ارمنستان از ۲۸ ژوئن (۸ تیر) یک گردشگر روس به نام الکساندر یرماکوف را در یک مرکز بازداشت نگه داشته است. این بازداشت به درخواست استرداد ایالات متحده برای یک مظنون باج‌افزاری از گروه REvil انجام شده است، اما وکلای این فرد می‌گویند که آمریکا شخص اشتباهی را هدف گرفته است.

جزئیات بازداشت در فرودگاه زوارتنوتس

همسر این فرد، ماریا یورووا، به شبکه تلویزیونی REN TV گفته است که مأموران مرزی ارمنستان، او را از سالن خروج فرودگاه بین‌المللی زوارتنوتس ایروان بیرون کشیده‌اند. آنها با نشان دادن یک تلفن همراه که حاوی عکسی از صفحه VKontakte او بود، وی را به یک اتاق جانبی هدایت کرده و در آنجا بازداشت کردند. به گفته وکلای مدافع، این یک اشتباه هویتی فاحش است.

آمریکا به دنبال کیست؟

فردی که ایالات متحده واقعاً به دنبال اوست، الکساندر گنادیویچ یرماکوف نام دارد. این فرد در ژانویه ۲۰۲۴ توسط استرالیا، آمریکا و بریتانیا به اتهام سرقت ۹.۷ میلیون رکورد از شرکت بیمه سلامت Medibank Private استرالیا و انتشار بخشی از آنها در وب تاریک تحریم شده است. طبق گزارش TASS و برخی پرونده‌های قضایی که رسانه‌های روسی به آنها دسترسی پیدا کرده‌اند، این فرد در حال حاضر در روسیه مشغول سپری کردن یک حکم دو ساله زندان است و از خروج از کشور منع شده است.

اما فردی که در بازداشت ارمنستان به سر می‌برد، طبق گفته وکلایش، الکساندر یوریویچ یرماکوف، اهل شهر امسک روسیه است. او یک وکیل سابق در سازمان زندان‌های روسیه بوده و به زبان انگلیسی مسلط نیست. این تفاوت در نام پدری (پاترونیمیک) که در گذرنامه‌های روسی درج می‌شود، کلید اصلی تشخیص هویت این دو نفر است.

اتهامات سنگین علیه هکر REvil

اتهاماتی که علیه فرد مظنون اصلی مطرح شده، بسیار جدی است. وی متهم است که از حدود آوریل ۲۰۱۹ تا ۱۲ ژوئیه ۲۰۲۱ در حملات باج‌افزاری Sodinokibi/REvil شرکت داشته است. این حملات بیش از ۱۰۰۰ قربانی از جمله شرکت‌های خصوصی، نهادهای اجرای قانون، ادارات دولتی، مدارس و بیمارستان‌ها را شامل می‌شود که برخی از آنها در ناحیه شمالی تگزاس واقع شده‌اند. سند اتهام آمریکا که خبرگزاری RIA Novosti مدعی دسترسی به آن است، این اتهامات را شرح می‌دهد. ابلاغیه اینترپل که بر اساس این سند صادر شده، فراتر رفته و فرد مظنون را یکی از مدیران این پلتفرم باج‌افزاری معرفی می‌کند که سهمی بالغ بر ۱۳.۷ میلیون دلار از درآمدها داشته است.

نقش نام پدری در اشتباه هویتی

گذرنامه‌های روسی شامل سه بخش نام، نام پدری و نام خانوادگی هستند. در فهرست تلفیقی تحریم‌های استرالیا و بریتانیا، نام پدری فرد مظنون به درستی ذکر شده است: الکساندر گنادیویچ یرماکوف، متولد ۱۶ مه ۱۹۹۰. اما در سند دفتر کنترل دارایی‌های خارجی وزارت خزانه‌داری آمریکا (OFAC) نام پدری حذف شده و تنها به ذکر "الکساندر یرماکوف" بسنده شده است. این نقیصه می‌تواند عامل اصلی بازداشت فرد اشتباه باشد.

دیلان راجاوی، یکی از وکلای مرد بازداشت‌شده، به روزنامه ایزوستیا گفته است که تئوری اصلی دفاع این است که مدارک استرداد آمریکا تنها شامل نام و نام خانوادگی بوده و یک بررسی خودکار سامانه‌ها منجر به شناسایی اشتباه شده است. او تأکید کرده که روش‌های استانداردی برای تأیید هویت مانند اثر انگشت یا اطلاعات کامل گذرنامه وجود دارد که تاکنون هیچ‌کدام توسط مقامات آمریکایی یا ارمنستان ارائه نشده است.

واکنش مقامات و سرنوشت بازداشت‌شده

تاکنون مقامات ارمنستان و وزارت دادگستری آمریکا اظهارنظر رسمی در این زمینه نداشته‌اند. این فرد با یک حکم بازداشت موقت ۳۰ روزه اینترپل در بازداشت به سر می‌برد و روسیه از ارمنستان درخواست دسترسی کنسولی کرده است. برخی رسانه‌های روسی که اسناد مربوط به این پرونده را منتشر کرده‌اند، از جمله ایزوستیا و REN TV، همگی زیر مجموعه گروه رسانه‌ای ملی روسیه هستند و اخبار را از یک منبع تأمین می‌کنند.

پیشینه هکر REvil و ارتباط با SugarLocker

اداره سیگنال‌ها و پلیس فدرال استرالیا ۱۸ ماه را صرف عملیات "آکویلا" کردند تا بتوانند هویت واقعی الکساندر گنادیویچ یرماکوف را مشخص کنند. پس از انتشار نام‌های مستعار وی توسط استرالیا، شرکت امنیتی Intel 471 داده‌های انجمن‌های هکری را بررسی کرد و نام‌های مستعار SHTAZI و JimJones را به وی نسبت داد. جیم جونز در سال‌های ۲۰۱۹ و ۲۰۲۰ در انجمن Exploit به فروش و توسعه بدافزار از طریق یک فروشگاه به نام Shtazi-IT مشغول بود. یک ماه بعد، پلیس روسیه اعلام کرد که گروه باج‌افزاری SugarLocker را که پشت این فروشگاه فعالیت می‌کرد، متلاشی کرده است.

این پرونده بار دیگر اهمیت دقت در فرآیندهای استرداد و استناد به اطلاعات هویتی کامل را نشان می‌دهد. باید دید آیا مقامات ارمنستان و آمریکا قبل از انقضای مهلت ۳۰ روزه اینترپل، به اشتباه خود پی خواهند برد یا خیر.