Недавно появившийся на рынке стартап IRIS C2, предлагающий до 7 миллионов долларов за ранее неизвестные уязвимости в популярном программном обеспечении, управляется двумя фигурантами с криминальным прошлым. Как выяснилось, оба осуждены за мошенничество и ранее создавали фальшивые разведывательные компании, а также управляли несуществующей AI-платформой для лоббирования под вымышленными именами.
Описание
Аккаунт IRIS C2 в соцсети X (бывший Twitter) привлек более 4000 подписчиков с момента создания в январе 2025 года. Публикации касаются уязвимостей, искусственного интеллекта и методов эксплуатации программного обеспечения. Сайт компании irisc2[.]com позиционирует ее как поставщика наступательных кибервозможностей, базирующегося в Маклине (штат Виргиния). В закрепленном сообщении на странице в X указано, что бизнес-модель заключается в привлечении лучших исследователей уязвимостей и разработчиков эксплойтов, преимущественно из числа молодых специалистов без формального опыта или высшего образования.
На сайте перечислены открытые вакансии, а недавний пост в LinkedIn сообщает о большом количестве заявок от соискателей. В описании деятельности IRIS C2 говорится о приобретении "zero-day эксплойтов, отдельных примитивов, частичных цепочек и полных возможностей для всех основных платформ". Выплаты варьируются от десяти тысяч до семи миллионов долларов в зависимости от цели, надежности и операционной ценности находки.
Портал государственных контрактов g2exchange.com показывает, что сайт irisc2[.]com связан с компанией Calvexa Group LLC, зарегистрированной в Виргинии. Контактная ссылка на сайте Calvexa Group перенаправляет посетителей на irisc2[.]com. Согласно данным реестра, Calvexa Group LLC зарегистрирована как федеральный подрядчик, однако не исполняет прямых государственных контрактов.
Адрес в Арлингтоне (Виргиния), указанный в регистрационных документах Calvexa Group LLC, связан с лоббистской фирмой, основанной 60-летним мужчиной. Когда к нему обратились с вопросами об IRIS C2, он перенаправил запрос к своему давнему партнеру, которому сейчас около 30 лет. Оба фигуранта имеют длинную историю создания подставных разведывательных компаний, которые использовались для распространения ложных заявлений в адрес публичных лиц и фабрикации сексуальных домогательств. В частности, они организовывали пресс-конференции с ложными обвинениями в супружеских изменах в адрес сенаторов и кандидатов в президенты.
После президентских выборов 2020 года эта пара привлекла внимание правоохранителей массовыми робоколлами в колеблющихся штатах. Им были предъявлены обвинения по 15 уголовным статьям за схему подавления явки чернокожих избирателей в Детройте. В конце 2025 года они получили условные сроки после отклонения апелляций. Ранее, в 2022 году, оба признали вину по одному эпизоду телекоммуникационного мошенничества в Огайо и были приговорены к штрафу, испытательному сроку и общественным работам. В марте 2023 года суд Нью-Йорка признал их нарушившими федеральные законы и законы штата о гражданских правах; стороны согласились на выплату 1 миллиона долларов в качестве урегулирования. Федеральная комиссия по связи (FCC) в июне 2023 года наложила на них штраф в размере 5,1 миллиона долларов за кампании робоколлов - рекордный на тот момент штраф по Закону о защите прав потребителей телефонных услуг.
Один из фигурантов к 17 годам успел основать несколько инвестиционных фирм и получил прозвище "Волк с Уолл-стрит" после появления на Fox News в 2015 году. Однако в 2017 году Корпоративная комиссия Аризоны предъявила ему и его фондам 14 обвинений в мошенничестве с ценными бумагами и обязала выплатить 35 тысяч долларов в качестве реституции. В 2019 году в Калифорнии он признал себя виновным по четырем уголовным статьям за продажу незарегистрированных ценных бумаг и был приговорен к двум годам испытательного срока.
Рынок ранее неизвестных уязвимостей всегда включал весьма разношерстную публику: исследователей, академиков, шарлатанов, охотников за известностью и активных участников киберпреступных сообществ. Однако рынок продажи наступательных услуг безопасности правительству США традиционно гораздо более закрытый. Многие государственные подрядчики привлекают исследователей уязвимостей и платят за эксклюзивные права на новые эксплойты, но ни один из них не делает это столь откровенно и открыто, как IRIS C2.
В интервью KrebsOnSecurity один из фигурантов заявил, что второй не участвует в повседневной деятельности IRIS C2. Он также сообщил, что компания изначально начиналась как тестирование на проникновение, но недавно сосредоточилась на продаже услуг по взлому телефонов для правительства. В ходе беседы он несколько раз упоминал работу по федеральным контрактам, но от подробностей отказался, сославшись на секретность. При этом собеседник признал, что не имеет формального образования или подготовки в области компьютерных наук или информационной безопасности, а все знания - самоучка. Он заявил, что "знает о технологиях больше кого бы то ни было" и способен создавать "исключительно изысканные возможности".
По его словам, исследователи регулярно приносят в компанию уникальные находки уязвимостей, но часто эти находки носят предварительный характер и требуют доработки. В качестве примера он привел дефект в медиадекодере на телефоне, где полученный от исследователя примитив эксплойта нуждается в стабилизации и доведении до работоспособного состояния. Фигурант утверждает, что в IRIS C2 работают около 40 сотрудников, однако никому из них не разрешено указывать это место работы в LinkedIn по соображениям оперативной безопасности. В мае автор аккаунта IRIS C2 в X писал, что его девушка не знает, чем он занимается. Если у компании действительно есть другие сотрудники, они могут быть не осведомлены ни о прошлом этого человека, связанном с откровенными фабрикациями, ни даже о его настоящем имени.
Ранее, в сентябре 2024 года, издание Politico сообщило, что оба фигуранта хвастались покупками их услуг со стороны крупных компаний через ныне закрытую платформу LobbyMatic, которая якобы использовала искусственный интеллект для помощи в политическом лоббировании. Журналисты выяснили, что пара управляла этой компанией под псевдонимами: один использовал имя "Джей Кляйн", другой - "Билл Сандерс". Двое бывших сотрудников LobbyMatic уволились после раскрытия настоящих личностей своих работодателей; прочие узнали правду только после ухода из компании.
Индикаторы компрометации
Domain
- irisc2.com