CloudSEK opdagede en åben mappe på en server ejet af en trusselsaktør med tilknytning til Rusland. Mappen fungerede som en kommandolog og indeholdt :
Serveren var i realiteten operatørens spillebog og tastetrykslog, efterladt synlig for alle, der vidste, hvor de skulle kigge.
Adgangsmægleren havde iscenesat udnyttelseskode for mindst 12 forskellige CVEs rettet mod bredt installerede netværksapparater og webapplikationer . Berørte leverandører inkluderer Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin og Hikvision . Mens størstedelen af udnyttelseskoden var offentlig proof-of-concept-kode, var centrale Fortinet- og Citrix-udnyttelser modificeret til modulære rammeværker med russisksprogede wrappers, der automatiserede SSH-nøgleinjektion, oprettelse af VPN-brugere, etablering af admin-bagdøre og massescanning . Operatøren havde også en lokal kopi af nuclei-skabelonrepositoryet samt over 100 specialbyggede skabeloner til at detektere nye sårbarheder og C2/stealer-paneler .
Målrettede sektorer omfatter uddannelse, sundhedspleje, finans, telekommunikation og regeringer – på tværs af over et dusin lande i Nordamerika, Europa og andre regioner .
Operatørens post-eksploiteringskæde giver klare beviser for fuld dominans over Active Directory :
Sent i den operationelle tidslinje afveg aktiviteten fra rent kommerciel adgangsformidling :
CloudSEK bemærker, at denne fremgangsmåde tæt matcher AIVD/MIVD's (hollandsk efterretningstjeneste) rådgivning om russisk statsforbundet kameraovervågning brugt til at lokalisere ukrainske militære positioner .
CloudSEK vurderer med høj sandsynlighed, at operatøren er en russisk-talende adgangsmægler, hvis Ukraine-fokuserede aktivitet bedst forklares som en kriminel kontraktør, der sælger adgang – inklusive kameraafledt efterretning – til statslige købere .
Dette stemmer overens med et veldokumenteret russisk efterretningsmønster: Statssponsorerede aktører (f.eks. SVR, GRU, FSB) henter rutinemæssigt indledende netværksadgang fra det kriminelle økosystem i stedet for selv at udføre de første indbrud . Den kriminelle mægler håndterer det højvolumen, støjende arbejde med at scanne og udnytte netværksapparater; statslige klienter betaler for præ-positioneret adgang til højværdimål (især forsvar, rumfart og offentlige myndigheder) uden at blotlægge statsstyret infrastruktur under det indledende brud.
Den samme adgang, som mægleren solgte til ransomware-grupper for profit mod kommercielle mål, blev også solgt som en overvågningspipeline mod ukrainske militærmål – en dobbeltbrugsmodel, hvor den samme tekniske kapacitet genererer både kriminel indtægt og strategisk efterretningsværdi for den russiske stat .