Terungkap: Peretas Berbahasa Rusia Jual Akses ke Ransomware dan Jalani Misi Mata-mata untuk Negara dari Server yang Sama
Seorang broker akses awal (IAB) berbahasa Rusia mengeksploitasi perangkat yang terhubung internet di belasan negara, menguasai Active Directory sepenuhnya, dan menjual akses tersebut ke grup ransomware, sementara seca... Peneliti CloudSEK menemukan direktori terbuka di server milik broker itu sendiri yang berfungsi...
Diterbitkan olehDiedit dengan DeepSeek-V4-FlashGambar dibuat dengan GPT Image 1.5
Seorang broker akses awal (IAB) berbahasa Rusia mengeksploitasi perangkat yang terhubung internet di belasan negara, menguasai Active Directory sepenuhnya, dan menjual akses tersebut ke grup ransomware, sementara seca...
Peneliti CloudSEK menemukan direktori terbuka di server milik broker itu sendiri yang berfungsi sebagai catatan perintah dengan stempel waktu dari pertengahan 2025 hingga akhir 2026, berisi alat eksploitasi untuk seti...
Model dual use—menjual akses yang sama ke pemeras kriminal dan pembeli negara Rusia—sesuai dengan pola intelijen Rusia yang terdokumentasi, di mana aktor negara sumber akses jaringan awal dari ekosistem kriminal.
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
AI Perintah
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
Pada Agustus 2026, peneliti ancaman dari CloudSEK mempublikasikan temuan investigasi terhadap seorang broker akses awal (initial access broker/IAB) berbahasa Rusia yang servernya terbuka di internet. Yang mereka temukan adalah gambaran langka dan tanpa filter tentang operasi siber bermuka dua: peretas yang sama yang menjual akses jaringan ke grup ransomware demi keuntungan, juga melakukan spionase terhadap target militer dan pertahanan Ukraina . Server yang terbuka itu berfungsi sebagai catatan perintah dengan stempel waktu, mengungkapkan aktivitas berbulan-bulan dari pertengahan 2025 hingga akhir 2026 .
Studio Global AI
Lanjutkan penelitian Anda
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Apa jawaban singkat untuk "Terungkap: Peretas Berbahasa Rusia Jual Akses ke Ransomware dan Jalani Misi Mata-mata untuk Negara dari Server yang Sama"?
Seorang broker akses awal (IAB) berbahasa Rusia mengeksploitasi perangkat yang terhubung internet di belasan negara, menguasai Active Directory sepenuhnya, dan menjual akses tersebut ke grup ransomware, sementara seca...
Apa poin penting yang harus divalidasi terlebih dahulu?
Seorang broker akses awal (IAB) berbahasa Rusia mengeksploitasi perangkat yang terhubung internet di belasan negara, menguasai Active Directory sepenuhnya, dan menjual akses tersebut ke grup ransomware, sementara seca... Peneliti CloudSEK menemukan direktori terbuka di server milik broker itu sendiri yang berfungsi sebagai catatan perintah dengan stempel waktu dari pertengahan 2025 hingga akhir 2026, berisi alat eksploitasi untuk seti...
Apa yang harus saya lakukan selanjutnya dalam latihan?
Model dual use—menjual akses yang sama ke pemeras kriminal dan pembeli negara Rusia—sesuai dengan pola intelijen Rusia yang terdokumentasi, di mana aktor negara sumber akses jaringan awal dari ekosistem kriminal.
Server Terbuka: Buku Panduan Operator Terbuka untuk Umum
CloudSEK menemukan sebuah direktori terbuka di server milik aktor ancaman yang berafiliasi dengan Rusia. Direktori ini berfungsi sebagai catatan tingkat perintah dari aktivitas operator tersebut . Isi direktori itu meliputi:
Alat eksploitasi yang diurutkan berdasarkan CVE
Daftar target yang dipisah berdasarkan negara
Hasil pindaian yang sudah dikelompokkan ke dalam set rentan, tidak rentan, dan tidak terjangkau
Mekanisme checkpoint yang melacak kemajuan di ratusan ribu target
Pada dasarnya, server itu adalah buku panduan dan catatan ketikan operator, yang terlihat oleh siapa pun yang tahu di mana mencarinya.
Kerentanan yang Dieksploitasi dan Sektor yang Ditargetkan
Broker ini menyimpan alat eksploitasi untuk setidaknya 12 CVE berbeda yang menargetkan perangkat edge dan aplikasi web yang banyak digunakan . Vendor yang terdampak termasuk Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin, dan Hikvision . Meskipun sebagian besar kode eksploitasi adalah proof-of-concept publik, eksploitasi utama untuk Fortinet dan Citrix dimodifikasi menjadi kerangka kerja modular dengan pembungkus berbahasa Rusia yang mengotomatiskan injeksi kunci SSH, pembuatan pengguna VPN, penyediaan backdoor admin, dan pemindaian massal . Operator juga menyimpan salinan lokal repositori template nuclei ditambah lebih dari 100 template khusus untuk mendeteksi kerentanan baru dan panel C2/stealer .
Sektor yang ditargetkan meliputi pendidikan, kesehatan, keuangan, telekomunikasi, dan pemerintahan—di lebih dari belasan negara di Amerika Utara, Eropa, dan sekitarnya .
Bukti Kompromi Active Directory Sepenuhnya
Rantai pasca-eksploitasi operator memberikan bukti jelas tentang penguasaan Active Directory (AD) secara penuh :
Pergerakan lateral: Web shell Neo-reGeorg dan tunnel SOCKS membangun akses internal awal, yang dipersenjatai melalui pergerakan lateral berbasis NTLM via Evil-WinRM .
Pencurian kredensial: Kunci cadangan DPAPI diekstrak dari pengontrol domain; rahasia SAM dan LSA dibuang; kredensial yang tersimpan di browser diambil .
Kompromi krbtgt dan golden ticket: Penyerang mengekstrak hash krbtgt dan memalsukan tiket Kerberos dengan masa berlaku hingga puluhan tahun, memungkinkan masuk kembali tanpa batas secara independen dari reset kata sandi dan perbaikan endpoint .
Konfirmasi melalui insiden nyata: Greater Pittsburgh Orthopaedic Associates (GPOA), penyedia layanan kesehatan AS, muncul dalam direktori dengan konfirmasi kompromi domain (kredensial admin diambil, kunci cadangan DPAPI diekstrak dari pengontrol domain). GPOA kemudian muncul di situs bocoran RansomHouse setelah insiden tahun 2025—dengan jeda waktu yang sesuai dengan tipikal waktu antara broker akses kriminal dan ransomware .
Metode Pengumpulan Intelijen Terhadap Ukraina
Di akhir linimasa operasional, aktivitas beralih dari broker akses komersial murni :
Penerapan C2 Sliver: Operator menerapkan kerangka kerja command-and-control Sliver terhadap target pertahanan dan dirgantara Ukraina .
Pencurian kode sumber: Broker mengakses dan mencuri repositori sumber melalui sistem kontrol versi yang terbuka milik proyek terkait pertahanan .
Pengawasan kamera IP: Operator mengumpulkan citra dari ribuan kamera IP yang terbuka dan mengambil tangkapan layar dari sesi Remote Desktop (RDP) yang terbuka—intelijen yang berguna untuk menentukan lokasi aset militer Ukraina .
Penargetan sekunder: AS, Eropa, dan Korea Selatan muncul sebagai target intelijen sekunder dalam artefak tersebut .
CloudSEK mencatat bahwa metode ini sangat cocok dengan advisori AIVD/MIVD (intelijen Belanda) tentang pengawasan kamera yang terkait dengan negara Rusia yang digunakan untuk menemukan posisi militer Ukraina .
Bagaimana Profil Ganda Ini Sesuai dengan Praktik Rusia yang Terdokumentasi
CloudSEK menilai dengan keyakinan tinggi bahwa operator adalah broker akses awal berbahasa Rusia yang aktivitasnya yang berfokus pada Ukraina paling baik dijelaskan sebagai kontraktor kriminal yang menjual akses—termasuk intelijen yang berasal dari kamera—kepada pembeli negara .
Ini sejalan dengan pola intelijen Rusia yang terdokumentasi dengan baik: aktor yang disponsori negara (misalnya, SVR, GRU, FSB) secara rutin mendapatkan akses jaringan awal dari ekosistem kriminal daripada melakukan kompromi awal sendiri . Broker kriminal menangani pekerjaan pemindaian dan eksploitasi perangkat edge yang bervolume tinggi dan berisik; klien negara membayar untuk akses yang sudah diposisikan ke target bernilai tinggi (terutama entitas pertahanan, dirgantara, dan pemerintah) tanpa mengekspos infrastruktur yang dikuasai negara selama pelanggaran awal.
Akses yang sama yang dijual broker ke grup ransomware untuk mendapatkan keuntungan dari target komersial juga dijual sebagai jalur pengawasan terhadap target militer Ukraina—sebuah model dual-use di mana kemampuan teknis yang sama menghasilkan pendapatan kriminal dan nilai intelijen strategis bagi negara Rusia .