Как действуют криптовымогатели: тактика группировок Embargo и BlackCat
Преступники тоже обучаются и саморазвиваются, чтобы увеличивать доход и сохранять высокую степень анонимности. Объясняем, как эволюционировала группировка вымогателей BlackCat
11.08.2025
318
7 мин
0
В 2024 году мир впервые узнал о банде криптовымогателей Embargo. Как стало известно, ранее группировка называлась BlackCat, но решила провести «ребрендинг». Помимо изменения названия вымогатели модифицировали методы работы и научились новым приемам. GetBlock AML Research раскрывает тактику самой успешной группы криптовымогателей.
Связь Embargo и BlackCat
В TRM Labs выделили несколько факторов, которые указывают на то, что Embargo и BlackCat — это одна группировка:
- они пишут вирусы на одном и том же языке программирования Rust;
- у них похожие сайты с утечками данных;
- они используют часть одних и тех же криптокошельков
Embargo отмывает полученную криптовалюту через цепочку промежуточных кошельков, рискованные биржи и запрещенные сервисы вроде Cryptex.net. Приблизительно $18,8 млн лежат без движения в анонимных кошельках — это один из способов запутать следы и отвлечь внимание правоохранительных органов от финансовых потоков.
Связь кошельков Embargo и BlackCat
Судя по их техническому уровню, Embargo может использовать искусственный интеллект и машинное обучение для масштабирования атак, создания более правдоподобных фишинговых писем, изменения кода вирусов и ускорения операций.
При чем тут криптовалюта
Криптовалюта — ключевой инструмент для группировок-вымогателей: она позволяет анонимно получать деньги и переводить их через границы. Чаще всего они используют биткоин, но некоторые предпочитают Monero (XLM), потому что он лучше скрывает транзакции. Несмотря на то, что полиция все активнее отслеживает криптоплатежи, такие группы постоянно придумывают новые способы избежать слежки.
Модель работы Embargo
Embargo известны сложными и прицельными атаками с использованием модели RaaS (Ransomware-as-a-Service). Это значит, что они дают «партнерам» инструменты для атак, а те отдают им долю от выкупа. При этом основную инфраструктуру и переговоры с жертвами Embargo держат под полным контролем. Такая схема позволяет быстро расширять деятельность и атаковать разные отрасли и страны.
«Тихий» стиль
В отличие от громких групп вроде LockBit или Cl0p, Embargo действует тише. Они используют мощное и агрессивное ПО, но избегают чрезмерного пиара и открытых угроз жертвам. Из-за этого их труднее отследить, и о них меньше пишут в СМИ.
Взломать вымогателей: как хакнули группировку Lockbit и слили 60 000 адресов
Аноним из Праги опубликовал в открытом доступе информацию о 75 партнерах вымогателей
Кого атакуют
Чаще всего Embargo бьют по:
- медицинским организациям,
- компаниям в сфере услуг,
- производственным предприятиям.
Выбор объясняется тем, что такие организации не могут позволить себе простои и готовы платить быстрее. Особенно опасны атаки на медицину, где это может напрямую повлиять на жизни пациентов.
Географически основная цель — США, но атаки фиксировались и в Европе, и в Азии.
Давление на жертв
У Embargo есть сайт, где они публикуют данные тех, кто отказался платить. Иногда они выкладывают даже имена и личную информацию, чтобы усилить давление.
Кроме того, они используют двойное вымогательство:
- шифруют файлы,
- воруют данные, а потом угрожают их слить или продать.
Это создает не только финансовые потери, но и репутационные, а также юридические проблемы.
Отмывание криптовалюты
Ончейн-анализ кошельков Embargo показывает их методы отмывания полученной от жертв криптовалюты. Группировка использует:
- CEX и DEX биржи;
- сервисы для анонимных переводов;
- миксеры и P2P-платформы;
- Cryptex.net.
Общая сумма, которую Embargo отмыли через биржи — около $13,5 млн, а через Cryptex.net прошло более $1 млн.

Ончейн-связь кошельков Embargo с Cryptex
Embargo редко используют миксеры вроде Wasabi. Чаще они просто криптовалюту через цепочку промежуточных кошельков, а потом заводят их на биржи.

Ончейн-связь кошельков Embargo с Wasabi
Embargo используют ИИ
Embargo могут применять ИИ и машинное обучение для:
- автоматического поиска жертв и уязвимостей;
- создания более убедительных писем с вирусами;
- генерации фальшивых видео и аудио (deepfake);
- написания и изменения вредоносного кода, который антивирусы не распознают.
Полезный материал?
Расследования
Четыре иранские криптовалютные биржи обеспечивали около 78% всего объема цифровых активов, связанных со страной в 2025 году. Теперь они оказались в центре крупнейшей санкционной кампании США против криптовалютной инфраструктуры Ирана.
5 июн. 2026 г.
Расследования
На публичных блокчейнах уже работает финансовая система с кредитами, аналогами облигаций США и автоматическими рынками капитала. Через DeFi-протоколы прошло более $551 млрд, но большая часть этой активности связана не с экономикой, а со спекулятивным наращиванием рисков
29 мая 2026 г.
Расследования
Около 97% китайских поставщиков химических веществ для производства фентанила принимают оплату в криптовалюте. Объем таких операций продолжает расти вместе с глобальным рынком синтетических наркотиков
22 мая 2026 г.
Расследования
Новый закон впервые делает блокчейн-аналитику официальным обязательным инструментом финансового контроля в США. Власти также получат право ограничивать операции с иностранными криптосервисами, связанными с рисками отмывания денег
20 мая 2026 г.
События
В программе — майнинг, DeFi, Web3, регулирование криптовалют и масштабный нетворкинг.
19 мая 2026 г.
Расследования
Работа с криптовалютами требует не только новых технологий, но и полного изменения внутренних процессов компаний. Объясняем, как финансовый сектор учится контролировать цифровые активы и выявлять угрозы
8 мая 2026 г.