Американский ИБ-исследователь Брайан Кребс (Brian Krebs) изучил цифровые следы, оставленные 33-летним россиянином Александром Ермаковым, на которого власти США, Великобритании и Австралии наложили санкции из-за подозрений в атаке на корпорацию Medicare. В частности, Кребсу удалось связать Ермакова с его соотечественником, имевшим, по некоторым данным, отношение к краже данных миллионов банковских карт в первой половине 2010-х.
В санкциях говорится, что Ермаков использовал несколько никнеймов на русскоязычных даркнет-форумах, в том числе GustaveDore, JimJones и Blade Runner. Поиск по первому из них в базах данных платформы киберразведки Intel 471 показывает, что этот пользователь создал в ноябре 2021 года партнерскую программу-вымогатель Sugar (также известную как Encoded01), нацеленную на отдельные устройства и конечных пользователей, а не на корпорации.
В ноябре 2020 года аналитики Intel 471 пришли к выводу, что псевдоним GustaveDore применял и управлял несколькими различными штаммами программ-вымогателей, включая один неизученный и один, разработанный группировкой REvil. Тогда же пользователь разместил на нескольких площадках пост о том, что у него есть связи в российской ИТ-компании Shtazi, которая может поспособствовать в решении задач, связанных с программированием, веб-разработкой и управлением репутацией.
Поиск в Google по запросу «shtazi[.]ru» в числе первых выдает пост в Instagram от пользователя по имени Михаил Борисович Шефель, который пишет о Shtazi так, будто это его собственный бизнес. В декабре 2023 года Шефель был уличен Кребсом в том, что он — небезызвестный Rescator — киберпреступник, укравший в 2013-2014 годах данные десятков миллионов платежных карт у Target, Home Depot и других.
Более детально указать на связь между двумя киберпреступниками Кребсу не удалось, зато он вспомнил, что украденные у Medicare данные выкладывались в блоге REvil уже после того, как группировка формально прекратила свое существование. Это может указывать на принадлежность Ермакова как минимум к блогу сообщества.