रूसी-भाषी एक्सेस ब्रोकर का दोहरा ऑपरेशन: फायदे के लिए रैनसमवेयर, राज्य के लिए जासूसी
एक रूसी भाषी इनिशियल एक्सेस ब्रोकर (IAB) ने एक दर्जन से अधिक देशों में इंटरनेट से जुड़े उपकरणों में सेंध लगाई और पूरी एक्टिव डायरेक्ट्री से समझौता कर लिया। उसने यह एक्सेस रैनसमवेयर गिरोहों को बेच दी और साथ ही यूक्रेनी... CloudSEK शोधकर्ताओं को उसी हैकर के सर्वर पर एक खुली निर्देशिका (open directory) मिली, जो मध्य 20...
प्रकाशितकर्ताDeepSeek-V4-Flash से संपादितGPT Image 1.5 से चित्र बनाए गए
एक रूसी भाषी इनिशियल एक्सेस ब्रोकर (IAB) ने एक दर्जन से अधिक देशों में इंटरनेट से जुड़े उपकरणों में सेंध लगाई और पूरी एक्टिव डायरेक्ट्री से समझौता कर लिया। उसने यह एक्सेस रैनसमवेयर गिरोहों को बेच दी और साथ ही यूक्रेनी...
CloudSEK शोधकर्ताओं को उसी हैकर के सर्वर पर एक खुली निर्देशिका (open directory) मिली, जो मध्य 2025 से लेकर 2026 के अंत तक की गतिविधियों का एक टाइमस्टैम्प्ड लॉग था। इसमें कम से कम 12 CVEs के लिए एक्सप्लॉइट टूल, देश वार...
यह दोहरा मॉडल—एक ही एक्सेस को आपराधिक रैनसमवेयर गिरोहों और रूसी राज्य के खरीदारों को बेचना—रूसी खुफिया एजेंसियों के एक सुप्रसिद्ध पैटर्न से मेल खाता है, जहां राज्य प्रायोजित हैकर आपराधिक इकोसिस्टम से नेटवर्क एक्सेस खर...
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
AI संकेत
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
अगस्त 2026 में, CloudSEK के खतरा अनुसंधानकर्ताओं ने एक रूसी-भाषी इनिशियल एक्सेस ब्रोकर (IAB) की जांच के नतीजे प्रकाशित किए, जिसका ऑपरेशनल सर्वर खुले में छूट गया था। उन्होंने जो पाया, वह एक दुर्लभ और बिना किसी फिल्टर के एक दोहरे उद्देश्य वाले साइबर ऑपरेशन की झलक थी: वही हैकर जो मुनाफे के लिए रैनसमवेयर समूहों को नेटवर्क एक्सेस बेचता था, वह यूक्रेनी सैन्य और रक्षा ठिकानों के खिलाफ जासूसी भी कर रहा था । खुला सर्वर एक टाइमस्टैम्प्ड कमांड लॉग के रूप में काम कर रहा था, जिसमें मध्य 2025 से 2026 के अंत तक के महीनों की गतिविधियाँ दर्ज थीं ।
Studio Global AI
अपना शोध जारी रखें
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
"रूसी-भाषी एक्सेस ब्रोकर का दोहरा ऑपरेशन: फायदे के लिए रैनसमवेयर, राज्य के लिए जासूसी" का संक्षिप्त उत्तर क्या है?
एक रूसी भाषी इनिशियल एक्सेस ब्रोकर (IAB) ने एक दर्जन से अधिक देशों में इंटरनेट से जुड़े उपकरणों में सेंध लगाई और पूरी एक्टिव डायरेक्ट्री से समझौता कर लिया। उसने यह एक्सेस रैनसमवेयर गिरोहों को बेच दी और साथ ही यूक्रेनी...
सबसे पहले सत्यापित करने योग्य मुख्य बिंदु क्या हैं?
एक रूसी भाषी इनिशियल एक्सेस ब्रोकर (IAB) ने एक दर्जन से अधिक देशों में इंटरनेट से जुड़े उपकरणों में सेंध लगाई और पूरी एक्टिव डायरेक्ट्री से समझौता कर लिया। उसने यह एक्सेस रैनसमवेयर गिरोहों को बेच दी और साथ ही यूक्रेनी... CloudSEK शोधकर्ताओं को उसी हैकर के सर्वर पर एक खुली निर्देशिका (open directory) मिली, जो मध्य 2025 से लेकर 2026 के अंत तक की गतिविधियों का एक टाइमस्टैम्प्ड लॉग था। इसमें कम से कम 12 CVEs के लिए एक्सप्लॉइट टूल, देश वार...
मुझे अभ्यास में आगे क्या करना चाहिए?
यह दोहरा मॉडल—एक ही एक्सेस को आपराधिक रैनसमवेयर गिरोहों और रूसी राज्य के खरीदारों को बेचना—रूसी खुफिया एजेंसियों के एक सुप्रसिद्ध पैटर्न से मेल खाता है, जहां राज्य प्रायोजित हैकर आपराधिक इकोसिस्टम से नेटवर्क एक्सेस खर...
CloudSEK ने रूस से जुड़े एक खतरे वाले अभिनेता (threat actor) के सर्वर पर एक ओपन डायरेक्टरी पाई, जो ऑपरेटर की गतिविधियों का एक कमांड-स्तरीय रिकॉर्ड था । इस डायरेक्टरी में शामिल थे:
CVE के अनुसार क्रमबद्ध एक्सप्लॉइट टूल
देश के अनुसार विभाजित लक्ष्य सूचियाँ
स्कैन के परिणाम जिन्हें कमजोर (vulnerable), गैर-कमजोर (not-vulnerable) और अप्राप्य (unreachable) सेटों में बांटा गया था
लाखों लक्ष्यों पर प्रगति को ट्रैक करने वाला एक चेकपॉइंट तंत्र
प्रभावी रूप से, यह सर्वर ऑपरेटर की पूरी प्लेबुक और कीस्ट्रोक लॉग था, जो किसी को भी दिख रहा था जो देखना जानता हो।
शोषित कमजोरियाँ और लक्षित क्षेत्र
ब्रोकर ने कम से कम 12 अलग-अलग CVEs के लिए एक्सप्लॉइट तैयार किए थे, जो व्यापक रूप से उपयोग किए जाने वाले इंटरनेट-फेसिंग एज उपकरणों और वेब एप्लिकेशन को लक्षित करते थे । प्रभावित विक्रेताओं में Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin और Hikvision शामिल हैं । जबकि अधिकांश एक्सप्लॉइट कोड सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट था, प्रमुख Fortinet और Citrix एक्सप्लॉइट को रूसी भाषा के रैपर के साथ मॉड्यूलर ढाँचे में संशोधित किया गया था, जो SSH कुंजी इंजेक्शन, VPN उपयोगकर्ता निर्माण, एडमिन बैकडोर प्रोविजनिंग और मास स्कैनिंग को स्वचालित करता था । ऑपरेटर ने nuclei टेम्पलेट रिपॉजिटरी की एक स्थानीय प्रति और नई कमजोरियों और C2/स्टीलर पैनलों का पता लगाने के लिए 100 से अधिक कस्टम टेम्पलेट भी बनाए रखे ।
लक्षित क्षेत्रों में शिक्षा, स्वास्थ्य सेवा, वित्त, दूरसंचार और सरकार शामिल हैं—यह सब उत्तरी अमेरिका, यूरोप और अन्य जगहों के एक दर्जन से अधिक देशों में फैला हुआ है ।
पूर्ण एक्टिव डायरेक्ट्री (AD) समझौते के साक्ष्य
ऑपरेटर की पोस्ट-एक्सप्लॉइटेशन श्रृंखला पूर्ण AD प्रभुत्व के स्पष्ट साक्ष्य प्रदान करती है :
पार्श्व गति: Neo-reGeorg वेब शेल और SOCKS सुरंगों ने प्रारंभिक आंतरिक पहुँच स्थापित की, जिसे Evil-WinRM के माध्यम से NTLM-आधारित पार्श्व गति में हथियार के रूप में इस्तेमाल किया गया ।
क्रेडेंशियल चोरी: डोमेन कंट्रोलर से DPAPI बैकअप कुंजियाँ निकाली गईं; SAM और LSA रहस्य डंप किए गए; ब्राउज़र-संग्रहीत क्रेडेंशियल हासिल किए गए ।
krbtgt समझौता और गोल्डन टिकट: हमलावर ने krbtgt हैश निकाला और दशकों की लंबी अवधि वाले केर्बरोस टिकट जाली बनाए, जिससे पासवर्ड रीसेट और एंडपॉइंट उपचार से स्वतंत्र अनिश्चितकालीन पुनः प्रवेश संभव हो गया ।
वास्तविक घटना से पुष्टि: ग्रेटर पिट्सबर्ग ऑर्थोपेडिक एसोसिएट्स (GPOA), एक अमेरिकी स्वास्थ्य सेवा प्रदाता, डायरेक्ट्री में डोमेन समझौते की पुष्टि (एडमिन क्रेडेंशियल्स की कटाई, डोमेन कंट्रोलर से DPAPI बैकअप कुंजी निकालना) के साथ दिखाई दिया। GPOA बाद में 2025 की एक घटना के बाद RansomHouse के लीक साइट पर दिखाई दिया—जिसका अंतराल आपराधिक एक्सेस-ब्रोकर-से-रैनसमवेयर लाइनों के साथ संरेखित था ।
यूक्रेन के खिलाफ खुफिया जानकारी जुटाने के तरीके
ऑपरेशनल टाइमलाइन के बाद के हिस्से में, गतिविधि विशुद्ध रूप से वाणिज्यिक एक्सेस ब्रोकरेज से भिन्न हो गई :
Sliver C2 तैनाती: ऑपरेटर ने यूक्रेनी रक्षा और एयरोस्पेस लक्ष्यों के खिलाफ Sliver कमांड-एंड-कंट्रोल फ्रेमवर्क तैनात किया ।
स्रोत कोड की चोरी: ब्रोकर ने रक्षा-संबंधित परियोजनाओं से संबंधित खुले वर्जन-कंट्रोल सिस्टम के माध्यम से स्रोत रिपॉजिटरी को एक्सेस और चुराया ।
IP कैमरा निगरानी: ऑपरेटर ने हजारों खुले IP कैमरों से इमेजरी और खुले रिमोट डेस्कटॉप (RDP) सत्रों से स्क्रीनशॉट कैप्चर किए—यह जानकारी यूक्रेनी सैन्य संपत्तियों का भौगोलिक पता लगाने के लिए उपयोगी थी ।
द्वितीयक लक्ष्यीकरण: अमेरिका, यूरोप और दक्षिण कोरिया कलाकृतियों में द्वितीयक खुफिया लक्ष्य के रूप में दिखाई दिए ।
CloudSEK नोट करता है कि यह ट्रेडक्राफ्ट यूक्रेनी सैन्य पदों का पता लगाने के लिए उपयोग किए जाने वाले रूसी राज्य-लिंक्ड कैमरा निगरानी पर AIVD/MIVD (डच खुफिया) एडवाइजरी से बारीकी से मेल खाता है ।
यह दोहरा प्रोफाइल प्रलेखित रूसी प्रथा में कैसे फिट बैठता है
CloudSEK उच्च विश्वास के साथ आकलन करता है कि ऑपरेटर एक रूसी-भाषी इनिशियल एक्सेस ब्रोकर है, जिसकी यूक्रेन-केंद्रित गतिविधि को एक आपराधिक ठेकेदार के रूप में सबसे अच्छी तरह से समझाया गया है, जो कैमरा-व्युत्पन्न खुफिया जानकारी सहित एक्सेस को राज्य के खरीदारों को बेचता है ।
यह एक अच्छी तरह से प्रलेखित रूसी खुफिया पैटर्न के साथ संरेखित है: राज्य-प्रायोजित अभिनेता (जैसे, SVR, GRU, FSB) स्वयं प्रारंभिक समझौता करने के बजाय नियमित रूप से आपराधिक इकोसिस्टम से प्रारंभिक नेटवर्क पहुँच प्राप्त करते हैं । आपराधिक ब्रोकर एज उपकरणों को स्कैन करने और उनका शोषण करने का उच्च-मात्रा, शोरगुल वाला काम संभालता है; राज्य ग्राहक प्रारंभिक उल्लंघन के दौरान राज्य-नियंत्रित बुनियादी ढांचे को उजागर किए बिना उच्च-मूल्य वाले लक्ष्यों (विशेष रूप से रक्षा, एयरोस्पेस और सरकारी संस्थाओं) तक पूर्व-स्थित पहुँच के लिए भुगतान करते हैं।
वही एक्सेस जो ब्रोकर ने वाणिज्यिक लक्ष्यों के खिलाफ लाभ के लिए रैनसमवेयर समूहों को बेची, वही यूक्रेनी सैन्य लक्ष्यों के खिलाफ एक निगरानी पाइपलाइन के रूप में भी बेची गई—एक दोहरे उपयोग वाला मॉडल जहां एक ही तकनीकी क्षमता रूसी राज्य के लिए आपराधिक राजस्व और रणनीतिक खुफिया मूल्य दोनों उत्पन्न करती है ।