W praktyce serwer był podręcznikiem i dziennikiem klawiszy operatora, pozostawionym widocznym dla każdego, kto wiedział, gdzie szukać.
Broker przygotował exploity dla co najmniej 12 różnych luk CVE, atakujących powszechnie używane urządzenia brzegowe i aplikacje internetowe . Dotknięci producenci to m.in. Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin i Hikvision
. Większość kodu exploitów była publicznie dostępnym dowodem koncepcji, ale kluczowe exploity dla Fortinet i Citrix zostały zmodyfikowane w modularne frameworki z rosyjskojęzycznymi nakładkami, automatyzujące wstrzykiwanie kluczy SSH, tworzenie użytkowników VPN, konfigurację backdoorów administracyjnych i masowe skanowanie
. Operator utrzymywał również lokalną kopię repozytorium szablonów nuclei oraz ponad 100 własnych szablonów do wykrywania świeżych luk i paneli C2/stealer
.
Atakowane sektory to edukacja, opieka zdrowotna, finanse, telekomunikacja i administracja państwowa — w kilkunastu krajach Ameryki Północnej, Europy i innych regionach .
Łańcuch działań poeksploatacyjnych operatora dostarcza wyraźnych dowodów pełnego przejęcia kontroli nad Active Directory :
Później w harmonogramie operacyjnym aktywność odbiegła od czysto komercyjnego pośrednictwa w dostępie :
CloudSEK zauważa, że ten sposób działania ściśle odpowiada zaleceniom holenderskiego wywiadu AIVD/MIVD dotyczącym rosyjskiego nadzoru przez kamery IP wykorzystywanego do lokalizowania ukraińskich pozycji wojskowych .
CloudSEK ocenia z wysokim stopniem pewności, że operator jest rosyjskojęzycznym brokerem początkowego dostępu, którego działalność skoncentrowana na Ukrainie najlepiej wyjaśniać jako kontrakt kryminalny, sprzedający dostęp – w tym informacje z kamer – państwowym nabywcom .
Jest to zgodne z dobrze udokumentowanym wzorcem rosyjskiego wywiadu: aktorzy sponsorowani przez państwo (np. SVR, GRU, FSB) rutynowo pozyskują początkowy dostęp do sieci z ekosystemu przestępczego, zamiast samodzielnie przeprowadzać początkową kompromitację . Broker kryminalny zajmuje się głośną pracą skanowania i wykorzystywania urządzeń brzegowych; klienci państwowi płacą za przygotowany dostęp do wysokowartościowych celów (zwłaszcza obronnych, zbrojeniowych i rządowych) bez narażania infrastruktury państwowej podczas początkowego włamania.
Ten sam dostęp, który broker sprzedawał grupom ransomware dla zysku przeciwko celom komercyjnym, był również sprzedawany jako rurociąg nadzoru przeciwko ukraińskim celom wojskowym – model podwójnego zastosowania, w którym ta sama techniczna zdolność generuje zarówno przychód kryminalny, jak i wartość strategiczną dla rosyjskiego państwa .