🔍 Contexte
Publié le 11 août 2026 sur vulone.com, cet article présente une analyse d’attribution OSINT concernant un individu opérant sous plusieurs pseudonymes sur des forums cybercriminels, et son lien avec le groupe ransomware REvil.
👤 Attribution et corrélation des personas
L’enquête établit qu’un seul individu a utilisé trois comptes de forum depuis les mêmes deux adresses IP, aux mêmes horaires, pendant trois mois consécutifs. L’un de ces comptes est celui d’un modérateur du forum exploit.in.
Dans une correspondance privée, l’individu a confirmé être morgot sur exploit.in, et a fourni le handle Jabber morgot@exploit.im à plus de dix reprises sur une période de six ans.
La table de personas publiée par DEF CON 33 associe les pseudonymes morgot / Rcode / Quake3 au développeur du code source de REvil.
📋 Éléments biographiques extraits du dossier
- Formation médicale
- Début du codage à partir de 20 ans
- Vie de famille et activité professionnelle en dehors du cybercrime
- Peine de prison de deux ans et demi
- Possession d’un smartphone de contrebande en détention pour lire des PDFs
- Crainte documentée d’une enquête policière liée à une femme, confirmée par son proche
🎯 Portée de l’article
Il s’agit d’une publication de recherche en attribution CTI, dont le but principal est d’établir publiquement le lien entre un individu réel et le développement du ransomware REvil, en s’appuyant sur des corrélations OSINT (IP, horaires, pseudonymes, correspondances privées).
🧠 TTPs et IOCs détectés
Acteurs de menace
- REvil (cybercriminal) —
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- REvil (ransomware)
🔴 Indice de vérification factuelle : 16/100 (basse)
- ⬜ vulone.com — source non référencée (0pts)
- ✅ 832 chars — extrait court (5pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ⬜ aucune TTP identifiée (0pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : REvil (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://vulone.com/blog/quake3-the-xss-moderator-who-wrote-revil
🖴 Archive : https://web.archive.org/web/20260813070521/https://vulone.com/blog/quake3-the-xss-moderator-who-wrote-revil