CloudSEK oppdaget en åpen mappe på en server eid av en trusselaktør med tilknytning til Russland. Den fungerte som et kommandonivå-register over operatørens aktivitet . Mappen inneholdt:
Serveren var med andre ord operatørens spillebok og tastetrykklogg, etterlatt synlig for alle som visste hvor de skulle lete.
Megleren hadde klargjort utnyttelser for minst 12 forskjellige CVE-er som retter seg mot mye brukte nettverksapparater og webapplikasjoner . Berørte leverandører inkluderer Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin og Hikvision . Selv om mesteparten av utnyttelseskoden var offentlig tilgjengelig bevis-på-konsept, var sentrale Fortinet- og Citrix-utnyttelser modifisert til modulære rammeverk med russiskspråklige skall som automatiserte SSH-nøkkelinjeksjon, VPN-brukeropprettelse, admin-bakdører og masseskanning . Operatøren hadde også en lokal kopi av nuclei templates-repositoriet samt over 100 egne maler for å oppdage nye sårbarheter og C2-/stealer-paneler .
Målrettede sektorer inkluderer utdanning, helsevesen, finans, telekommunikasjon og myndigheter – på tvers av over et dusin land i Nord-Amerika, Europa og andre regioner .
Operatørens etter-utnyttelseskjede gir klare bevis for fullstendig kontroll over Active Directory :
Sent i den operative tidslinjen skilte aktiviteten seg fra ren kommersiell tilgangsmegling :
CloudSEK bemerker at denne fremgangsmåten nært samsvarer med AIVD/MIVD (nederlandsk etterretning) sin advarsel om russisk statsrelatert kameraovervåking brukt til å lokalisere ukrainske militære posisjoner .
CloudSEK vurderer med høy grad av sikkerhet at operatøren er en russisktalende tilgangsmegler hvis Ukraina-fokuserte aktivitet best forklares som en kriminell kontraktør som selger tilgang – inkludert kameraavledet etterretning – til statlige kjøpere .
Dette samsvarer med et veldokumentert russisk etterretningsmønster: Statsstøttede aktører (f.eks. SVR, GRU, FSB) henter rutinemessig innledende nettverkstilgang fra det kriminelle økosystemet i stedet for å gjennomføre innledende kompromittering selv . Den kriminelle megleren håndterer det høyvolum, støyende arbeidet med å skanne og utnytte nettverksapparater; statlige kunder betaler for forhåndsposisjonert tilgang til høyverdige mål (spesielt forsvars-, romfarts- og myndighetsenheter) uten å eksponere statsstyrt infrastruktur under det innledende bruddet.
Den samme tilgangen som megleren solgte til løsepengegjenger for profitt mot kommersielle mål, ble også solgt som en overvåkingspipeline mot ukrainske militære mål – en dobbeltbruksmodell der den samme tekniske kapasiteten genererer både kriminelle inntekter og strategisk etterretningsverdi for den russiske staten .