Un courtier en accès russophone opérait rançongiciel et espionnage contre l’Ukraine depuis un même serveur exposé
CloudSEK a découvert le serveur exposé d'un courtier en accès initial (IAB) russophone : un répertoire ouvert contenait des preuves de plusieurs mois d'activité, de la mi 2025 à fin 2026, avec des exploits pour au moi... L'opérateur compromettait des appareils périphériques (Fortinet, Citrix, etc.) dans plus d'une d...
Publié parModifié avec DeepSeek-V4-FlashImages générées avec GPT Image 1.5
CloudSEK a découvert le serveur exposé d'un courtier en accès initial (IAB) russophone : un répertoire ouvert contenait des preuves de plusieurs mois d'activité, de la mi 2025 à fin 2026, avec des exploits pour au moi...
L'opérateur compromettait des appareils périphériques (Fortinet, Citrix, etc.) dans plus d'une douzaine de pays, parvenait à une compromission totale d'Active Directory (création de « golden tickets »), puis revendait...
En parallèle, il déployait l'outil Sliver contre des cibles ukrainiennes, volait du code source, et collectait des images de caméras IP pour localiser des positions militaires, un modèle « double usage » conforme aux...
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
En août 2026, les chercheurs en cybersécurité de CloudSEK ont publié les résultats d’une enquête sur un courtier en accès initial (IAB) russophone dont le serveur opérationnel était accidentellement exposé en ligne. Ce qu’ils ont découvert est un rare aperçu, sans filtre, d’une opération cyber à double face : le même pirate qui vendait l’accès à des réseaux à des groupes rançongiciels pour en tirer profit menait simultanément des opérations d’espionnage contre des cibles militaires et de défense ukrainiennes . Le serveur exposé faisait office de journal de commandes horodaté, révélant des mois d’activité du milieu de l’année 2025 jusqu’à fin 2026 .
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « Un courtier en accès russophone opérait rançongiciel et espionnage contre l’Ukraine depuis un même serveur exposé » ?
CloudSEK a découvert le serveur exposé d'un courtier en accès initial (IAB) russophone : un répertoire ouvert contenait des preuves de plusieurs mois d'activité, de la mi 2025 à fin 2026, avec des exploits pour au moi...
Quels sont les points clés à valider en premier ?
CloudSEK a découvert le serveur exposé d'un courtier en accès initial (IAB) russophone : un répertoire ouvert contenait des preuves de plusieurs mois d'activité, de la mi 2025 à fin 2026, avec des exploits pour au moi... L'opérateur compromettait des appareils périphériques (Fortinet, Citrix, etc.) dans plus d'une douzaine de pays, parvenait à une compromission totale d'Active Directory (création de « golden tickets »), puis revendait...
Que dois-je faire ensuite en pratique ?
En parallèle, il déployait l'outil Sliver contre des cibles ukrainiennes, volait du code source, et collectait des images de caméras IP pour localiser des positions militaires, un modèle « double usage » conforme aux...
Le serveur exposé : le manuel de jeu de l’opérateur laissé grand ouvert
CloudSEK a découvert un répertoire ouvert sur un serveur appartenant à un acteur malveillant lié à la Russie, qui servait d’enregistrement détaillé des activités de l’opérateur . Le répertoire contenait :
Des outils d’exploitation classés par CVE
Des listes de cibles segmentées par pays
Les résultats de scan triés en ensembles vulnérables, non-vulnérables et inaccessibles
Un mécanisme de point de contrôle suivant la progression sur des centaines de milliers de cibles
En pratique, le serveur était à la fois le manuel de jeu et le journal de frappe de l’opérateur, laissé visible à quiconque savait où regarder.
Vulnérabilités exploitées et secteurs ciblés
Le courtier a mis en scène des exploits pour au moins 12 CVE distinctes ciblant des appareils périphériques et des applications web largement déployés . Les fournisseurs concernés incluent Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin et Hikvision . Bien que la plupart des codes d’exploitation étaient des preuves de concept publiques, les exploits clés pour Fortinet et Citrix ont été modifiés en cadres modulaires avec des enveloppes en langue russe qui automatisent l’injection de clés SSH, la création d’utilisateurs VPN, l’installation de portes dérobées administrateur et le scan de masse . L’opérateur maintenait également une copie locale du dépôt de modèles nuclei ainsi que plus de 100 modèles personnalisés pour détecter les vulnérabilités récentes et les panneaux C2/stealer .
Les secteurs ciblés comprennent l’éducation, la santé, la finance, les télécommunications et les gouvernements — dans plus d’une douzaine de pays en Amérique du Nord, en Europe et ailleurs .
Preuve d’une compromission totale d’Active Directory
La chaîne de post-exploitation de l’opérateur fournit une preuve évidente d’une domination complète d’Active Directory :
Mouvement latéral : Les webshells Neo-reGeorg et les tunnels SOCKS ont établi un accès interne initial, exploité via un mouvement latéral basé sur NTLM via Evil-WinRM .
Vol d’identifiants : Les clés de sauvegarde DPAPI ont été extraites des contrôleurs de domaine ; les secrets SAM et LSA ont été dérobés ; les identifiants stockés dans les navigateurs ont été récoltés .
Compromission de krbtgt et golden tickets : L’attaquant a extrait le hash krbtgt et forgé des tickets Kerberos avec des durées de vie d’une décennie, permettant une ré-entrée indéfinie indépendamment des réinitialisations de mot de passe et des correctifs sur les terminaux .
Confirmation via un incident réel : Greater Pittsburgh Orthopaedic Associates (GPOA), un prestataire de soins de santé américain, figurait dans le répertoire avec une compromission de domaine confirmée (identifiants administrateur volés, clé de sauvegarde DPAPI extraite du contrôleur de domaine). GPOA est ensuite apparu sur le site de fuite de RansomHouse suite à un incident en 2025 — le décalage temporel correspondant aux délais typiques entre la vente d’accès criminel et l’attaque par rançongiciel .
Méthodes de collecte de renseignements contre l’Ukraine
Vers la fin de la chronologie opérationnelle, l’activité a divergé du courtage d’accès purement commercial :
Déploiement de Sliver C2 : L’opérateur a déployé le framework de commande et contrôle Sliver contre des cibles de défense et d’aérospatiale ukrainiennes .
Vol de code source : Le courtier a accédé et volé des dépôts de code source via des systèmes de contrôle de version exposés appartenant à des projets liés à la défense .
Surveillance par caméras IP : L’opérateur a récolté des images de milliers de caméras IP exposées et capturé des captures d’écran de sessions de bureau à distance (RDP) exposées — des renseignements utiles pour géolocaliser les actifs militaires ukrainiens .
Ciblage secondaire : Les États-Unis, l’Europe et la Corée du Sud sont apparus comme des cibles de renseignement secondaires dans les artefacts .
CloudSEK note que ces techniques correspondent étroitement à l’avis des services de renseignement néerlandais (AIVD/MIVD) sur la surveillance par caméra liée à l’État russe utilisée pour localiser les positions militaires ukrainiennes .
Comment ce double profil s’inscrit dans les pratiques russes documentées
CloudSEK évalue avec une forte confiance que l’opérateur est un courtier en accès initial russophone dont l’activité axée sur l’Ukraine s’explique le mieux comme celle d’un sous-traitant criminel vendant l’accès — y compris les renseignements issus de caméras — à des acheteurs étatiques .
Cela correspond à un modèle de renseignement russe bien documenté : les acteurs parrainés par l’État (SVR, GRU, FSB) s’approvisionnent régulièrement en accès réseau initial auprès de l’écosystème criminel plutôt que de procéder eux-mêmes à la compromission initiale . Le courtier criminel gère le travail en volume et bruyant de scan et d’exploitation des appareils périphériques ; les clients étatiques paient pour un accès pré-positionné à des cibles de haute valeur (notamment la défense, l’aérospatiale et les entités gouvernementales) sans exposer l’infrastructure contrôlée par l’État lors de la brèche initiale.
Le même accès que le courtier vendait aux groupes rançongiciels pour en tirer profit contre des cibles commerciales était également vendu comme un pipeline de surveillance contre des cibles militaires ukrainiennes — un modèle à double usage où la même capacité technique génère à la fois des revenus criminels et une valeur de renseignement stratégique pour l’État russe .