Dalam Operasi Dwi Peranan Broker Akses Berbahasa Rusia: Ransomware untuk Untung, Perisikan untuk Negara
Seorang broker akses awal berbahasa Rusia mengeksploitasi peralatan internet di lebih sedozen negara, mencapai kompromi Active Directory penuh dan menjual akses kepada kumpulan ransomware, sambil menjalankan perisikan... Penyelidik CloudSEK menemui direktori terbuka pada pelayan broker itu sendiri yang berfungsi seb...
Diterbitkan olehDisunting dengan DeepSeek-V4-FlashImej dijana dengan GPT Image 1.5
Seorang broker akses awal berbahasa Rusia mengeksploitasi peralatan internet di lebih sedozen negara, mencapai kompromi Active Directory penuh dan menjual akses kepada kumpulan ransomware, sambil menjalankan perisikan...
Penyelidik CloudSEK menemui direktori terbuka pada pelayan broker itu sendiri yang berfungsi sebagai log arahan bermasa dari pertengahan 2025 hingga akhir 2026, mengandungi alat eksploitasi untuk sekurang kurangnya 12...
Model dwi guna—menjual akses yang sama kepada pemeras jenayah dan pembeli negara Rusia—sepadan dengan corak perisikan Rusia yang didokumentasikan di mana aktor negara mendapatkan akses rangkaian awal daripada ekosiste...
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
Pada Ogos 2026, penyelidik ancaman CloudSEK menerbitkan penemuan daripada siasatan terhadap seorang broker akses awal (IAB) berbahasa Rusia yang pelayan operasinya dibiarkan terdedah dalam talian. Apa yang mereka temui ialah pandangan jarang dan tidak ditapis ke dalam operasi siber dwi-tujuan: penggodam yang sama yang menjual akses rangkaian kepada kumpulan ransomware untuk keuntungan secara serentak menjalankan perisikan terhadap sasaran tentera dan pertahanan Ukraine . Pelayan terdedah itu berfungsi sebagai log arahan bermasa, mendedahkan bulan-bulan aktiviti dari pertengahan 2025 hingga lewat 2026 .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Dalam Operasi Dwi Peranan Broker Akses Berbahasa Rusia: Ransomware untuk Untung, Perisikan untuk Negara"?
Seorang broker akses awal berbahasa Rusia mengeksploitasi peralatan internet di lebih sedozen negara, mencapai kompromi Active Directory penuh dan menjual akses kepada kumpulan ransomware, sambil menjalankan perisikan...
What are the key points to validate first?
Seorang broker akses awal berbahasa Rusia mengeksploitasi peralatan internet di lebih sedozen negara, mencapai kompromi Active Directory penuh dan menjual akses kepada kumpulan ransomware, sambil menjalankan perisikan... Penyelidik CloudSEK menemui direktori terbuka pada pelayan broker itu sendiri yang berfungsi sebagai log arahan bermasa dari pertengahan 2025 hingga akhir 2026, mengandungi alat eksploitasi untuk sekurang kurangnya 12...
What should I do next in practice?
Model dwi guna—menjual akses yang sama kepada pemeras jenayah dan pembeli negara Rusia—sepadan dengan corak perisikan Rusia yang didokumentasikan di mana aktor negara mendapatkan akses rangkaian awal daripada ekosiste...
Pelayan Terdedah: Buku Panduan Pengendali yang Dibiarkan Terbuka
CloudSEK menemui direktori terbuka pada pelayan milik aktor ancaman berkaitan Rusia yang berfungsi sebagai rekod peringkat arahan aktiviti pengendali tersebut . Direktori itu mengandungi:
Alat eksploitasi diisih mengikut CVE
Senarai sasaran dibahagikan mengikut negara
Output imbasan yang disusun ke dalam set terdedah, tidak terdedah, dan tidak boleh dicapai
Mekanisme pusat pemeriksaan menjejak kemajuan merentasi ratusan ribu sasaran
Secara efektifnya, pelayan itu adalah buku panduan dan log ketukan kekunci pengendali, dibiarkan kelihatan kepada sesiapa yang tahu di mana hendak mencari.
Kerentanan Dieksploitasi dan Sektor Sasaran
Broker itu menyediakan eksploitasi untuk sekurang-kurangnya 12 CVE berbeza menyasarkan peralatan pinggir internet dan aplikasi web yang digunakan secara meluas . Vendor terjejas termasuk Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin, dan Hikvision . Walaupun kebanyakan kod eksploitasi adalah bukti-konsep awam, eksploitasi utama Fortinet dan Citrix diubah suai menjadi rangka kerja modular dengan pembalut bahasa Rusia yang mengautomasikan suntikan kunci SSH, penciptaan pengguna VPN, penyediaan pintu belakang admin, dan imbasan massa . Pengendali juga mengekalkan salinan tempatan repositori templat nuclei serta lebih 100 templat tersuai untuk mengesan kerentanan baharu dan panel C2/pencuri .
Sektor sasaran termasuk pendidikan, penjagaan kesihatan, kewangan, telekomunikasi, dan kerajaan—merentasi lebih sedozen negara di Amerika Utara, Eropah, dan seterusnya .
Bukti Kompromi Active Directory Penuh
Rantaian pasca-eksploitasi pengendali memberikan bukti jelas penguasaan Active Directory penuh :
Pergerakan sisi: Cangkerang web Neo-reGeorg dan terowong SOCKS mewujudkan akses dalaman awal, dipersenjatai melalui pergerakan sisi berasaskan NTLM via Evil-WinRM .
Kecurian kredensial: Kunci sandaran DPAPI diekstrak daripada pengawal domain; rahsia SAM dan LSA dibuang; kredensial yang disimpan dalam penyemak imbas dituai .
Kompromi krbtgt dan tiket emas: Penyerang mengekstrak hash krbtgt dan memalsukan tiket Kerberos dengan jangka hayat sedekad, membolehkan kemasukan semula tanpa had tanpa mengira set semula kata laluan dan pemulihan titik akhir .
Pengesahan melalui insiden dunia sebenar: Greater Pittsburgh Orthopaedic Associates (GPOA), penyedia penjagaan kesihatan AS, muncul dalam direktori dengan pengesahan kompromi domain (kredensial admin dituai, kunci sandaran DPAPI diekstrak daripada pengawal domain). GPOA kemudiannya muncul di tapak bocor RansomHouse berikutan insiden 2025—dengan masa jeda sejajar dengan garis masa jenayah broker-akses-kepada-ransomware yang tipikal .
Kaedah Pengumpulan Perisikan Terhadap Ukraine
Lewat dalam garis masa operasi, aktiviti itu menyimpang daripada perantaraan akses komersial semata-mata :
Penggunaan Sliver C2: Pengendali menggunakan rangka kerja arahan-dan-kawalan Sliver terhadap sasaran pertahanan dan aeroangkasa Ukraine .
Kecurian kod sumber: Broker mengakses dan mencuri repositori sumber melalui sistem kawalan versi terdedah milik projek berkaitan pertahanan .
Pengawasan kamera IP: Pengendali menuai imejan daripada ribuan kamera IP terdedah dan menangkap tangkapan skrin daripada sesi desktop jauh (RDP) terdedah—perisikan berguna untuk menentukan lokasi aset tentera Ukraine .
Sasaran sekunder: AS, Eropah, dan Korea Selatan muncul sebagai sasaran perisikan sekunder dalam artifak tersebut .
CloudSEK menyatakan taktik ini sangat sepadan dengan nasihat AIVD/MIVD (perisikan Belanda) mengenai pengawasan kamera berkaitan negara Rusia yang digunakan untuk mencari kedudukan tentera Ukraine .
Bagaimana Profil Dwi Ini Sepadan dengan Amalan Rusia yang Didokumentasikan
CloudSEK menilai dengan keyakinan tinggi bahawa pengendali itu adalah broker akses awal berbahasa Rusia yang aktiviti tertumpu Ukraine paling baik dijelaskan sebagai kontraktor jenayah menjual akses—termasuk perisikan terbitan kamera—kepada pembeli negara .
Ini sejajar dengan corak perisikan Rusia yang didokumentasikan dengan baik: aktor yang ditaja negara (cth., SVR, GRU, FSB) secara rutin mendapatkan akses rangkaian awal daripada ekosistem jenayah daripada melakukan kompromi awal sendiri . Broker jenayah mengendalikan kerja pengimbasan dan mengeksploitasi peralatan pinggir yang berjumlah besar dan bising; pelanggan negara membayar untuk akses pra-diletakkan kepada sasaran bernilai tinggi (terutamanya entiti pertahanan, aeroangkasa, dan kerajaan) tanpa mendedahkan infrastruktur kawalan negara semasa pelanggaran awal.
Akses yang sama yang broker jual kepada kumpulan ransomware untuk keuntungan terhadap sasaran komersial juga dijual sebagai saluran paip pengawasan terhadap sasaran tentera Ukraine—model dwi-guna di mana keupayaan teknikal yang sama menjanakan kedua-dua hasil jenayah dan nilai perisikan strategik untuk negara Rusia .