Armenia đã giam giữ một khách du lịch người Nga tên là Aleksandr Ermakov tại một trung tâm lưu trú từ ngày 28 tháng 6, theo yêu cầu dẫn độ của Mỹ đối với một nghi phạm REvil ransomware cũng tên là Aleksandr Ermakov.
Vợ ông, Maria Yurova, nói với REN TV rằng các nhân viên biên giới đã đưa ông ra khỏi sảnh khởi hành tại sân bay Zvartnots của Yerevan, giơ điện thoại có ảnh của ông từ trang VKontakte và đưa ông vào phòng riêng. Các luật sư của ông khẳng định Washington đã bắt nhầm người.
Người mà Mỹ thực sự muốn bắt là Aleksandr Gennadievich Ermakov, kẻ đã bị Australia, Mỹ và Anh trừng phạt vào tháng 1 năm 2024 vì đánh cắp 9,7 triệu hồ sơ từ Medibank Private, một trong những công ty bảo hiểm sức khỏe tư nhân lớn nhất Australia, và tung một phần dữ liệu lên dark web.
Theo TASS và hồ sơ vụ án mà hai cơ quan báo chí Nga tuyên bố đã đọc được, kẻ này cũng đang thụ án hai năm tại Nga và bị cấm rời khỏi đất nước. Trong khi đó, người đàn ông đang bị giam tại Armenia, theo các luật sư, là Aleksandr Yuryevich Ermakov, đến từ Omsk, một cựu luật sư của ngành quản lý trại giam và không hề biết tiếng Anh.
Ermakov bị cáo buộc tham gia vào các cuộc tấn công Sodinokibi/REvil từ khoảng tháng 4 năm 2019 đến ngày 12 tháng 7 năm 2021, với hơn 1.000 nạn nhân bao gồm các công ty tư nhân, cơ quan thực thi pháp luật, văn phòng chính phủ, trường học và bệnh viện, một số nằm ở khu vực phía Bắc bang Texas.
Thông tin này trích từ tài liệu buộc tội của Mỹ mà RIA Novosti cho biết đang nắm giữ. Thông báo của Interpol dựa trên tài liệu đó, mà tờ Izvestia cho biết đang sở hữu, còn đi xa hơn khi cáo buộc người này là một trong những quản trị viên của nền tảng với số tiền thu lợi bất chính hơn 13,7 triệu USD. Channel Five xác định ngày ban hành lệnh truy nã của tòa án liên bang khu vực đó là ngày 26 tháng 6, chỉ hai ngày trước khi vụ bắt giữ diễn ra.
Vụ hack Medibank xảy ra vào tháng 10 năm 2022, tức 15 tháng sau khi khung thời gian phạm tội nói trên kết thúc, và Mỹ chưa bao giờ công bố cáo buộc nào chống lại Ermakov liên quan đến vụ việc này. Lệnh trừng phạt của Bộ Tài chính Mỹ xếp hắn vào diện "có liên quan" đến băng đảng REvil. Tuy nhiên, thông báo truy nã lại đặt hắn vào vị trí trung tâm. Tòa án Texas cũng không xa lạ gì với REvil: Bộ Tư pháp Mỹ (DOJ) từng buộc tội Yevgeniy Polyanin tại đây vào năm 2021 vì các cuộc tấn công Sodinokibi/REvil nhắm vào các doanh nghiệp và cơ quan chính phủ ở Texas vào khoảng tháng 8 năm 2019.
Hộ chiếu Nga có ghi tên đệm (patronymic), và đây chính là trường thông tin giúp phân biệt các Aleksandr Ermakov với nhau. Danh sách trừng phạt của Australia có ghi rõ: Aleksandr Gennadievich Ermakov, sinh ngày 16 tháng 5 năm 1990. Hồ sơ của Anh cũng có thông tin này, nhưng hồ sơ của OFAC thì không.
Hồ sơ SDN ghi: ERMAKOV, Aleksandr, Moscow, sinh ngày 16 tháng 5 năm 1990, giới tính nam, một địa chỉ Yandex, bốn biệt danh (blade_runner, GistaveDore, GustaveDore, JimJones). Chỉ có tên, họ, và không có gì ở giữa. Nội dung thực sự của thông báo Interpol vẫn chưa được công khai.
Dylan Rajavi, một trong những luật sư của người bị giam giữ, nói với Izvestia rằng giả thuyết của bên bào chữa là giấy tờ của Mỹ chỉ ghi tên và họ, và hệ thống kiểm tra tự động đã thực hiện phần việc còn lại. Ông cũng cho biết có những cách tiêu chuẩn để xác định danh tính một người như dấu vân tay hoặc dữ liệu hộ chiếu đầy đủ, nhưng chưa có bằng chứng nào được đưa ra.
"Chỉ có duy nhất một lệnh bắt giữ," ông nói. Đây là lời khai của bên bào chữa, không phải kết luận của tòa án.
Chính quyền Armenia vẫn chưa lên tiếng, Bộ Tư pháp Mỹ chưa công bố cáo buộc, và không có cơ quan truyền thông Nga nào nắm giữ tài liệu cho biết cách họ có được chúng. Trên thực tế, số lượng nguồn tin không nhiều như vẻ ngoài: Izvestia, REN TV và Channel Five đều thuộc National Media Group, và tòa soạn của Izvestia đã cung cấp tin tức cho hai kênh còn lại từ năm 2017. Người đàn ông đang bị giam giữ theo lệnh tạm giam 30 ngày của Interpol trong khi Moscow yêu cầu Yerevan cho phép tiếp cận lãnh sự.
Nguồn gốc của tên gọi
Cục Tín hiệu và Cảnh sát Liên bang Australia đã dành 18 tháng cho Chiến dịch Aquila trước khi nêu tên hắn. Và mối liên hệ từ Ermakov bị trừng phạt đến SugarLocker không thông qua truyền thông nhà nước Nga.
Sau khi Australia công bố các biệt danh, Intel 471 đã rà soát lại dữ liệu diễn đàn thu thập được trong nhiều năm. Họ báo cáo rằng SHTAZI và shtaziIT nằm trong số các biệt danh của Ermakov, và bí danh JimJones của hắn đã dành cả năm 2019 và 2020 trên diễn đàn Exploit để rao bán các công cụ phát triển phần mềm độc hại và một xưởng phát triển tên là Shtazi-IT.
Một tháng sau, cảnh sát Nga cho biết họ đã triệt phá nhóm SugarLocker ransomware hoạt động đằng sau Shtazi-IT, với biệt danh @GustaveDore nằm trong phần liên hệ của các quảng cáo tuyển dụng lập trình viên. Một nhà cung cấp dịch vụ bảo mật Mỹ và Bộ Nội vụ Nga đã cùng tìm đến một địa chỉ từ hai hướng khác nhau.
Vào tháng 10 năm 2024, một tòa án ở Moscow đã tuyên phạt Ermakov hai năm hạn chế quyền tự do theo Điều 273(2), đạo luật về phần mềm độc hại của Nga, vì đã đồng viết mã nguồn SugarLocker và bán nó cho một người mua có kèm theo bảng điều khiển qua Tor.
Hồ sơ vụ án mà Izvestia xem được cho thấy hắn đã nhận tội và vụ án được xử lý theo thủ tục rút gọn của Nga. "Ermakov bị kết án 2 năm hạn chế quyền tự do," một nguồn tin thực thi pháp luật nói với hãng thông tấn nhà nước TASS vào thứ Năm. Thời hạn này vẫn chưa kết thúc.
Tòa án Armenia vẫn phải quyết định liệu có đưa Ermakov "kia" lên máy bay tới Dallas hay không, và anh trai của ông nói với RIA vào thứ Sáu rằng gia đình dự đoán điều đó sẽ xảy ra. Hai năm rưỡi trừng phạt, một chiến dịch tình báo kéo dài 18 tháng và một lệnh truy nã mới của Mỹ đã khiến đúng một Aleksandr Ermakov phải vào tù, nhưng các luật sư nói rằng đó là nhầm người.
Kẻ thực sự nằm trong lệnh truy nã tên là Ermakov hiện vẫn đang ở nhà, hàng tháng báo cáo với cơ quan quản lý trại giam - nơi mà người đàn ông đang ngồi tù ở Armenia đã dành cả sự nghiệp để phục vụ.