USA ujawniają zarzuty wobec rosyjskiego trio dotyczące operacji cyberprzestępczej o wartości ponad 62 milionów dolarów

Amerykańscy prokuratorzy ujawnili akt oskarżenia, w którym zarzucają trzem obywatelom Rosji i dwóm firmom prowadzenie kuloodpornej infrastruktury hostingowej, która rzekomo wspierała oprogramowanie ransomware, złośliwe oprogramowanie, phishing i inne cyberprzestępstwa. Władze twierdzą, że działanie to spowodowało straty ofiar o wartości ponad 62 milionów dolarów.

Oskarżeni to Aleksander Aleksandrowicz Wołosowik, Kirill Andriejewicz Zatołokin i Julia Władimirowna Pankowa. Akt oskarżenia dotyczy także spółki Medialand LLC z siedzibą w Petersburgu, powszechnie nazywanej Media Land, oraz spółki ML.Cloud LLC.

Federalna wielka ława przysięgłych zwróciła akt oskarżenia w grudniu 2024 rDepartament Sprawiedliwości USA ujawnił zarzutyw Północnym Okręgu Ohio w dniu 14 lipca 2026 r. Wszystkie zarzuty pozostają zarzutami, a oskarżonych uważa się za niewinnych, chyba że udowodni się im winę.

Kto został oskarżony?

Prokuratorzy opisują Wołosowika jako właściciela Media Landu. W czasie dochodzenia i aktu oskarżenia Pankova była rzekomo właścicielką ML.Cloud, natomiast władze opisują Zatolokina jako pracownika Media Land zaangażowanego w płatności i koordynację z klientami.

Oskarżonym postawiono zarzuty dotyczące spisku mającego na celu popełnienie i pomoc w oszustwie komputerowym, spisku mającego na celu popełnienie oszustwa drogą elektroniczną, oszustwa drogą elektroniczną oraz spisku mającego na celu pranie pieniędzy.

W akcie oskarżenia nie zarzucono, że każdy klient serwera lub każda działalność związana z firmami miała charakter przestępczy. Prokuratorzy muszą udowodnić, że oskarżeni świadomie uczestniczyli w zarzucanym im zachowaniu.

PozwanyRzekoma rola
Aleksander Aleksandrowicz WołosowikWłaściciel i operator związany z Media Land
Kirill Andriejewicz ZatołokinPracownik Media Land rzekomo zaangażowany w płatności i koordynację
Julia Władimirowna PankowaDomniemany właściciel ML.Cloud w trakcie śledztwa i aktu oskarżenia
Medialand spółka z ograniczoną odpowiedzialnościąRosyjska firma hostingowa oskarżona w charakterze pozwanego korporacyjnego
ML.Cloud LLCPowiązana firma hostingowa oskarżona jako pozwany korporacyjny

Co to jest hosting kuloodporny?

Kuloodporni dostawcy hostingu dostarczają serwery, adresy sieciowe, domeny i powiązane usługi techniczne, jednocześnie przeciwstawiając się skargom na nadużycia i wysiłkom organów ścigania. Klienci-przestępcy mogą wykorzystać tę odporność, aby utrzymać złośliwą infrastrukturę w Internecie przez dłuższy czas.

Usługi te mogą przenosić obciążenia pomiędzy dostawcami, zastępować zablokowane adresy IP, rejestrować nowe domeny lub ukrywać osoby kontrolujące serwery. Niektórzy stosują techniki szybkiego przepływu, które szybko zmieniają adresy IP podłączone do domeny.

TheOgłoszenie sankcji Departamentu Skarbu USA przez Media Landopisuje kuloodporny hosting jako infrastrukturę zaprojektowaną tak, aby uniknąć wykrycia i udaremnić wysiłki mające na celu zakłócanie szkodliwej aktywności cybernetycznej.

  • Serwery dowodzenia i kontroli dla złośliwego oprogramowania
  • Negocjacja oprogramowania ransomware i infrastruktura umożliwiająca wyciek danych
  • Witryny phishingowe i strony służące do gromadzenia danych uwierzytelniających
  • Serwery wykorzystywane do ataków polegających na odgadywaniu haseł
  • Fałszywa rejestracja domeny
  • Fora przestępcze i rynki internetowe
  • Rozproszona infrastruktura typu „odmowa usługi”.

Według prokuratorów Media Land i ML.Cloud dostarczały przestępczym klientom serwery i wsparcie techniczne wykorzystywane do infekowania komputerów, dystrybucji oprogramowania ransomware i wyłudzania od ofiar pieniędzy lub kryptowaluty.

Firmy rzekomo wspierały także phishing, ataki typu brute-force, fałszywe domeny i przestępcze rynki zbytu. Infrastruktura Media Land obsługiwana była z kilku krajów, w tym z Chin, Finlandii, Holandii i Stanów Zjednoczonych.

Władze twierdzą, że Volosovik reklamował te usługi na forach poświęconych cyberprzestępczości i promował funkcje przydatne dla klientów przestępczych. Rząd USA również zidentyfikował „Yalishandę” jako powiązany z nim pseudonim.

Ofiary obejmowały 21 stanów USA

W akcie oskarżenia zidentyfikowano 42 ofiary w 21 stanach. Prokuratorzy twierdzą, że dotknięte sektory obejmowały bankowość, edukację, rząd, opiekę zdrowotną i media.

Ofiary z Ohio znajdowały się w Akron, Cleveland, Elyrii, Medynie, Solon i Valley View lub były z nimi powiązane. Władze powiązały także rzekomą operację z ofiarami spoza Stanów Zjednoczonych, w tym z organizacjami w Australii, Kanadzie, Europie, Zjednoczonych Emiratach Arabskich i Wielkiej Brytanii.

Kwota 62 milionów dolarów odzwierciedla straty przypisywane przez prokuratorów działalności przestępczej wspieranej przez rzekomą infrastrukturę. Nie stanowi ono wyroku ani nakazu naprawienia szkody, a rząd musi udowodnić swoje zarzuty w sądzie.

Szczegóły sprawyZgłoszone informacje
Poszczególni oskarżeniTrzej obywatele Rosji
Oskarżeni korporacyjniKraina Mediów i ML.Cloud
Zidentyfikowane ofiary w USA42
Państwa reprezentowane21
Rzekome straty ofiarPonad 62 miliony dolarów
Akt oskarżenia powróciłGrudzień 2024
Akt oskarżenia odtajniony14 lipca 2026 r

Grupy zajmujące się oprogramowaniem ransomware rzekomo korzystały z infrastruktury

Rząd USA połączył infrastrukturę Media Land z operacjami oprogramowania ransomware, w tym LockBit, BlackSuit i Play. Grupy te obierały za cel organizacje z wielu branż i krajów.

TheSkoordynowane zawiadomienie Departamentu Skarbu o sankcjachtwierdzi również, że infrastruktura Media Land wspierała rozproszone ataki typu „odmowa usługi” na amerykańskie firmy i infrastrukturę krytyczną.

Dostawcy usług hostingowych zajmują ważną pozycję w gospodarce cyberprzestępczej. Atakujący mogą szybko zastąpić pojedyncze próbki złośliwego oprogramowania lub domeny phishingowe, ale niezawodna infrastruktura, obsługa płatności i pomoc techniczna pomagają im utrzymać kampanie na dużą skalę.

Stany Zjednoczone, Wielka Brytania i Australia nałożyły sankcje

Stany Zjednoczone, Wielka Brytania i Australia ogłosiły w listopadzie 2025 r. skoordynowane sankcje wobec celów związanych z Media Land. Działania USA objęły Media Land, ML.Cloud, Volosovik, Zatolokin i Pankova wraz z powiązanymi firmami.

Na mocy amerykańskich sankcji blokowane jest mienie i udziały w majątku należącym do wyznaczonych osób lub podmiotów podlegających jurysdykcji USA. Osoby z USA zasadniczo nie mogą przeprowadzać transakcji z udziałem tych wyznaczonych stron, chyba że uzyskają zezwolenie lub zwolnienie.

Sankcje mogą również dotknąć firmy, których udziały w co najmniej 50% należą do zablokowanych stron. Instytucje finansowe i usługodawcy muszą zatem monitorować transakcje i relacje biznesowe pod kątem bezpośredniego i pośredniego narażenia.

Unia Europejska dodaje kolejne ograniczenia

Unia Europejska nałożyła dodatkowe sankcje 13 lipca 2026 r., dzień przed ogłoszeniem przez Departament Sprawiedliwości nieopieczętowanego aktu oskarżenia.

TheRada Unii Europejskiejwymieniło Media Land, ML.Cloud i Volosovik w ramach szerszego pakietu skierowanego do osób i podmiotów oskarżonych o umożliwianie lub prowadzenie rosyjskiej aktywności cybernetycznej.

Rada stwierdziła, że ​​Media Land ułatwiał operacje złośliwego oprogramowania, oprogramowania ransomware i phishingu wpływającego na infrastrukturę krytyczną i podstawowe usługi w państwach członkowskich UE i poza nimi. Pozew europejski stanowi odrębny środek prawny od amerykańskiego aktu oskarżenia.

DziałanieDataWładza
Federalny akt oskarżenia powróciłGrudzień 2024Wielka ława przysięgłych USA
Ogłoszono skoordynowane sankcje19 listopada 2025 rStany Zjednoczone, Wielka Brytania i Australia
Ogłoszono sankcje UE13 lipca 2026 rRada Unii Europejskiej
Akt oskarżenia odtajniony14 lipca 2026 rSąd Okręgowy Stanów Zjednoczonych, Północny Okręg Ohio
Oferta nagrody została opublikowana14 lipca 2026 rNagrody USA za sprawiedliwość

Departament Stanu oferuje nagrodę w wysokości do 10 milionów dolarów

Program Rewards for Justice Departamentu Stanu USA oferuje do 10 milionów dolarów na kwalifikujące się informacje powiązane z Media Land, ML.Cloud i wymienionymi osobami.

Nagroda ma węższy zakres niż ogólna propozycja udzielenia informacji prowadzących do zatrzymania. UrzędnikInformacja o nagrodzie Media Landposzukuje informacji o osobach działających pod kierownictwem lub kontrolą obcego rządu, które uczestniczą w szkodliwej działalności cybernetycznej skierowanej przeciwko infrastrukturze krytycznej USA.

Departament Sprawiedliwości stwierdził również, że możliwa może być relokacja. Osoby posiadające istotne informacje powinny korzystać wyłącznie z opcji raportowania opublikowanych na oficjalnej stronie Rewards for Justice, ponieważ skopiowane adresy Tora mogą zawierać niebezpieczne lub wprowadzające w błąd zmiany.

Kanał zgłaszania nie jest MKOl

Adres Tor opublikowany przez rząd jest kanałem przesyłania wskazówek do programu Rewards for Justice. Nie jest to złośliwa infrastruktura powiązana z Media Land i nie należy jej dodawać do systemów blokujących zagrożenia jako wskaźnika naruszenia.

Zespoły ds. bezpieczeństwa powinny również unikać kopiowania wrażliwych adresów do raportowania ze zrzutów ekranu, ponownych postów lub artykułów stron trzecich. Pojedynczy niepoprawny znak może wysłać użytkownika do niewłaściwego miejsca docelowego lub narazić go na próby podszywania się.

UrzędnikStrona Nagrody za sprawiedliwośćzapewnia aktualne miejsce docelowe Tora i dodatkowe metody raportowania. Użytkownicy powinni zweryfikować te informacje bezpośrednio przed przesłaniem dowodów.

Dlaczego zakłócenia w infrastrukturze mają znaczenie

Operacje ransomware i phishingu zależą nie tylko od złośliwego oprogramowania. Potrzebują hostingu, domen, adresów sieciowych, usług płatniczych, wsparcia technicznego i sposobów na wymianę infrastruktury po jej zablokowaniu przez obrońców.

Celowanie w dostawców infrastruktury może mieć wpływ na kilka grup przestępczych jednocześnie. Sankcje mogą ograniczać płatności i relacje biznesowe, natomiast zarzuty karne mogą ujawnić operatorów, pseudonimy, firmy i rzekome role.

TheDziałania UE w zakresie sankcjia środki podjęte przez USA pokazują, że społeczność międzynarodowa zwraca coraz większą uwagę na firmy oskarżane o zwiększanie trwałości infrastruktury cyberprzestępczej.

Co organizacje powinny zrobić

Zarzuty nie identyfikują pojedynczej luki w zabezpieczeniach ani rodziny złośliwego oprogramowania, które organizacje mogą załatać. Obrońcy powinni skupić się na kontrolach, które ograniczają skuteczność phishingu, kradzieży danych uwierzytelniających, uruchamiania złośliwego oprogramowania i przemieszczania oprogramowania ransomware.

Zespoły sieciowe mogą wykorzystywać analizę hostingu i domeny do identyfikowania podejrzanych wzorców komunikacji. Jednakże adres IP należący do dostawcy usług hostingowych nie powinien być automatycznie traktowany jako dowód działalności przestępczej, ponieważ zakresy hostingowe mogą zmieniać właściciela lub obejmować klientów mieszanych.

TheOgłoszenie sprawy Departamentu Sprawiedliwościopisuje akcję w ramach Operacji Riptide, kampanii FBI skierowanej do aktorów, infrastruktury i sieci finansowych wspierających cyberprzestępczość i oszustwa.

  • Niezwłocznie stosuj aktualizacje zabezpieczeń w systemach połączonych z Internetem.
  • Wymagaj wieloskładnikowego uwierzytelniania odpornego na phishing w przypadku wrażliwych kont.
  • Ogranicz dostęp administracyjny i monitoruj zmiany uprawnień.
  • Wykrywaj nietypowe połączenia wychodzące i nowo zarejestrowane domeny.
  • Blokuj znaną złośliwą infrastrukturę, korzystając z aktualnych informacji o zagrożeniach.
  • Twórz kopie zapasowe w trybie offline lub izolowane i testuj procedury przywracania.
  • Oddziel krytyczne systemy, aby ograniczyć ruch oprogramowania ransomware.
  • Przeszkol personel w zakresie rozpoznawania phishingu i nieoczekiwanych żądań uwierzytelnienia.
  • Zachowaj dzienniki, które mogą pomóc w dochodzeniach i śledzeniu infrastruktury.
  • Sprawdź dostawców i partnerów hostingowych pod kątem aktualnych list sankcji.

Często zadawane pytania

Komu postawiono zarzuty w sprawie dotyczącej cyberprzestępczości Media Land?

Amerykańscy prokuratorzy postawili zarzuty obywatelom Rosji Aleksandrowi Aleksandrowiczowi Wołosowikowi, Kiryłowi Andriejewiczowi Zatołokinowi i Julii Władimirownej Pankowej. W akcie oskarżenia jako pozwanych korporacyjnych uznano także Medialand LLC i ML.Cloud LLC.

Ile pieniędzy rzekomo straciły ofiary?

Departament Sprawiedliwości twierdzi, że cyberprzestępstwa wspierane przez rzekomą infrastrukturę spowodowały straty ofiar o wartości ponad 62 milionów dolarów. Kwota ta pozostaje zarzutem, który prokuratorzy muszą udowodnić w sądzie.

Co to jest hosting kuloodporny?

Kuloodporny hosting zapewnia serwery i powiązane usługi internetowe zaprojektowane tak, aby były odporne na skargi na nadużycia, działania regulacyjne i zakłócenia egzekwowania prawa. Przestępcy mogą wykorzystywać te usługi do wykrywania oprogramowania ransomware, phishingu, złośliwego oprogramowania, fałszywych domen oraz systemów dowodzenia i kontroli.

Ile ofiar zidentyfikowano w akcie oskarżenia?

Prokuratorzy twierdzą, że grupy przestępcze korzystające z usług Media Land i ML.Cloud obrały za cel 42 ofiary w 21 stanach USA. Dotknięte sektory rzekomo obejmowały banki, szkoły, szpitale, jednostki rządowe i firmy medialne.

Jaka jest nagroda za informację o Media Land?

Amerykański program Rewards for Justice oferuje do 10 milionów dolarów za kwalifikujące się informacje dotyczące współpracowników powiązanych z rządem zagranicznym, złośliwej działalności cybernetycznej lub korzystania z Media Land i ML.Cloud przez rząd zagraniczny.