Это массовое мошенническое письмо-вымогательство типа sextortion, а не свидетельство реального заражения Pegasus. Платить $1300 не нужно.
Указанный BTC-адрес 1FXXt4n3GnZKGJeK4LkHmZdKxwpgMwS67e ещё 30 января 2024 года внесён швейцарским ресурсом Cybercrimepolice в список криптоадресов, использовавшихся киберпреступниками для вымогательства и мошенничества. То есть этот кошелёк никак не является уникальным адресом, созданным специально для адресата этого письма.
Более того, сам текст «Hello pervert… Have you heard of Pegasus?» — известный шаблон массовой рассылки. Malwarebytes подробно разбирал практически дословную версию: мошенник утверждает, что заразил устройства Pegasus, записал человека через веб-камеру и разошлёт компромат контактам, если не получит биткойны. Британский NCSC отдельно описывает такую схему: преступники придумывают технически правдоподобную историю о взломе и интимном видео, рассчитывая, что получатель испугается и заплатит; на самом деле отправитель обычно даже не знает, есть ли у жертвы веб-камера и посещала ли она сайты для взрослых.
Есть и занятная деталь конкретно в вашем экземпляре. Помимо основного кошелька в нём отдельной строкой стоит:
16ggJEjgjrzhpm5ZMCtiM6AAxD6Ro9BH2u
Это тоже корректно сформированный Bitcoin-адрес. Сейчас он уже фигурирует среди адресов, на которые поступали жалобы о phishing/blackmail на Chainabuse; одна из записей датирована 11 августа 2026 года, то есть буквально за два дня до сегодняшнего дня. В интернете также находится копия письма, в которой оба этих адреса стоят подряд именно в таком же месте текста. Это особенно хорошо показывает, что перед нами тиражируемая заготовка, а не персональное послание человеку, которого месяцами «прослушивали».
Что выдаёт обман
Утверждение про Pegasus рассчитано прежде всего на узнаваемое страшное название. Настоящий Pegasus — действительно чрезвычайно мощная система целевой слежки NSO Group. Но современное техническое описание Amnesty International показывает совсем другую картину: Pegasus представляет собой дорогостоящую инфраструктуру для целевых операций государственных заказчиков, с отдельными exploit-векторами, серверами и инфраструктурой NSO. Исследованные заражения относятся прежде всего к iOS и Android и могут использовать zero-click атаки. Это совершенно не похоже на массового спамера, который якобы случайно заразил «все ваши устройства», потому что пользователь «неразборчиво кликал по ссылкам».
Фраза «It works well on Android, iOS, and Windows» тоже скопирована из известного мошеннического шаблона. Malwarebytes приводит именно эту формулировку как характерную часть рассылки «Hello pervert».
Другие признаки классического психологического давления здесь собраны почти по учебнику:
- «48 часов» — искусственный дедлайн, чтобы человек не успел проверить факты;
- сексуальное обвинение сформулировано максимально расплывчато — ни одного названия сайта, даты, файла, кадра или устройства;
- нет ни одного доказательства доступа к контактам;
- нет скриншота рабочего стола или камеры;
- нет имени пользователя, модели телефона, IP-адреса или какого-либо индивидуального артефакта;
- запрет обращаться в полицию нужен исключительно для изоляции жертвы;
- утверждение «я узнаю, если вы обратитесь в полицию» ничем не подкреплено;
- обещание «после оплаты удалю Pegasus и исчезну» ничем не обеспечено.
Фраза «I’ll be notified when you open my email» тоже не означает доступа к устройству. Некоторые HTML-письма действительно позволяют отправителю попытаться определить загрузку удалённой картинки или tracking pixel, но это совершенно обычная почтовая технология и не доказывает заражение.
Наконец, заявление мошенника, что Bitcoin якобы «анонимен, поэтому идентифицировать меня невозможно», — манипуляция. Bitcoin скорее псевдонимен: движение средств публично видно в блокчейне. Проблема расследования заключается в привязке адреса к реальному человеку, но при выводе денег через регулируемые сервисы такая привязка иногда становится возможной.
Что делать получателю
Не платить и не отвечать. NCSC прямо рекомендует не вступать в переписку: оплата лишь подтверждает преступникам, что адрес принадлежит человеку, которого можно дальше шантажировать.
Само по себе это письмо не является основанием переустанавливать компьютер или уничтожать телефон. Имеет смысл обычная профилактика: обновить ОС и браузеры, проверить активные сеансы почты и соцсетей, включить двухфакторную аутентификацию. Если в подобных письмах указан реальный старый пароль, это обычно объясняется утечкой старой базы данных; если пароль ещё используется — его следует поменять.
Если хотите установить источник рассылки, наиболее полезен не текст письма, а его полный технический заголовок — Received, Return-Path, SPF, DKIM, DMARC, Message-ID. По нему можно определить почтовый сервер отправителя, понять, был ли подделан адрес From, и иногда добраться до провайдера или инфраструктуры рассылки.
Итого: я бы оценил вероятность того, что это просто массовая вымогательская рассылка, как свыше 99%. Причём конкретно этот экземпляр особенно легко разоблачается: один из кошельков известен полиции как мошеннический с 2024 года, второй уже фигурирует в свежих жалобах, а дословные копии самого письма гуляют в интернете годами.
Подписывайтесь на телеграм-канал Финсайд и потом не говорите, что вас не предупреждали: https://t.me/finside.
Читайте нашу книгу про обман в крипте:
Сообщить о мошенниках или задать вопрос Памятка о возврате от мошенников Телеграм-канал и чат Вкладер Белый список инвестиций