA)发布的一份[公告](https://www.bka.de/DE/IhreSicherheit/Fahndungen/Personen/BekanntePersonen/CC_BW/DMS/Sachverhalt.html?nn=26874#detailinformationen265540)中被指认为UNKN(又名UNKNOWN)。BKA称,舒金和另一名俄罗斯人——43岁的**阿纳托利·谢尔盖耶维奇·克拉夫丘克**(Anatoly Sergeevitsch Kravchuk)——在24起网络攻击中勒索了近200万欧元,造成的总经济损失超过3500万欧元。 丹尼尔·马克西莫维奇·舒金(又名UNKN)和阿纳托利·谢尔盖耶维奇·克拉夫丘克,被指为GandCrab和REvil勒索软件团伙的头目。 德国BKA表示,舒金是全球最大勒索软件团伙之一GandCrab和REvil的头目。这两个团伙开创了“双重勒索”模式——即向受害者收取一次赎金以解锁被黑系统,再单独勒索一笔钱以换取不公开窃取数据的承诺。 舒金的名字出现在2023年2月美国司法部的一份[文件](https://krebsonsecurity.com/wp-content/uploads/2026/04/shchukin-seizure-revil.pdf)(PDF)中,该文件要求没收与REvil勒索软件团伙犯罪所得相关的多个加密货币账户。美国政府表示,与舒金关联的数字钱包中包含超过31.7万美元的不义之财。 GandCrab勒索软件联盟计划于2018年1月首次出现,它向富有进取心的黑客支付巨额利润分成,条件仅是攻入大公司的用户账户。GandCrab团队随后会尝试扩大这种访问权限,在此过程中通常还会窃取大量敏感的内部文件。该恶意软件的维护者对GandCrab的代码进行了五次重大修订,每次更新都引入了隐蔽的新功能和漏洞修复,旨在挫败计算机安全公司遏制其传播的努力。 2019年5月31日,GandCrab团队[宣布](https://krebsonsecurity.com/2019/07/whos-behind-the-gandcrab-ransomware/)该团伙在向受害者勒索超过20亿美元后正式解散。“我们活生生地证明了,你可以作恶而不受惩罚,”GandCrab的告别词中这样写道,“我们证明了,一年就能赚够一辈子的钱。我们证明了,你可以凭借公认的实力成为第一,而不是自以为是。” REvil勒索软件联盟计划大约在GandCrab解散的同时出现,由一个名为UNKNOWN的用户牵头。他在一个俄罗斯网络犯罪论坛上宣布,已在论坛的托管账户中存入100万美元,以示诚意。到那时,许多网络安全专家已经[得出结论](https://krebsonsecurity.com/2019/07/is-revil-the-new-gandcrab-ransomware/),认为REvil不过是GandCrab的重新整合。 UNKNOWN还接受了**Recorded Future**公司前恶意黑客**德米特里·斯米利亚涅茨**(Dmitry Smilyanets)的[采访](https://therecord.media/i-scrounged-through-the-trash-heaps-now-im-a-millionaire-an-interview-with-revils-unknown)。在采访中,UNKNOWN讲述了一个毫无道德约束的“白手起家”故事。 “小时候,我在垃圾堆里翻找东西,捡烟蒂抽,”UNKNOWN告诉Recorded Future,“我步行10公里去上学。同一件衣服穿了半年。年轻时,在大杂居的公寓里,我曾经两三天吃不上饭。现在我是百万富翁了。” 正如**蕾妮·达德利**(Renee Dudley)和**丹尼尔·戈登**(Daniel Golden)在《勒索软件狩猎团队》(The Ransomware Hunting Team)一书中所描述的那样,UNKNOWN和REvil将大量收益重新投资,以提升成功率,并模仿合法企业的做法。作者写道: > “正如现实中的制造商可能会雇佣其他公司来处理物流或网页设计一样,勒索软件开发者也越来越多地将自己范围之外的任务外包,转而专注于提高勒索软件的质量。更高质量的勒索软件——在很多情况下,狩猎团队都无法破解——导致受害者支付更多、更高额的赎金。巨额付款使犯罪团伙得以再投资于自己的企业。他们雇佣了更多专家,成功速度也随之加快。”“犯罪分子竞相加入蓬勃发展的勒索软件经济。地下辅助服务提供商纷纷涌现或从其他犯罪活动中转型,以满足开发者对定制化支持的需求。与GandCrab等团伙合作的‘加密器’提供商确保勒索软件无法被标准反恶意软件扫描器检测到。‘初始访问经纪商’专门窃取凭证并寻找目标网络中的漏洞,然后将访问权限出售给勒索软件运营者和联盟成员。比特币‘混币器’向将其作为首选服务商进行赎金洗钱的团伙提供折扣。一些承包商对与任何团伙合作持开放态度,而另一些则签订独家合作协议。” REvil后来演变成一台令人畏惧的“大型猎物狩猎”机器,能够从受害者那里榨取巨额勒索款项,主要针对年收入超过1亿美元、并购买了高额网络保险(且已知会赔付)的组织。 2021年美国独立日周末,REvil入侵并[勒索了Kaseya](https://krebsonsecurity.com/2021/07/kaseya-left-customer-portal-vulnerable-to-2015-flaw-in-its-own-software/),这家公司为超过1500家企业、非营利组织和政府机构处理IT运营事务。联邦调查局后来宣布,他们在Kaseya被黑之前就已渗透进该勒索软件团伙的服务器,但当时不能暴露身份。REvil从未从这次核心渗透中恢复过来,也未能从联邦调查局发布免费解密密钥(供无法或不愿支付赎金的REvil受害者使用)的打击中恢复。 BKA表示,舒金来自俄罗斯克拉斯诺达尔,据信仍居住在那里。 “根据目前的调查,推定被通缉者身处国外,很可能在俄罗斯,”BKA指出,“不能排除其有旅行行为。” 目前几乎没有证据将舒金与UNKNOWN在俄罗斯犯罪论坛上的各种账号直接联系起来。但通过对网络情报公司**Intel 471**收录的俄罗斯犯罪论坛的分析发现,舒金与一个名为“**Ger0in**”的黑客身份有大量关联。Ger0in运营着大型僵尸网络,并出售“安装包”——允许其他网络罪犯一次性将选定的恶意软件快速部署到数千台电脑上。不过,Ger0in仅在2010年至2011年间活跃,远早于UNKNOWN作为REvil代言人出现的时间。 在图片比对网站Pimeyes上对BKA发布的面部照片进行搜索后,发现与[2023年的一场生日庆祝活动](https://event-myata.ru/private/02#!/tab/581005712-2)中的照片相匹配。照片中一位名叫丹尼尔的年轻人佩戴着与BKA照片中相同款式的豪华手表。 [](https://krebsonsecurity.com/wp-content/uploads/2026/04/shchukin-bday.png) 2023年在克拉斯诺达尔为丹尼尔·舒金举办的生日派对照片。 **更新,美国东部时间4月6日中午12:06**:一位[读者](https://infosec.exchange/@odr_k4tana)转发了一段配有英语配音的[音频录音](https://us.mirror.ionos.com/projects/media.ccc.de/congress/2023/mp3-translated/37c3-12134-eng-Hirne_hacken_Hackback_Edition_mp3-2.mp3),该录音来自德国2023年ccc.de(37C3)的一次会议演讲,其中早已将舒金指认为REvil头目(关于舒金的内容出现在约24分25秒处)。

相似文章

谁在运营勒索软件组织'The Gentlemen'?

Krebs on Security

对勒索软件组织'The Gentlemen'的调查揭示了其管理员(化名Hastalamuerte/Zeta88)的真实身份线索。该管理员来自俄罗斯伊热夫斯克,以俄语为母语,通过90/10的赎金分成招募合作伙伴。