Как была устроена REvil
REvil, также известная как Sodinokibi, — операция по распространению программ-вымогателей, публично наблюдавшаяся с 2019 года. Она использовала партнёрскую модель: разработчики поддерживали программный код, а отдельные исполнители проводили вторжения и заражения. Поэтому название охватывает связанную инфраструктуру и круг партнёров, а не обязательно неизменную команду. Исследование McAfee
Анализ кода обнаружил сходство с GandCrab. McAfee сочла возможной связь разработчиков двух программ, но техническое родство не позволяет считать всех их операторов одной и той же командой. Сравнение с GandCrab
Шифрование, утечки и давление на бизнес
В 2020 году исследователи описывали сочетание шифрования с угрозой раскрытия похищенных данных. Такая схема позволяла требовать деньги даже у организаций, способных восстановить системы из резервных копий. Разбор CyberInt
Среди самых заметных эпизодов — распространение шифровальщика через Kaseya VSA: атака на инструмент администрирования затронула обслуживаемые через него компании. Это был удар по цепочке поставки IT-услуг. Разбор Cisco Talos
ФБР также отнесло к REvil атаку на мясоперерабатывающую компанию JBS. Заявление ФБР
JBS сообщила о выплате 11 млн долларов. Сумма выкупа в отдельном инциденте не отражает общего ущерба от остановки предприятий и восстановления инфраструктуры. Сообщение JBS
Что стало с группировкой
Отключения инфраструктуры в 2021 году и задержания не означают, что каждый связанный участник прекратил работу. В апреле 2022 года исследователи вновь наблюдали инфраструктуру и изменённые образцы REvil, но техническое сходство само по себе не раскрывает личности операторов. Наблюдения Secureworks CTU
Судьбы отдельных фигурантов различаются. Ярослав Васинский осуждён в США; Евгений Полянин фигурирует в розыске ФБР; Роман Муромский получил приговор в России и был освобождён после зачёта срока содержания под стражей. Подробности и основания связи приведены в их карточках ниже.
По состоянию на 9 октября 2026 года корректнее говорить об отключениях инфраструктуры, возвращении отдельных технических компонентов и последовавших приговорах. Единой подтверждённой даты прекращения работы всех участников и партнёров REvil в изученных источниках нет.
Помощь пострадавшим
Для файлов, зашифрованных REvil до 13 июля 2021 года, Bitdefender опубликовала бесплатный дешифратор. Перед применением нужно сверить подходящую версию программы и сохранить копии зашифрованных файлов. Официальная страница дешифратора