Американские силовые ведомства несколько лет покупали программу для извлечения данных с цифровых устройств, не зная, что код, по версии прокуратуры, создавали в России. В центре расследования оказалась Oxygen Forensics, поставлявшая инструменты цифровой криминалистики Секретной службе США и другим государственным структурам.
Гендиректор Oxygen Forensics Ли Райбер был арестован в Айдахо, а российского совладельца Олега Давыдова задержали в лондонском аэропорту Хитроу перед вылетом в Стамбул. Обоим предъявили обвинение в сговоре с целью мошенничества с использованием электронных средств связи. Райбера отпустили под залог, США собираются добиваться экстрадиции Давыдова из Великобритании.
По версии американских властей, Oxygen Forensics представляла себя независимой компанией из Вирджинии без иностранного контроля. На самом деле бизнесом якобы владели пять граждан России через кипрскую холдинговую структуру. Та же группа контролировала российскую Oxygen Software LLC, которая в 2022 году сменила название на MKO Systems. Давыдов основал российскую компанию ещё в 2000 году и руководил разработкой её программного обеспечения.
Продукты семейства Oxygen предназначены для извлечения, восстановления и анализа информации со смартфонов, компьютеров, облачных сервисов и других цифровых источников. Такие комплексы позволяют следователям изучать переписку, файлы, геолокацию, историю активности и другие цифровые следы.
Американские следователи утверждают, что разработчики Oxygen продолжали писать, проверять и сопровождать код из России даже после переноса процесса сборки в американскую облачную инфраструктуру. Российская MKO Systems при этом продавала версии программ внутри страны клиентам, среди которых, согласно материалам дела, были ФСБ, Следственный комитет и МВД. Связь Oxygen Forensics с российской командой прослеживалась и задолго до нынешнего расследования: инструменты компании годами появлялись среди крупнейших решений для анализа цифровых устройств.
После расширения американских санкций в 2022 году российские владельцы, как утверждает прокуратура, исчезли из публичных корпоративных документов Oxygen Forensics, но сохранили реальный контроль. Райбера назначили гендиректором, президентом и председателем совета директоров. Следствие считает, что российские совладельцы продолжали принимать ключевые решения, определяли выплаты Райберу и сохраняли права подписи по банковским счетам.
Особое внимание следствия привлёк контракт Национального института компьютерной криминалистики Секретной службы США. В сентябре 2024 года институт заключил пятилетнее соглашение на поставку программ, среди которых был Oxygen Forensic Detective. Институт обучает полицейских, прокуроров и судей работе с электронными доказательствами, а участники курсов получают оборудование и программы для дальнейших расследований.
По материалам федеральной жалобы, в марте 2026 года Райбер заверял сотрудников Министерства внутренней безопасности США, что россияне не участвуют в разработке и не имеют доступа к среде сборки продукта. Следствие утверждает обратное. В рамках отдельного производства власти также получили разрешение изъять корпоративные банковские счета, около 57 доменов и другую инфраструктуру.
Минюст отдельно подчёркивает, что обвинение не содержит утверждений о вредоносном коде в Oxygen Forensics или о несанкционированном доступе программы к системам клиентов. В случае обвинительного приговора каждому фигуранту грозит до 20 лет федеральной тюрьмы.
Российские корни продукта раньше не были секретом для отечественного рынка. В 2020 году МВД России закупало разработанный «Оксиджен Софтвер» «Мобильный криминалист» вместе с другими средствами извлечения информации со смартфонов.
В 2021 году «Оксиджен Софтвер» также представила МК Enterprise для исследования рабочих станций, мобильных устройств и облачных сервисов. Компания тогда прямо называла себя российским разработчиком программ в области цифровой криминалистики.
Oxygen Forensic Detective до сих пор относится к заметным инструментам мобильной криминалистики наряду с Cellebrite UFED, MSAB XRY и Magnet AXIOM. Возможности таких систем и зависимость результата от состояния смартфона SecurityLab подробно разбирал в материале о досмотре устройств и защите данных.
