Rusky mluvící broker prodával přístupy k sítím pro ransomware i špionáž proti Ukrajině
Rusky mluvící broker pronikal do zařízení připojených k internetu ve více než tuctu zemí, získával plnou kontrolu nad Active Directory a přístupy prodával ransomwarovým gangům. Výzkumníci CloudSEK objevili na serveru samotného útočníka otevřený adresář, který sloužil jako podrobný deník příkazů od poloviny roku 2025.
PublikovalUpraveno pomocí DeepSeek-V4-FlashObrázky vytvořeny pomocí GPT Image 1.5
Rusky mluvící broker pronikal do zařízení připojených k internetu ve více než tuctu zemí, získával plnou kontrolu nad Active Directory a přístupy prodával ransomwarovým gangům.
Výzkumníci CloudSEK objevili na serveru samotného útočníka otevřený adresář, který sloužil jako podrobný deník příkazů od poloviny roku 2025.
Tento model dvojího využití – prodej stejného přístupu kriminálním vyděračům i ruským státním aktérům – odpovídá zdokumentovanému vzorci ruských tajných služeb, které si nákup vstupu do sítí objednávají u kyberzločinců.
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
V srpnu 2026 zveřejnili bezpečnostní výzkumníci z CloudSEK výsledky vyšetřování rusky mluvícího brokera, který prodával přístup do počítačových sítí (Initial Access Broker, IAB). Jeho operační server zůstal nechráněný a přístupný online. To, co výzkumníci našli, byl vzácný a nefiltrovaný pohled do kybernetické operace s dvojím účelem: stejný hacker, který za úplatu prodával přístup do sítí ransomwarovým skupinám, zároveň prováděl špionáž proti ukrajinským vojenským a obranným cílům . Otevřený server fungoval jako datovaný záznam příkazů a odhalil měsíce aktivity od poloviny roku 2025 do konce roku 2026 .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Rusky mluvící broker prodával přístupy k sítím pro ransomware i špionáž proti Ukrajině"?
Rusky mluvící broker pronikal do zařízení připojených k internetu ve více než tuctu zemí, získával plnou kontrolu nad Active Directory a přístupy prodával ransomwarovým gangům.
What are the key points to validate first?
Rusky mluvící broker pronikal do zařízení připojených k internetu ve více než tuctu zemí, získával plnou kontrolu nad Active Directory a přístupy prodával ransomwarovým gangům. Výzkumníci CloudSEK objevili na serveru samotného útočníka otevřený adresář, který sloužil jako podrobný deník příkazů od poloviny roku 2025.
What should I do next in practice?
Tento model dvojího využití – prodej stejného přístupu kriminálním vyděračům i ruským státním aktérům – odpovídá zdokumentovanému vzorci ruských tajných služeb, které si nákup vstupu do sítí objednávají u kyberzločinců.
CloudSEK objevil na serveru vlastněném rusky napojeným aktérem otevřený adresář, který sloužil jako detailní záznam činnosti operátora na úrovni příkazů . Adresář obsahoval:
Exploitovací nástroje roztříděné podle CVE
Seznamy cílů rozdělené podle zemí
Výstupy skenování rozdělené do kategorií zranitelný, nezranitelný a nedosažitelný
Mechanismus kontrolních bodů sledující průběh u statisíců cílů
Server byl v podstatě manuálem a záznamem stisků kláves operátora, viditelným pro každého, kdo věděl, kde hledat.
Zneužitá zranitelnosti a cílená odvětví
Broker si připravil explotty pro nejméně 12 různých CVE, které cílí na široce rozšířená síťová zařízení a webové aplikace připojené k internetu . Dotčenými dodavateli jsou Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin a Hikvision . Zatímco většina kódu exploitů byla veřejně dostupným důkazem konceptu, klíčové explotty pro Fortinet a Citrix byly upraveny do modulárních frameworků s ruskojazyčnými obálkami, které automatizovaly vkládání SSH klíčů, vytváření VPN uživatelů, zřizování administrátorských zadních vrátek a hromadné skenování . Operátor si také udržoval lokální kopii repozitáře šablon nuclei a více než 100 vlastních šablon pro detekci čerstvých zranitelností a panelů C2 (řízení a ovládání) a stealerských panelů .
Cílená odvětví zahrnují školství, zdravotnictví, finance, telekomunikace a vládní sektor – ve více než tuctu zemí v Severní Americe, Evropě a dalších regionech .
Důkazy o úplném ovládnutí Active Directory
Post-exploitační řetězec operátora poskytuje jasné důkazy o úplném ovládnutí Active Directory :
Laterální pohyb: Web shelly Neo-reGeorg a tunely SOCKS zajistily počáteční vnitřní přístup, který byl dále využit pro laterální pohyb založený na NTLM pomocí nástroje Evil-WinRM .
Krádež přihlašovacích údajů: Z řadičů domény byly extrahovány záložní klíče DPAPI; byla získána data z databází SAM a LSA; sklizeny byly i přihlašovací údaje uložené v prohlížečích .
Kompromitace krbtgt a vytvoření zlatých lístků (golden tickets): Útočník extrahoval hash účtu krbtgt a vytvořil Kerberosovy lístky s platností na deset let, což umožnilo neomezený opětovný vstup nezávisle na změnách hesel a opravách koncových zařízení .
Potvrzení reálným incidentem: Americké zdravotnické zařízení Greater Pittsburgh Orthopaedic Associates (GPOA) se objevilo v adresáři s potvrzenou kompromitací domény (sklizeny administrátorské přihlašovací údaje, extrahován záložní klíč DPAPI z řadiče domény). GPOA se později objevilo na únikové stránce ransomwarové skupiny RansomHouse po incidentu v roce 2025 – časový odstup odpovídá typické lhůtě mezi prodejem přístupu brokerem a útokem ransomwaru .
Metody sběru zpravodajských informací proti Ukrajině
V pozdější fázi sledovaného období se aktivita odchýlila od čistě komerčního zprostředkování přístupu :
Nasazení C2 frameworku Sliver: Operátor nasadil framework Sliver (command-and-control) proti ukrajinským obranným a leteckým cílům .
Krádež zdrojového kódu: Broker získal a ukradl zdrojové repozitáře prostřednictvím odhalených systémů pro správu verzí patřících obranným projektům .
Sledování přes IP kamery: Operátor stahoval snímky z tisíců odhalených IP kamer a pořizoval screenshoty z odhalených relací vzdálené plochy (RDP) – tedy zpravodajství užitečné pro geolokaci ukrajinského vojenského vybavení .
Sekundární cíle: V rámci artefaktů se jako sekundární zpravodajské cíle objevily USA, Evropa a Jižní Korea .
CloudSEK poznamenává, že tento postup přesně odpovídá varování nizozemské zpravodajské služby AIVD/MIVD o ruském státem řízeném sledování pomocí kamer používaném k lokalizaci ukrajinských vojenských pozic .
Jak tento dvojí profil zapadá do zdokumentované ruské praxe
CloudSEK s vysokou mírou jistoty hodnotí, že operátor je rusky mluvící broker počátečního přístupu, jehož činnost zaměřená na Ukrajinu je nejlépe vysvětlitelná jako kriminální dodavatel prodávající přístup – včetně zpravodajství z kamer – státním odběratelům .
To odpovídá dobře zdokumentovanému vzorci ruských zpravodajských služeb: státem sponzorovaní aktéři (např. SVR, GRU, FSB) rutinně získávají počáteční přístup do sítí z kriminálního ekosystému, místo aby sami prováděli prvotní průnik . Kriminální broker se stará o objemnou a hlučnou práci skenování a zneužívání perimetrových zařízení; státní klienti platí za předpřipravený přístup k vysoce hodnotným cílům (zejména obranným, leteckým a vládním subjektům), aniž by při prvotním průniku odhalili státem kontrolovanou infrastrukturu.
Stejný přístup, který broker prodával ransomwarovým skupinám za účelem zisku proti komerčním cílům, byl zároveň prodáván jako sledovací kanál proti ukrajinským vojenským cílům – model dvojího užití, kde stejná technická schopnost generuje jak kriminální příjem, tak strategickou zpravodajskou hodnotu pro ruský stát .