В Цюрихе судят 52-летнего разработчика ПО, которого прокуратура считает одним из создателей вредоносных программ LockerGoga, MegaCortex и Nefilim. Обвинение требует приговорить мужчину к 12 годам лишения свободы за то, что он участвовал в серии атак на компании по всему миру.
Среди пострадавших оказалась швейцарская Stadler Rail. В мае 2020 года производитель поездов сообщил , что вредоносная программа заразила корпоративную сеть. Злоумышленники похитили данные, потребовали крупный выкуп и пригрозили опубликовать информацию. Резервные копии сохранились, поэтому Stadler Rail смогла быстро восстановить системы и продолжить производство.
По версии прокуратуры Цюриха, подсудимый создавал ключевые компоненты LockerGoga, MegaCortex и Nefilim, а также похищал данные из сетей компаний. Среди предполагаемых жертв, помимо Stadler Rail, названы швейцарский разработчик финансового программного обеспечения Crealogix и поставщик инженерных систем Meier Tobler. Ущерб от простоев, восстановления инфраструктуры и выплаченных выкупов исчислялся миллионами франков.
Расследование связано с крупной международной операцией против вымогателей. В октябре 2021 года правоохранительные органы восьми стран, включая Швейцарию и Украину, провели мероприятия против 12 подозреваемых. По данным Европола, связанная с ними преступная сеть поразила более 1800 организаций в 71 стране. Участники группировки проникали в сети через уязвимости, подбирая пароли, используя украденные учетные данные и вредоносные письма.
Следствие продолжилось после первых задержаний. Специалисты, изучив изъятую технику, установили других участников сети. В 2023 году Европол сообщил, что в Киеве провели новые обыски и задержали новых подозреваемых. По данным ведомства, участники группировки выполняли разные задачи: одни проникали в корпоративные сети, другие обслуживали вредоносные программы или отмывали полученную криптовалюту.
Параллельно расследование идет в США. Министерство юстиции обвиняет Владимира Тимощука в том, что он администрировал LockerGoga, MegaCortex и Nefilim. По материалам дела, с 2018 по 2021 год злоумышленники атаковали более 250 американских компаний и сотни организаций в других странах. Тимощук остается в розыске и не является подсудимым по нынешнему процессу в Цюрихе.
Обвиняемый в Швейцарии отрицает причастность к атакам. Мужчина утверждает, что работал консультантом по информационной безопасности, а найденные у него исходные коды и криптовалюта связаны с этой деятельностью. Защита требует полностью оправдать обвиняемого и оспаривает допустимость части изъятых цифровых доказательств.
Прокуратура, помимо 12 лет тюрьмы, требует выдворить обвиняемого из Швейцарии на 12 лет и конфисковать криптовалюту стоимостью около 1,8 млн швейцарских франков. Приговор окружной суд Цюриха планирует огласить 10 сентября.