Venäjänkielinen pääsynvälittäjä paljastui – sama hakkeri myi pääsyä kiristyshyökkäyksiin ja vakoili Ukrainan puolustusta
Venäjänkielinen alkuperäisen pääsynvälittäjä (IAB) hyödynsi internetiin kytkettyjä laitteita yli kymmenessä maassa, saavutti täydellisen Active Directory kompromisoinnin ja myi pääsyä kiristysryhmille, samalla kun se... CloudSEK tutkijat löysi hakkerin oman palvelimen avoimen hakemiston, joka toimi aikaleimattuna ko...
JulkaisijaMuokattu mallilla DeepSeek-V4-FlashKuvat luotu mallilla GPT Image 1.5
Venäjänkielinen alkuperäisen pääsynvälittäjä (IAB) hyödynsi internetiin kytkettyjä laitteita yli kymmenessä maassa, saavutti täydellisen Active Directory kompromisoinnin ja myi pääsyä kiristysryhmille, samalla kun se...
CloudSEK tutkijat löysi hakkerin oman palvelimen avoimen hakemiston, joka toimi aikaleimattuna komentolokina ja ulottui vuoden 2025 puolivälistä vuoden 2026 loppuun, sisältäen hyökkäystyökalut vähintään 12:een CVE haa...
Samaa pääsyä myytiin sekä rikollisille kiristysryhmille että venäläisille valtiollisille ostajille – malli, joka noudattaa tunnettua Venäjän tiedustelumenetelmää, jossa valtiolliset toimijat hankkivat alkuperäisen ver...
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
Elokuussa 2026 CloudSEK-kyberturvallisuusyhtiön tutkijat julkaisivat tutkimustuloksia venäjänkielisestä alkuperäisen pääsynvälittäjästä (initial access broker, IAB), jonka operatiivinen palvelin oli jäänyt paljaaksi internetissä. Löytö paljasti harvinaisen suodattamattoman kuvan kaksikäyttöisestä kyberoperaatiosta: sama hakkeri, joka myi verkkopääsyä kiristysryhmille rahasta, harjoitti samanaikaisesti vakoilua Ukrainan sotilas- ja puolustuskohteita vastaan . Paljastunut palvelin toimi aikaleimattuna komentolokina, joka paljasti kuukausien toiminnan vuoden 2025 puolivälistä vuoden 2026 loppuun .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Venäjänkielinen pääsynvälittäjä paljastui – sama hakkeri myi pääsyä kiristyshyökkäyksiin ja vakoili Ukrainan puolustusta"?
Venäjänkielinen alkuperäisen pääsynvälittäjä (IAB) hyödynsi internetiin kytkettyjä laitteita yli kymmenessä maassa, saavutti täydellisen Active Directory kompromisoinnin ja myi pääsyä kiristysryhmille, samalla kun se...
What are the key points to validate first?
Venäjänkielinen alkuperäisen pääsynvälittäjä (IAB) hyödynsi internetiin kytkettyjä laitteita yli kymmenessä maassa, saavutti täydellisen Active Directory kompromisoinnin ja myi pääsyä kiristysryhmille, samalla kun se... CloudSEK tutkijat löysi hakkerin oman palvelimen avoimen hakemiston, joka toimi aikaleimattuna komentolokina ja ulottui vuoden 2025 puolivälistä vuoden 2026 loppuun, sisältäen hyökkäystyökalut vähintään 12:een CVE haa...
What should I do next in practice?
Samaa pääsyä myytiin sekä rikollisille kiristysryhmille että venäläisille valtiollisille ostajille – malli, joka noudattaa tunnettua Venäjän tiedustelumenetelmää, jossa valtiolliset toimijat hankkivat alkuperäisen ver...
CloudSEK löysi avoimen hakemiston Venäjään kytkeytyvän uhan toimijan palvelimelta, joka toimi operaattorin toiminnan komentotason tallenteena . Hakemisto sisälsi:
Hyökkäystyökaluja CVE-haavoittuvuuksien mukaan lajiteltuina
Kohdelistoja maittain jaoteltuina
Skannaustuloksia kolmeen luokkaan lajiteltuina: haavoittuvat, ei-haavoittuvat ja tavoittamattomat
Tarkistuspistemenetelmän, joka seurasi edistymistä satojen tuhansien kohteiden yli
Palvelin oli siis käytännössä operaattorin pelikirja ja näppäinlogi, joka oli näkyvillä kaikille, jotka tiesivät mistä etsiä.
Hyödynnetyt haavoittuvuudet ja kohdesektorit
Välittäjä oli varastoinut hyökkäysvälineet vähintään 12:een eri CVE-haavoittuvuuteen, jotka kohdistuivat laajalti käytössä oleviin internet-rajapintalaitteisiin ja verkkosovelluksiin . Haavoittuvuuksien kohteena olleita valmistajia olivat Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin ja Hikvision . Vaikka suurin osa hyökkäyskoodista oli julkista konseptitodistetta (PoC), keskeiset Fortinet- ja Citrix-haavoittuvuuksien hyödykkeet oli muokattu modulaarisiksi viitekehyksiksi, joissa oli venäjänkielisiä kääreitä. Nämä automatisoivat SSH-avainten injektion, VPN-käyttäjien luonnin, admin-takaovien tarjoilun ja massaskannauksen . Operaattori ylläpiti myös paikallista kopiota nuclei-mallien arkistosta sekä yli 100:a omaa mallia uusien haavoittuvuuksien ja C2-ohjauspaneelien havaitsemiseksi .
Kohdesektoreita olivat koulutus, terveydenhuolto, rahoitus, televiestintä ja hallinto – yli kymmenessä maassa Pohjois-Amerikassa, Euroopassa ja muualla .
Todisteita täydellisestä Active Directory -kompromisoinnista
Operaattorin hyökkäysketju tarjoaa selviä todisteita täydellisestä Active Directory -hallinnasta :
Sivuttaisliikkuminen: Neo-reGeorg-verkkokuoret ja SOCKS-tunnelit loivat ensisijaisen sisäisen pääsyn, jota aseistettiin NTLM-pohjaisella sivuttaisliikkumisella Evil-WinRM:n kautta .
Tunnusten varastaminen: DPAPI-varmuuskopiointiavaimet poistettiin toimialueen ohjaimista; SAM- ja LSA-salaisuudet kaivettiin esiin; selaimessa tallennetut tunnukset kerättiin .
krbtgt-kompromisointi ja kultaiset liput: Hyökkääjä poimi krbtgt-tiivisteen ja väärensi Kerberos-lippuja, joiden elinikä oli jopa kymmenen vuotta. Tämä mahdollisti rajoittamattoman uudelleenpääsyn salasanojen vaihdosta ja päätepisteiden korjaustoimenpiteistä riippumatta .
Vahvistus reaalimaailman tapauksella: Yhdysvaltalainen terveydenhuollon tarjoaja Greater Pittsburgh Orthopaedic Associates (GPOA) esiintyi hakemistossa vahvistetulla toimialuekompromisoinnilla (admin-tunnukset kaivettu, DPAPI-varmuuskopiointiavain poistettu toimialueen ohjaimesta). GPOA ilmestyi myöhemmin RansomHousen vuotopaikalle vuoden 2025 tapauksen jälkeen – viiveellä, joka vastaa tyypillistä rikollisen pääsynvälittäjän ja kiristysohjelman välistä aikajanaa .
Tiedustelumenetelmät Ukrainaa vastaan
Myöhemmin toiminta erosi puhtaasti kaupallisesta pääsynvälityksestä :
Sliver C2-ohjausjärjestelmä: Operaattori otti käyttöön Sliver-komentojärjestelmän Ukrainan puolustus- ja ilmailualan kohteita vastaan .
Lähdekoodin varastaminen: Välittäjä pääsi käsiksi ja varasti lähdekoodia puolustukseen liittyvistä projekteista avoimien versionhallintajärjestelmien kautta .
IP-kameravalvonta: Operaattori keräsi kuvamateriaalia tuhansista paljaana olevista IP-kameroista ja otti kuvakaappauksia paljaana olevista etätyöpöytäistunnoista (RDP) – tiedustelua, jota voitiin hyödyntää Ukrainan sotilaallisten kohteiden paikantamiseen .
Toissijaiset kohteet: Yhdysvallat, Eurooppa ja Etelä-Korea esiintyivät toissijaisina tiedustelukohteina artefakteissa .
CloudSEK huomauttaa, että nämä menetelmät vastaavat läheisesti Alankomaiden tiedustelupalvelujen (AIVD/MIVD) varoitusta Venäjän valtion kameravalvonnasta, jota käytetään Ukrainan sotilaallisten asemien paikantamiseen .
Miten tämä kaksoisprofiili sopii tunnettuun Venäjän toimintamalliin
CloudSEK arvioi korkealla luottamuksella, että operaattori on venäjänkielinen alkuperäisen pääsynvälittäjä, jonka Ukraina-keskeinen toiminta voidaan parhaiten selittää rikollisena urakoitsijana, joka myy pääsyä – mukaan lukien kamerapohjaista tiedustelua – valtiollisille ostajille .
Tämä sopii yhteen hyvin dokumentoidun Venäjän tiedustelumallin kanssa: valtiolliset toimijat (kuten SVR, GRU, FSB) hankkivat alkuperäisen verkkopääsyn rutiininomaisesti rikolliselta ekosysteemiltä sen sijaan, että ne tekisivät alkuperäisen kompromisoinnin itse . Rikollinen välittäjä hoitaa suuren volyymin meluisan työn – skannaamisen ja rajapintalaitteiden hyödyntämisen –, kun taas valtion asiakkaat maksavat valmiiksi sijoitetusta pääsystä korkean arvon kohteisiin (erityisesti puolustus-, ilmailu- ja hallintoelimiin) ilman, että valtion valvoma infrastruktuuri paljastuu alkuperäisen murron aikana.
Samaa pääsyä, jota välittäjä myi kiristysryhmille rahasta kaupallisia kohteita vastaan, myytiin myös valvontaputkena Ukrainan sotilaallisia kohteita kohtaan – kaksikäyttömalli, jossa sama tekninen kyvykkyys tuottaa sekä rikollista tuloa että strategista tiedusteluvoittoa Venäjän valtiolle .