# PhishDestroy — uk/scam-team-operations ================================================================ Title: Шахрайські угруповання: MercuryTeam, WasabiSquad та 717Team Ops Canonical: https://phishdestroy.io/uk/scam-team-operations Published: 2025-10-08T00:00:00 Updated: 2025-10-08 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: MercuryTeam, WasabiSquad, 717Team, scam team operations, Telegram scam bots, crypto fraud, exchange scam, casino scam, investment scam, lolz.live, PhishDestroy, ScamIntelLogs, scam disruption, OSINT OG image: https://phishdestroy.io/assets/images/grok/08-daas-marketplace.jpg ## SUMMARY ---------------------------------------------------------------- Порівняльний аналіз шахрайських операцій MercuryTeam, WasabiSquad та 717Team. Документально зафіксовано інфраструктуру, методи та наслідки для жертв. ## STRUCTURE ---------------------------------------------------------------- - Порівняння шахрайських угруповань: діяльність MercuryTeam, WasabiSquad та 717Team - «Середній клас» шахраїв - MercuryTeam - WasabiSquad - 717Team - Головний висновок - Чому команди середнього рівня мають значення - MercuryTeam: Операції з двома векторами - Інфраструктура ботів Telegram - Організаційна структура - Присутність на форумі - Відстеження жертв - Аналітична оцінка - WasabiSquad: Потрійна загроза - Інфраструктура ботів та веб-сервісів - Три вектори атаки - Шахрайство на біржі - Шахрайство у сфері азартних ігор - Шахрайство з інвестиційними ботами - Посилання на електронну таблицю - Перекриття об’єктів критичної інфраструктури - 717Team: Доказ того, що стратегія «Disruption» працює - «717Team» у цифрах - Посилання на адміністрацію та мережу - Інфраструктура доменів (12 і більше доменів) - Чому архівування має значення - Зв’язок із RublevkaTeam - Спільна інфраструктура - Порівняльний аналіз - Загальні елементи інфраструктури - Не ізольовані актори - Докази та документація - Докази MercuryTeam - Докази WasabiSquad - 717Team Evidence (Архів) - Повний репозиторій ScamIntelLogs - Команду «717Team» зупинили. Інших теж можна зупинити. - Поділитися цією статтею - Пов’язані дослідження - Пов’язані розслідування ## CONTENT ---------------------------------------------------------------- Назад до новин [https://phishdestroy.io/uk/news] ~12 хв. на читання | розслідування Порівняння шахрайських угруповань: діяльність MercuryTeam, WasabiSquad та 717Team Слухати статтю 0:00 / --:-- Завантажити у форматі PDF — Офіційний звіт На кожну новину про мільярд доларів припадають сотні таких команд. Три приклади з практики, що ілюструють «середній клас» шахрайства — як шахрайські угруповання середнього рівня вербують учасників, діють і як їх викривають. MercuryTeam займається шахрайством на біржах за допомогою подвійних ботів та в онлайн-казино. WasabiSquad застосовує потрійну стратегію. 717Team було ліквідовано — доказ того, що викриття за допомогою OSINT дає результати. 11 хвилин читання· Оновлено Березень 2026 року· PhishDestroy Research Проведено розслідування щодо 3 командСпільний доступ до таблиці Google1 Команда розформована 3 Команди, щодо яких проводилося розслідування 125 Відстежено 717 членів команди 85 Виявлені гаманці $2,946 Підтверджено: виведено з гри (717Team) «Середній клас» шахраїв Коли розслідування криптовалютних афер потрапляють на перші шпальти газет, цифри вражають — «імперії» менторства вартістю 10 мільйонів доларів, «rug pulls» на мільярди доларів, мережі відмивання грошей, що фінансуються державою. Але за цими гучними операціями ховається величезна екосистема шахрайські угруповання середнього рівня які в сукупності завдають величезної шкоди, залишаючись при цьому непоміченими. Це не поодинокі особи. Вони організовані, вербують нових членів через форуми, використовують ботів у Telegram для автоматизації процесів і відстежують своїх жертв у таблицях Google, так само як будь-яка легальна команда продажів відстежує потенційних клієнтів. Вони представляють оперативна ланка кіберзлочинності — достатньо досконалі, щоб масштабуватися, і достатньо невеликі, щоб залишатися непомітними. У цьому дослідженні розглядаються три такі команди, про які йдеться у матеріалах PhishDestroy's ScamIntelLogs [https://gitlab.com/phishdestroy/ScamIntelLogs] репозиторій: MercuryTeam Статус: Активний. Операція з використанням двох векторів, що передбачає одночасне здійснення шахрайства з обміном валют та афер у сфері азартних ігор за допомогою двох ботів у Telegram. Російськомовна структура, що базується на системі наставництва. WasabiSquad Статус: Активний. Операція, що використовує три напрямки діяльності для пошуку жертв через підроблені біржі, азартні ігрові платформи та інвестиційні боти. Використовує спільну інфраструктуру з MercuryTeam. 717Team Статус: АРХІВОВАНО. Завдяки збору розвідувальної інформації та скоординованому інформуванню вдалося ліквідувати угруповання, що налічувало 125 осіб. Це доказ того, що заходи з протидії дають результат. Головний висновок MercuryTeam і WasabiSquad використовують ОДНЕ І ТЕ Ж посилання на таблицю Google — свідчення про наявність або однакових операторів, або тісно скоординованого альянсу. Чому команди середнього рівня мають значення На кожну новину про мільярд доларів припадає сотні таких команд працюють щодня. Вони активно вербують нових учасників, швидко вдосконалюють свої методи та колективно виманюють мільйони у жертв по всьому світу. Розуміння їхньої структури є надзвичайно важливим для того, щоб ефективно протидіяти їхній діяльності у великих масштабах. MercuryTeam: Операції з двома векторами Компанія MercuryTeam управляє модель шахрайства на основі двох векторів — одночасне здійснення шахрайських операцій, пов’язаних з біржами та казино, за допомогою двох спеціальних ботів у Telegram. Такий підхід дозволяє охопити максимальну кількість жертв: користувачів, які не повелися б на фейкову біржу, може зацікавити пропозиція казино, і навпаки. Інфраструктура ботів Telegram ↔ Бот | Ідентифікатор у Telegram | Ідентифікатор бота | Вектор Основний бот | @MercuryTeam_bot | 6631580796 | Шахрайство на біржі Казино-бот | @MercuryCasi_bot | 6431207710 | Шахрайство в казино Архітектура з двома ботами обрана не випадково. Завдяки розділенню операцій біржі та казино між окремими ботами команда MercuryTeam досягає оперативна компартменталізація — якщо один бот потрапляє під скаргу або блокується, інший продовжує працювати. Жертви взаємодіють з тим ботом, який відповідає їхньому профілю вразливості. Організаційна структура Компанія MercuryTeam використовує модель наставника з гілками. Досвідчені оператори навчають новачків, які згодом відкривають напівнезалежні філії. Така структура, схожа на франшизу, дозволяє команді швидко розширюватися, зберігаючи при цьому безпеку операцій. Новачки вивчають методи взаємодії з жертвами, роботу зі сценаріями та процедури виходу з операції у своїх наставників, перш ніж почати діяти самостійно. Присутність на форумі Компанія MercuryTeam проводить набір персоналу та розміщує оголошення через lolz.live, один із найбільших російськомовних форумів, присвячених шахрайству. Їхня тема з набору учасників: lolz.live/threads/6129774/ Відстеження жертв Дані про доходи та жертв відстежуються за допомогою спільна таблиця Google Spreadsheet — ця деталь набуває вирішального значення під час аналізу діяльності WasabiSquad. Аналітична оцінка MercuryTeam є еволюція шахрайства середнього рівня: підхід із використанням двох векторів подвоює площу атаки, тоді як модель-наставник забезпечує стабільну якість у всіх філіях. Операція проводиться російською мовою, а вся координація здійснюється через Telegram. Усі докази збережено в ScamIntelLogs. WasabiSquad: Потрійна загроза У той час як MercuryTeam використовує два вектори, WasabiSquad розширює це до три — об’єднання фейкових бірж, азартних платформ та інвестиційних ботів в єдину операцію. Цей багатовекторний підхід орієнтований на абсолютно різні психологічні особливості жертв: криптотрейдера, гравця та пасивного інвестора. Інфраструктура ботів та веб-сервісів ↔ Актив | Ідентифікатор | Тип Основний бот | @WasabiSquad_Bot | Бот в Telegram (ID: 7380099926) Веб-сайт | wasabihub.one | Веб-платформа Тема на форумі | lolz.live/threads/7933252/ | Підбір персоналу та реклама Три вектори атаки Шахрайство на біржі Фальшиві криптовалютні біржі, створені з метою викрадення коштів користувачів. Жертви вважають, що торгують на легальній платформі, і вносять кошти, які потім неможливо зняти. Шахрайство у сфері азартних ігор Шахрайські ігрові платформи, які обіцяють виграші, але перед виведенням коштів вимагають внесення «депозиту для верифікації» — коштів, які одразу ж зникають. Шахрайство з інвестиційними ботами Автоматизовані інвестиційні боти, які обіцяють гарантований прибуток. Жертви вкладають криптовалюту, сподіваючись на прибуток від алгоритмічної торгівлі, але нічого не отримують. Посилання на електронну таблицю WasabiSquad використовує ТУ САМУ таблицю Google, що й MercuryTeam для відстеження жертв та доходів. Це найважливіший висновок цього розслідування. «Та сама таблиця. Ті самі стовпці для відстеження. Ті самі формули для розрахунку доходу. Або це одні й ті самі люди, які носять різні маски, або вони настільки довіряють одне одному, що діляться всією своєю базою даних про жертв». — Аналітична оцінка PhishDestroy Перекриття об’єктів критичної інфраструктури Спільна таблиця Google Spreadsheet, якою користуються MercuryTeam і WasabiSquad, — це не якась дрібна технічна деталь, а саме докази оперативної єдності. Дві команди з різними брендами, різними ботами в Telegram та окремими темами на форумі використовують один і той самий внутрішній документ для відстеження жертв та доходів. Це вказує на те, що або обидва бренди керуються тими самими операторами або а офіційний союз із спільною фінансовою інфраструктурою. 717Team: Доказ того, що стратегія «Disruption» працює Серед трьох команд, які були розглянуті в рамках цього дослідження, команда «717Team» вирізняється однією унікальною особливістю: воно було заархівовано. У термінології ScamIntelLogs термін «архівовано» означає, що діяльність було припинено і команда більше не займається активним шахрайством. Це не просто теоретичний успіх — це документальне підтвердження того, що збір розвідувальної інформації, збереження доказів та скоординоване інформування можуть покласти край організованому шахрайству. «717Team» у цифрах 125 Відстежувані учасники 85 Виявлені гаманці $2,946 Підтверджено: злито АРХІВ Статус операцій Посилання на адміністрацію та мережу ↔ Роль | Ідентифікатор | Деталі Адміністратор | @imdebank | Ідентифікатор у Telegram: 7149807602 Мережеве з'єднання | RublevkaTeam | Адміністратор @imdebank пов’язаний із цією окремою операцією Бот | @team717_bot | Основний бот у Telegram (наразі неактивний) Форум | lolz.live | Центр підбору персоналу та координації Hub Інфраструктура доменів (12 і більше доменів) Домен | Мета checkscore.cc | Основна платформа для шахрайства cryptomus-payment.com | Підроблений платіжний шлюз check-score.ru | Варіант, орієнтований на російську аудиторію + 9 додаткових доменів, зафіксованих у ScamIntelLogs Чому архівування має значення Статус архівування 717Team — це найважливіший показник у ході всього цього розслідування. Це свідчить про те, що шахрайські угруповання середнього рівня може було зірвано завдяки систематичному збиранню розвідувальної інформації. Процес, який спрацював: (1) виявлення інфраструктури, (2) відстеження гаманців та учасників, (3) збереження доказів, (4) координація звітності між платформами. Підтверджена сума виведення коштів у розмірі 2 946,25 доларів США відображає задокументовані збитки — реальна цифра, ймовірно, була вищою, але операцію було зупинено до того, як вона змогла набути більших масштабів. Зв’язок із RublevkaTeam Адміністратор @imdebank (ID: 7149807602) був пов'язаний з RublevkaTeam, окрема шахрайська схема, описана в нашому Російська афера з TON розслідування. Ця взаємодія між командами підтверджує головний висновок: ці операції не є ізольованими. Оператори переходять з однієї команди в іншу, спільно використовують інфраструктуру та підтримують мережі, які залишаються функціональними навіть після зриву діяльності окремих команд. Спільна інфраструктура Порівняльний аналіз цих трьох команд виявляє щось набагато важливіше, ніж окремі операції — він виявляє мережа. Спільні інструменти, спільні платформи, спільні документи та, принаймні в одному випадку, прямий кадровий зв’язок між командами. Порівняльний аналіз ↔ Атрибут | MercuryTeam | WasabiSquad | 717Team Вектори атак | Біржа + Казино | Біржа + Азартні ігри + Інвестиції | Обмін + Фіктивні платежі Форум | lolz.live | lolz.live | lolz.live Боти в Telegram | 2 боти | 1 бот + веб-сайт | 1 бот Відстеження | Таблиця Google | Електронна таблиця SAME | Внутрішнє відстеження Мова | Російська | Російська | Російська Статус | Активний | Активний | Архів Загальні елементи інфраструктури Спільний доступ до таблиці Google — MercuryTeam і WasabiSquad використовують один і той самий документ для відстеження жертв та доходів lolz.live як центральний Hub — Усі три команди проводять набір учасників, розміщують оголошення та координують свою діяльність через один і той самий російськомовний форум Telegram як операційний рівень — Кожна команда використовує ботів у Telegram для залучення жертв та спілкування з операторами Співробітники, які працюють у кількох командах — Адміністратор 717Team @imdebank додав посилання на RublevkaTeam, продемонструвавши можливість переходу оператора з однієї команди в іншу Робота з російською мовою — Усі команди працюють російською мовою, що свідчить про спільне географічне та культурне походження «Вони обмінюються електронними таблицями. Вони обмінюються повідомленнями на форумах. Вони обмінюються методами. Єдине, чим вони не діляться, — це назва бренду, хоча навіть ця відмінність може виявитися штучною». — Підсумок аналізу PhishDestroy Не ізольовані актори Докази очевидні: MercuryTeam, WasabiSquad та 717Team — це не незалежні угруповання, які випадково використовують схожі методи. Ці спільна таблиця Google Spreadsheet між «Меркурієм» і «Васабі», спільний форум у всіх трьох, і дублювання кадрів Усі взаємодії між 717Team та RublevkaTeam свідчать про наявність взаємопов’язаної екосистеми. Втручання в діяльність однієї команди без розуміння цієї мережі може призвести лише до того, що оператори просто перейдуть до іншого бренду. Докази та документація Усі розвідувальні дані, на які посилається це розслідування, збережено у репозиторії ScamIntelLogs проекту PhishDestroy. Кожна команда має власний каталог доказів, що містить ідентифікатори ботів, адреси гаманців, скріншоти з форумів, списки доменів та результати структурного аналізу. Докази MercuryTeam Ідентифікатори подвійних ботів, тема на форумі, документація щодо структури наставництва, довідкова таблиця [https://gitlab.com/phishdestroy/ScamIntelLogs/-/tree/main/MercuryTeam] Докази WasabiSquad Аналіз «потрійної загрози», документація на сайті wasabihub.one, докази у вигляді спільної електронної таблиці [https://gitlab.com/phishdestroy/ScamIntelLogs/-/tree/main/WasabiSquad] 717Team Evidence (Архів) 125 учасників, 85 гаманців, викрадено 2 946,25 доларів, понад 12 доменів, адміністратор @imdebank пов’язаний із RublevkaTeam [https://gitlab.com/phishdestroy/ScamIntelLogs/-/tree/main/717Team] Повний репозиторій ScamIntelLogs Повний архів даних про загрози — усі команди, усі докази, з контролем версій [https://gitlab.com/phishdestroy/ScamIntelLogs] Команду «717Team» зупинили. Інших теж можна зупинити. Збір розвідувальної інформації дає результати. Збереження доказів дає результати. Скоординоване подання звітів дає результати. Статус «архіву» команди 717Team — це живий доказ цього. Допоможіть нам чинити такий самий тиск на MercuryTeam, WasabiSquad та всі інші шахрайські команди середнього рівня, які досі продовжують свою діяльність. Репозиторій ScamIntelLogs [https://phishdestroy.gitlab.io/ScamIntelLogs/] Команда з боротьби з шахрайством Аналізатор доменів [https://analyze.destroy.tools] #ScamTeams#MercuryTeam#WasabiSquad#717Team#Investigation Поділитися цією статтею X/Twitter [https://twitter.com/intent/tweet?text=Scam%20Teams%3A%20MercuryTeam%2C%20WasabiSquad%20%26%20717Team&url=https://phishdestroy.io/scam-team-operations] Telegram [https://t.me/share/url?url=https://phishdestroy.io/scam-team-operations&text=Inside%20organized%20scam%20team%20operations.] Reddit [https://reddit.com/submit?url=https://phishdestroy.io/scam-team-operations&title=Scam%20Teams%3A%20MercuryTeam%2C%20WasabiSquad%20%26%20717Team] Пов’язані дослідження Проєкт: «Імперія наставництва» — шахрайська схема на 10 млн доларів Як завдяки одній операції було створено «імперію наставництва» вартістю 10 млн доларів, яка навчає інших здійснювати шахрайство у великих масштабах. Епідемія фейкових казино: викрито 5 сайтів За лаштунками шахрайських панелей під виглядом казино — викрито OFEDREX, LuxardGambling, Olympus Panel та BitXLucky. RublevkaTeam: викрито російську аферу з TON Детальний аналіз афери з блокчейном TON, організованої RublevkaTeam, — пов’язаної з адміністратором 717Team @imdebank. ## EXTERNAL REFERENCES ---------------------------------------------------------------- gitlab.com (6 mentions) analyze.destroy.tools (2 mentions) t.me (2 mentions) phishdestroy.gitlab.io (1 mention) twitter.com (1 mention) reddit.com (1 mention) vanlett.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/uk/scam-team-operations If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.