Ad
Киберпреступность

Uber Eats вывел ФБР на участника Steam-дрейнера, обокравшего онкобольного

Маша Даровская
By Маша Даровская , IT-редактор и автор
Uber Eats вывел ФБР на участника Steam-дрейнера, обокравшего онкобольного
Обложка © Anonhaven

Федеральные агенты США задержали во Флориде 21-летнего Зайера Донтэвиуса Замариона Уилкинса. Следствие считает его участником кампании, распространявшей вредоносные программы через игры в цифровом магазине. Среди жертв оказался латвийский стример Райво Плавниекс, известный как RastalandTV: в сентябре 2025 года с его криптокошелька похитили около $32 тыс., собранных на лечение саркомы четвёртой стадии.

Найти подозреваемого помогла цепочка, достойная анекдота о плохой оперативной безопасности. Похищенные биткоины переводили в сервис Bitrefill и тратили более чем на 150 цифровых подарочных карт, преимущественно для Uber Eats. Запрос ФБР к сервису доставки показал, что заказы приезжали домой к Уилкинсу и по адресам Университета Западной Флориды, которыми он пользовался.

Уилкинса пока не признали виновным. Следствие не утверждает, что именно он лично выбрал RastalandTV и убедил его запустить BlockBlasters. Задержанный, как считают агенты, финансировал приобретение вредоносной программы и участвовал в продвижении заражённых игр. Предполагаемый основной разработчик тоже установлен, однако публичных сведений о его задержании или предъявлении обвинения нет.

Федеральная жалоба описывает кампанию, которая действовала с мая 2024-го по февраль 2026 года. Её участники выпустили восемь игр со встроенным вредоносным кодом, заразили около восьми тысяч устройств и получили доступ примерно к 80 криптовалютным кошелькам. Общий подтверждённый ущерб следствие оценивает как минимум в $220 тыс. Эта сумма относится ко всей группе и всем известным жертвам, а не к личному заработку Уилкинса.

В жалобе площадка названа лишь «популярной компанией цифрового распространения программ». Список игр совпадает с расследованием ФБР о вредоносах в Steam. Ведомство ищет пользователей, устанавливавших BlockBlasters, Chemia, Dashverse или DashFPS, Lampy, Lunara, PirateFi и Tokenova. Потенциальным пострадавшим предлагают передать сведения через официальную форму или написать в отделение ФБР в Сиэтле.

Игры рекламировали через Discord, Telegram, X и LinkedIn. Следствие считает, что участники кампании применяли ботов для поиска владельцев крупных криптовалютных активов и отправляли им персональные предложения. После установки вредонос собирал пароли, данные браузеров и другую информацию, способную открыть доступ к кошелькам.

BlockBlasters появилась в Steam 31 июля 2025 года как простой двухмерный платформер. Первоначальная версия не демонстрировала явной вредоносной активности и успела собрать положительные пользовательские отзывы.

Опасный компонент добавили с обновлением от 30 августа. Игра продолжала запускаться, но одновременно выполняла пакетный сценарий, который собирал IP-адрес, сведения о местоположении, информацию о запущенных антивирусах и данные учётной записи Steam. Дополнительные модули искали криптокошельки и передавали найденную информацию злоумышленникам.

Райво Плавниекс вёл трансляции на Pump.fun и продвигал созданный им токен CANCER, используя вознаграждения для оплаты лечения. Во время одного из эфиров зритель предложил проверить BlockBlasters и пообещал финансовую поддержку.

После запуска игры с кошелька исчезла криптовалюта стоимостью более $31–32 тыс. Трансляция зафиксировала момент кражи и реакцию Плавниекса. Случай привлёк исследователей, которые обнаружили, что речь идёт о гораздо более крупной кампании. Криптосообщество позднее помогло компенсировать потерянную сумму.

Ранние оценки масштаба расходились. Vx-underground получил около 907 записей заражённых устройств, но исследователи допускали дубликаты и оценивали реальное количество отдельных жертв примерно в 400. Анализ блокчейна связывал BlockBlasters с кражами более чем на $150 тыс. Федеральное расследование охватывает несколько игр и использует другие показатели: около восьми тысяч заражённых устройств, 80 опустошённых кошельков и ущерб не менее $220 тыс.

После инцидента участники Vx-underground провели обратный анализ BlockBlasters. Вредонос отправлял похищенные сведения в Telegram-инфраструктуру злоумышленников, а параметры подключения находились внутри самой программы.

Исследователи использовали эти данные, вошли в связанный канал и получили идентификаторы находившихся там аккаунтов. Поиск по открытым группам вывел их на профиль одного из предполагаемых участников. Тот обсуждал создание двухмерной игры, искал помощь с вредоносным кодом и публиковал ссылки на собственные страницы в других сервисах.

Эта часть расследования относится к работе независимых специалистов по открытым источникам. Она помогла раскрыть инфраструктуру и передать сведения правоохранителям.

К расследованию подключился специалист по отслеживанию криптовалютных транзакций ZachXBT. Связанные адреса позволили объединить отдельные кражи и проследить движение активов после опустошения кошельков.

Следователи считают, что Уилкинс использовал имя Sibel.eth в Signal и общался с основным разработчиком вредоносных программ. Переписку получили после обыска у этого разработчика.

В сообщениях обсуждались кампании по опустошению криптокошельков и способы заставить жертв подтвердить транзакцию, которая мгновенно переводила все средства злоумышленникам. Уилкинс, как утверждает ФБР, заплатил $10 тыс. за троян удалённого доступа — программу, позволяющую скрытно управлять заражённым компьютером и извлекать информацию.

Криптовалютные переводы не содержат имени владельца кошелька, но сохраняются в публичной цепочке блоков. Следователи могут проследить путь активов до сервиса, который располагает сведениями о клиенте.

Часть биткоинов из связанного с кампанией кошелька поступила в Bitrefill. Сервис позволяет покупать подарочные карты за криптовалюту. На эти средства приобрели более 150 карт, большинство из которых использовалось для оплаты Uber Eats.

ФБР запросило данные у Uber и обнаружило аккаунт, куда добавлялись эти карты. Заказы доставлялись по домашнему адресу Уилкинса и в места, связанные с его учёбой. Этот след помог установить человека, стоявшего за псевдонимом Sibel.eth.

При обыске дома в Норт-Лодердейле агенты изъяли ноутбук, телефоны, другую электронику и три исходные фразы для восстановления криптовалютных кошельков. Одна из них относилась к кошельку Monero. История связанных с подозреваемым операций включала около $382 тыс. входящих и исходящих переводов. 

Уилкинсу предъявили обвинение в сговоре с целью получения информации с помощью компьютера ради личной финансовой выгоды. Публикации, основанные на федеральной жалобе, указывают максимальное наказание до десяти лет лишения свободы.

Болезнь RastalandTV действительно может повлиять на расчёт наказания. Федеральное руководство предусматривает повышение расчётного уровня наказания на два пункта, если подсудимый знал или должен был знать, что жертва была особенно уязвима из-за физического состояния либо других обстоятельств.

Райво Плавниекс умер 18 ноября 2025 года после борьбы с редким онкологическим заболеванием. Ему было 27 лет. Созданный им проект продолжает работать: вознаграждения от токена направляют пациентам и проверенным благотворительным организациям, а сведения о переводах публикуют в открытом реестре.

Он действительно не увидел задержания предполагаемого участника кампании. Его случай при этом стал событием, после которого вредоносную игру начали подробно разбирать исследователи, а расследование получило широкую огласку.

BlockBlasters была не единственной игрой из материалов ФБР. В список вошли Chemia, PirateFi, Lunara, Lampy, Tokenova и несколько вариантов Dashverse. Ведомство считает, что вредоносные проекты распространялись через Steam в период с мая 2024-го по январь 2026 года.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.