CloudSEKは、ロシアとの関連が疑われる脅威アクターが所有するサーバー上に、公開ディレクトリを発見しました。このディレクトリは、攻撃者の活動のコマンドレベルの記録として機能しており、以下のものが含まれていました:
実質的に、このサーバーは攻撃者の「操縦マニュアル」とキーストロークログであり、場所を知る者にとっては誰でも閲覧可能な状態でした。
このブローカーは、広くインターネットに公開されているエッジアプライアンスやWebアプリケーションを標的とした、少なくとも12種類の異なるCVEに対するエクスプロイトを準備していました。影響を受けるベンダーには、Fortinet、SonicWall、F5、Citrix、Sophos、SAP、Roundcube、vBulletin、Hikvisionなどが含まれます。
エクスプロイトコードのほとんどは公開された概念実証(PoC)コードでしたが、重要なFortinetおよびCitrixのエクスプロイトは、SSHキーの注入、VPNユーザーの作成、管理者バックドアのプロビジョニング、大量スキャンを自動化する、ロシア語のラッパーを備えたモジュール型フレームワークに改造されていました。さらに、攻撃者はnucleiテンプレートリポジトリのローカルコピーに加え、新たな脆弱性やC2パネル、ステーラーパネルを検出するための100以上のカスタムテンプレートも保持していました。
標的となったセクターは、教育、医療、金融、電気通信、政府機関など、北米、欧州を中心とする十数カ国に及びます。
攻撃者の侵入後の活動連鎖からは、完全なActive Directory(AD)の掌握を示す明確な証拠が明らかになりました:
活動の後半になると、その行動は純粋な商業的アクセス仲介から逸脱し始めました:
CloudSEKは、この手口が、ロシア国家と連携したカメラ監視を用いてウクライナ軍の位置を特定するという、オランダ情報機関(AIVD/MIVD)の勧告内容と極めて類似していると指摘しています。
CloudSEKは、この攻撃者がロシア語を話す初期アクセスブローカーであり、ウクライナに焦点を当てた活動は、カメラ由来の諜報情報を含むアクセスを国家の顧客に販売する犯罪請負業者としての説明が最も適切であると、高い確度で評価しています。
これは、ロシアの諜報活動において十分に文書化されたパターンと一致します。すなわち、ロシア国家支援アクター(SVR、GRU、FSBなど)は、自ら初期侵害を実施するのではなく、犯罪エコシステムから初期ネットワークアクセスを定期的に調達しているというものです。犯罪ブローカーは、エッジアプライアンスのスキャンや悪用といった大量かつノイズの多い作業を担当し、国家の顧客は、初期侵害の際に国家管理下のインフラを露出させることなく、価値の高い標的(特に防衛、航空宇宙、政府機関)への事前配置済みのアクセスに対して対価を支払います。
商業標的に対してランサムウェアグループに利益目的で販売された同じアクセスが、ウクライナ軍標的に対する監視パイプラインとしても販売されていたのです。これは、同一の技術的能力が、ロシア国家にとって犯罪収入と戦略的諜報価値の両方を生み出す「二重利用モデル」を示しています。