Il doppio volto di un broker di accesso russo: ransomware per profitto, spionaggio per lo Stato
Un broker di accesso iniziale di lingua russa ha sfruttato appliance esposte su Internet in una dozzina di paesi, ottenendo il pieno controllo di Active Directory e vendendo l'accesso a gruppi ransomware, mentre conte... I ricercatori di CloudSEK hanno trovato una directory aperta sul server del broker che fungeva d...
Pubblicato daModificato con DeepSeek-V4-FlashImmagini generate con GPT Image 1.5
Un broker di accesso iniziale di lingua russa ha sfruttato appliance esposte su Internet in una dozzina di paesi, ottenendo il pieno controllo di Active Directory e vendendo l'accesso a gruppi ransomware, mentre conte...
I ricercatori di CloudSEK hanno trovato una directory aperta sul server del broker che fungeva da registro comandi con timestamp, coprendo l'attività da metà 2025 a fine 2026, contenente strumenti di exploit per almen...
Il modello a duplice uso—vendere lo stesso accesso a criminali informatici e a acquirenti statali russi—corrisponde a un modello ben documentato dell'intelligence russa, dove gli attori statali ottengono l'accesso ini...
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
Nell'agosto 2026, i ricercatori di CloudSEK hanno pubblicato i risultati di un'indagine su un broker di accesso iniziale (IAB) di lingua russa il cui server operativo è stato lasciato esposto online. Quello che hanno trovato è stato uno sguardo raro e senza filtri all'interno di un'operazione informatica a duplice scopo: lo stesso hacker che vendeva l'accesso alla rete a gruppi ransomware per profitto stava contemporaneamente conducendo spionaggio contro bersagli militari e della difesa ucraini . Il server esposto fungeva da registro comandi con timestamp, rivelando mesi di attività da metà 2025 a fine 2026 .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Il doppio volto di un broker di accesso russo: ransomware per profitto, spionaggio per lo Stato"?
Un broker di accesso iniziale di lingua russa ha sfruttato appliance esposte su Internet in una dozzina di paesi, ottenendo il pieno controllo di Active Directory e vendendo l'accesso a gruppi ransomware, mentre conte...
What are the key points to validate first?
Un broker di accesso iniziale di lingua russa ha sfruttato appliance esposte su Internet in una dozzina di paesi, ottenendo il pieno controllo di Active Directory e vendendo l'accesso a gruppi ransomware, mentre conte... I ricercatori di CloudSEK hanno trovato una directory aperta sul server del broker che fungeva da registro comandi con timestamp, coprendo l'attività da metà 2025 a fine 2026, contenente strumenti di exploit per almen...
What should I do next in practice?
Il modello a duplice uso—vendere lo stesso accesso a criminali informatici e a acquirenti statali russi—corrisponde a un modello ben documentato dell'intelligence russa, dove gli attori statali ottengono l'accesso ini...
Il server esposto: il manuale di un operatore lasciato aperto
CloudSEK ha scoperto una directory aperta su un server di proprietà di un attore di minaccia legato alla Russia che fungeva da registro a livello di comando dell'attività dell'operatore . La directory conteneva:
Strumenti di exploit ordinati per CVE
Elenchi di obiettivi segmentati per paese
Output di scansione suddivisi in set vulnerabili, non vulnerabili e irraggiungibili
Un meccanismo di checkpoint per tracciare i progressi su centinaia di migliaia di obiettivi
In pratica, il server era il manuale e il registro delle sequenze di tasti dell'operatore, lasciato visibile a chiunque sapesse dove guardare.
Vulnerabilità sfruttate e settori presi di mira
Il broker ha messo in scena exploit per almeno 12 distinte CVE che prendono di mira appliance perimetrali e applicazioni web ampiamente distribuite ed esposte su Internet . I vendor interessati includono Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin e Hikvision . Mentre la maggior parte del codice di exploit era proof-of-concept pubblico, gli exploit chiave per Fortinet e Citrix sono stati modificati in framework modulari con wrapper in lingua russa che automatizzavano l'iniezione di chiavi SSH, la creazione di utenti VPN, il provisioning di backdoor admin e la scansione di massa . L'operatore manteneva anche una copia locale del repository di modelli nuclei e oltre 100 modelli personalizzati per rilevare vulnerabilità recenti e pannelli C2/stealer .
I settori presi di mira includono istruzione, sanità, finanza, telecomunicazioni e governo—in più di una dozzina di paesi in Nord America, Europa e oltre .
Prove di compromissione completa di Active Directory
La catena di post-sfruttamento dell'operatore fornisce prove chiare del dominio completo di Active Directory :
Movimento laterale: Web shell Neo-reGeorg e tunnel SOCKS hanno stabilito l'accesso interno iniziale, weaponizzati attraverso il movimento laterale basato su NTLM tramite Evil-WinRM .
Furto di credenziali: Le chiavi di backup DPAPI sono state estratte dai controller di dominio; i segreti SAM e LSA sono stati scaricati; le credenziali memorizzate nel browser sono state raccolte .
Compromissione di krbtgt e golden ticket: L'aggressore ha estratto l'hash krbtgt e ha falsificato ticket Kerberos con una durata di un decennio, consentendo un rientro indefinito indipendentemente dai reset delle password e dalla correzione degli endpoint .
Conferma tramite incidente reale: Greater Pittsburgh Orthopaedic Associates (GPOA), un operatore sanitario statunitense, è apparso nella directory con conferma di compromissione del dominio (credenziali admin raccolte, chiave di backup DPAPI estratta dal controller di dominio). GPOA è successivamente apparso sul sito di leak di RansomHouse a seguito di un incidente del 2025—con il ritardo temporale in linea con le tipiche tempistiche criminali da broker di accesso a ransomware .
Metodi di raccolta di intelligence contro l'Ucraina
In una fase avanzata della timeline operativa, l'attività si è discostata dalla pura intermediazione di accesso commerciale :
Implementazione di Sliver C2: L'operatore ha implementato il framework di comando e controllo Sliver contro bersagli ucraini della difesa e aerospaziali .
Furto di codice sorgente: Il broker ha avuto accesso e rubato repository di codice sorgente tramite sistemi di controllo versione esposti appartenenti a progetti legati alla difesa .
Sorveglianza tramite telecamere IP: L'operatore ha raccolto immagini da migliaia di telecamere IP esposte e catturato screenshot da sessioni RDP (Remote Desktop) esposte—intelligence utile per geolocalizzare le risorse militari ucraine .
Targeting secondario: Stati Uniti, Europa e Corea del Sud sono apparsi come obiettivi di intelligence secondari all'interno degli artefatti .
CloudSEK nota che questo modus operandi corrisponde strettamente all'avviso AIVD/MIVD (intelligence olandese) sulla sorveglianza tramite telecamere legata allo Stato russo utilizzata per localizzare le posizioni militari ucraine .
Come questo doppio profilo si inserisce nella pratica russa documentata
CloudSEK valuta con alta fiducia che l'operatore sia un broker di accesso iniziale di lingua russa la cui attività focalizzata sull'Ucraina è meglio spiegata come un contraente criminale che vende accesso—comprese le informazioni derivate dalle telecamere—agli acquirenti statali .
Questo si allinea con un modello ben documentato dell'intelligence russa: gli attori sponsorizzati dallo Stato (ad esempio SVR, GRU, FSB) ottengono regolarmente l'accesso iniziale alla rete dall'ecosistema criminale piuttosto che condurre essi stessi la compromissione iniziale . Il broker criminale gestisce il lavoro ad alto volume e rumoroso di scansione e sfruttamento delle appliance perimetrali; i clienti statali pagano per l'accesso pre-posizionato a obiettivi di alto valore (specialmente entità della difesa, aerospaziali e governative) senza esporre le infrastrutture controllate dallo Stato durante la violazione iniziale.
Lo stesso accesso che il broker vendeva ai gruppi ransomware per profitto contro bersagli commerciali veniva anche venduto come pipeline di sorveglianza contro bersagli militari ucraini—un modello a duplice uso in cui la stessa capacità tecnica genera sia entrate criminali che valore strategico di intelligence per lo Stato russo .