Hackers blijken dubbele rol te spelen: ransomware voor winst, spionage voor de Russische staat
Een Russischtalige toegangsmakelaar (‘initial access broker’, IAB) drong via kwetsbare apparaten netwerken binnen in meer dan een dozijn landen, nam volledige controle over Active Directory omgevingen en verkocht die... CloudSEK onderzoekers ontdekten een open directory op de eigen server van de makelaar die dienstd...
Gepubliceerd doorBewerkt met DeepSeek-V4-FlashAfbeeldingen gegenereerd met GPT Image 1.5
Een Russischtalige toegangsmakelaar (‘initial access broker’, IAB) drong via kwetsbare apparaten netwerken binnen in meer dan een dozijn landen, nam volledige controle over Active Directory omgevingen en verkocht die...
CloudSEK onderzoekers ontdekten een open directory op de eigen server van de makelaar die dienstdeed als een logboek met tijdstempels.
Het dubbel gebruik – dezelfde toegang verkopen aan criminele afpersers en aan Russische staatskopers – past in een bekend patroon: Russische inlichtingendiensten betalen criminelen voor voorgepositioneerde toegang tot...
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
In augustus 2026 publiceerden bedreigingsonderzoekers van CloudSEK de resultaten van een onderzoek naar een Russischtalige 'initial access broker' (IAB). Wat ze vonden was een zeldzame, onbewerkte blik in een cyberoperatie met twee doelen: dezelfde hacker die voor winst netwerktoegang verkocht aan ransomwaregroepen, voerde tegelijkertijd spionage uit tegen Oekraïense militaire en defensiedoelen . De onbeschermde server functioneerde als een logboek met tijdstempels van commando's en onthulde maanden aan activiteit van midden 2025 tot in 2026 .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Hackers blijken dubbele rol te spelen: ransomware voor winst, spionage voor de Russische staat"?
Een Russischtalige toegangsmakelaar (‘initial access broker’, IAB) drong via kwetsbare apparaten netwerken binnen in meer dan een dozijn landen, nam volledige controle over Active Directory omgevingen en verkocht die...
What are the key points to validate first?
Een Russischtalige toegangsmakelaar (‘initial access broker’, IAB) drong via kwetsbare apparaten netwerken binnen in meer dan een dozijn landen, nam volledige controle over Active Directory omgevingen en verkocht die... CloudSEK onderzoekers ontdekten een open directory op de eigen server van de makelaar die dienstdeed als een logboek met tijdstempels.
What should I do next in practice?
Het dubbel gebruik – dezelfde toegang verkopen aan criminele afpersers en aan Russische staatskopers – past in een bekend patroon: Russische inlichtingendiensten betalen criminelen voor voorgepositioneerde toegang tot...
De onbeschermde server: het draaiboek van de operator lag open
CloudSEK ontdekte een open directory op een server van een dreigingsactor met Russische connecties. De directory bevatte een logboek op commandoniveau van de activiteiten van de operator . De directory bevatte:
Exploit-tools, gesorteerd op CVE
Doellijsten, uitgesplitst naar land
Scanresultaten, ingedeeld in kwetsbaar, niet-kwetsbaar en onbereikbaar
Een controlepuntmechanisme dat de voortgang bijhield over honderdduizenden doelen
De server was in feite het draaiboek en toetsaanslagenlogboek van de operator, zichtbaar voor iedereen die wist waar hij moest kijken.
Misbruikte kwetsbaarheden en doelwitsectoren
De makelaar had exploits klaarstaan voor ten minste 12 verschillende CVEs, gericht op veelgebruikte netwerkapparaten en webapplicaties die direct met internet zijn verbonden . De getroffen leveranciers zijn onder andere Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin en Hikvision . De meeste exploitcode was afkomstig van openbare 'proof-of-concept'-codes, maar belangrijke exploits voor Fortinet en Citrix waren omgebouwd tot modulaire frameworks met Russischtalige wrappers. Deze automatiseerden het injecteren van SSH-sleutels, het aanmaken van VPN-gebruikers, het inrichten van admin-backdoors en het grootschalig scannen . De operator onderhield ook een lokale kopie van de nuclei-templates-repository en meer dan 100 eigen templates voor het detecteren van nieuwe kwetsbaarheden en C2/stealer-panelen .
De doelwitsectoren omvatten onderwijs, gezondheidszorg, financiën, telecommunicatie en overheid – in meer dan een dozijn landen in Noord-Amerika, Europa en daarbuiten .
Bewijs van volledige overname van Active Directory
De post-exploitatieketen van de operator levert duidelijk bewijs van volledige controle over Active Directory (AD) :
Laterale beweging: Neo-reGeorg-web shells en SOCKS-tunnels zorgden voor eerste interne toegang, waarna NTLM-gebaseerde laterale beweging via Evil-WinRM werd ingezet .
Diefstal van inloggegevens: DPAPI-back-upsleutels werden van domeincontrollers gestolen; SAM- en LSA-geheimen werden gedumpt; in de browser opgeslagen inloggegevens werden buitgemaakt .
krbtgt-compromis en golden tickets: De aanvaller onttrok de krbtgt-hash en maakte vervalste Kerberos-tickets met een levensduur van tien jaar. Dit maakte onbeperkte hertoegang mogelijk, onafhankelijk van wachtwoordwijzigingen en herstel van eindpunten .
Bevestiging via een incident in de praktijk: Greater Pittsburgh Orthopaedic Associates (GPOA), een Amerikaanse zorgverlener, verscheen in de directory met bevestigde domeincompromittering (admin-inloggegevens gestolen, DPAPI-back-upsleutel van de domeincontroller geëxtraheerd). GPOA verscheen later op de uitleksite van RansomHouse na een incident in 2025 – met een tijdsverloop dat past bij de typische termijn van criminele toegangsmakelaar tot ransomware .
Methoden voor inlichtingenwinning tegen Oekraïne
In een later stadium van de operationele tijdlijn week de activiteit af van puur commerciële toegangsbemiddeling :
Sliver C2-inzet: De operator zette het Sliver-command-and-control-framework in tegen Oekraïense defensie- en ruimtevaartdoelen .
Diefstal van broncode: De makelaar haalde broncode-repository's binnen via onbeschermde versiebeheersystemen van defensiegerelateerde projecten .
Surveillance via IP-camera's: De operator verzamelde beeldmateriaal van duizenden onbeschermde IP-camera's en maakte screenshots van onbeschermde RDP-sessies (Remote Desktop). Deze informatie is bruikbaar voor het geolokaliseren van Oekraïense militaire eenheden .
Secundaire doelwitten: De VS, Europa en Zuid-Korea verschenen als secundaire inlichtingendoelen in de artefacten .
CloudSEK merkt op dat deze werkwijze sterk lijkt op het advies van de AIVD/MIVD (Nederlandse inlichtingendiensten) over aan de Russische staat gelinkte camerasurveillance, die wordt gebruikt om Oekraïense militaire posities te lokaliseren .
Hoe dit dubbele profiel past in de gedocumenteerde Russische praktijk
CloudSEK stelt met hoge mate van vertrouwen dat de operator een Russischtalige toegangsmakelaar is wiens activiteiten gericht op Oekraïne het best kunnen worden verklaard als een criminele aannemer die toegang – inclusief via camera's verkregen inlichtingen – verkoopt aan staatskopers .
Dit past in een goed gedocumenteerd patroon van de Russische inlichtingendiensten: door de staat gesteunde actoren (bijv. SVR, GRU, FSB) betrekken routinematig eerste netwerktoegang uit het criminele ecosysteem in plaats van zelf de eerste inbraak te plegen . De criminele makelaar voert het grootschalige, lawaaiige werk uit van scannen en misbruiken van netwerkapparaten; staatsklanten betalen voor voorgepositioneerde toegang tot hoogwaardige doelen (met name defensie, ruimtevaart en overheidsinstanties) zonder dat zij tijdens de eerste inbraak hun eigen infrastructuur blootstellen.
Dezelfde toegang die de makelaar voor winst aan ransomwaregroepen verkocht voor commerciële doelen, werd ook verkocht als een surveillancepijplijn tegen Oekraïense militaire doelen – een model voor dubbel gebruik waarbij dezelfde technische capaciteit zowel criminele inkomsten als strategische inlichtingenwaarde voor de Russische staat genereert .