O duplo papel de um corretor de acesso russo: ransomware por lucro e espionagem para o Estado
Um corretor de acesso inicial de língua russa explorou appliances de borda em mais de uma dúzia de países, comprometeu totalmente o Active Directory e vendeu o acesso a grupos de ransomware, enquanto simultaneamente r... Pesquisadores da CloudSEK encontraram um diretório aberto no servidor do próprio corretor, que f...
Publicado porEditado com DeepSeek-V4-FlashImagens geradas com GPT Image 1.5
Um corretor de acesso inicial de língua russa explorou appliances de borda em mais de uma dúzia de países, comprometeu totalmente o Active Directory e vendeu o acesso a grupos de ransomware, enquanto simultaneamente r...
Pesquisadores da CloudSEK encontraram um diretório aberto no servidor do próprio corretor, que funcionava como um registro cronometrado de comandos, contendo ferramentas de exploração para ao menos 12 CVEs, listas de...
O modelo de uso duplo – vendendo o mesmo acesso para criminosos de extorsão e para compradores estatais russos – coincide com um padrão documentado de inteligência russa, no qual atores estatais obtêm acesso inicial a...
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
Em agosto de 2026, pesquisadores de ameaças da CloudSEK publicaram as conclusões de uma investigação sobre um corretor de acesso inicial (IAB) de língua russa cujo servidor operacional foi deixado exposto online. O que encontraram foi uma visão rara e sem filtros de uma operação cibernética de dupla finalidade: o mesmo hacker que vendia acesso a redes para grupos de ransomware com fins lucrativos estava simultaneamente conduzindo espionagem contra alvos militares e de defesa ucranianos . O servidor exposto funcionava como um registro cronometrado de comandos, revelando meses de atividade de meados de 2025 até o final de 2026 .
Studio Global AI
Continue sua pesquisa
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Qual é a resposta curta para "O duplo papel de um corretor de acesso russo: ransomware por lucro e espionagem para o Estado"?
Um corretor de acesso inicial de língua russa explorou appliances de borda em mais de uma dúzia de países, comprometeu totalmente o Active Directory e vendeu o acesso a grupos de ransomware, enquanto simultaneamente r...
Quais são os pontos-chave para validar primeiro?
Um corretor de acesso inicial de língua russa explorou appliances de borda em mais de uma dúzia de países, comprometeu totalmente o Active Directory e vendeu o acesso a grupos de ransomware, enquanto simultaneamente r... Pesquisadores da CloudSEK encontraram um diretório aberto no servidor do próprio corretor, que funcionava como um registro cronometrado de comandos, contendo ferramentas de exploração para ao menos 12 CVEs, listas de...
O que devo fazer a seguir na prática?
O modelo de uso duplo – vendendo o mesmo acesso para criminosos de extorsão e para compradores estatais russos – coincide com um padrão documentado de inteligência russa, no qual atores estatais obtêm acesso inicial a...
O Servidor Exposto: O Manual do Operador Deixado Aberto
A CloudSEK descobriu um diretório aberto em um servidor de propriedade de um ator de ameaças ligado à Rússia que servia como um registro em nível de comando da atividade do operador . O diretório continha:
Ferramentas de exploração organizadas por CVE
Listas de alvos segmentadas por país
Resultados de varreduras triados em conjuntos vulneráveis, não vulneráveis e inacessíveis
Um mecanismo de checkpoint que rastreava o progresso em centenas de milhares de alvos
Na prática, o servidor era o manual e o registro de teclas do operador, deixado visível para qualquer um que soubesse onde olhar.
Vulnerabilidades Exploradas e Setores Visados
O corretor preparou explorações para pelo menos 12 CVEs distintas, visando appliances de borda e aplicações web amplamente implantados e expostos à internet . Os fornecedores afetados incluem Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin e Hikvision . Embora a maioria dos códigos de exploração fossem provas de conceito públicas, as principais explorações da Fortinet e Citrix foram modificadas em frameworks modulares com wrappers em russo que automatizavam a injeção de chaves SSH, criação de usuários VPN, provisionamento de backdoors de administrador e varreduras em massa . O operador também mantinha uma cópia local do repositório de templates nuclei, além de mais de 100 templates personalizados para detectar novas vulnerabilidades e painéis C2/stealer .
Os setores visados incluem educação, saúde, finanças, telecomunicações e governo – em mais de uma dúzia de países na América do Norte, Europa e outros .
Evidências de Comprometimento Completo do Active Directory
A cadeia de pós-exploração do operador fornece evidências claras de domínio total do Active Directory :
Movimentação lateral: Web shells Neo-reGeorg e túneis SOCKS estabeleceram acesso interno inicial, armados através de movimentação lateral baseada em NTLM via Evil-WinRM .
Roubo de credenciais: Chaves de backup DPAPI foram extraídas de controladores de domínio; segredos SAM e LSA foram despejados; credenciais armazenadas em navegadores foram coletadas .
Comprometimento do krbtgt e golden tickets: O atacante extraiu o hash do krbtgt e forjou tickets Kerberos com validade de uma década, permitindo reentrada indefinida independente de redefinições de senha e correção de endpoints .
Confirmação via incidente real: A Greater Pittsburgh Orthopaedic Associates (GPOA), uma prestadora de serviços de saúde dos EUA, apareceu no diretório com comprometimento de domínio confirmado (credenciais de administrador coletadas, chave de backup DPAPI extraída do controlador de domínio). A GPOA apareceu posteriormente no site de vazamentos do RansomHouse após um incidente em 2025 – com o intervalo de tempo alinhado aos prazos típicos de corretor de acesso criminoso para ransomware .
Métodos de Coleta de Inteligência Contra a Ucrânia
No final da linha do tempo operacional, a atividade divergiu da corretagem de acesso puramente comercial :
Implantação do Sliver C2: O operador implantou o framework de comando e controle Sliver contra alvos de defesa e aeroespaciais ucranianos .
Roubo de código-fonte: O corretor acessou e roubou repositórios de código-fonte através de sistemas de controle de versão expostos pertencentes a projetos relacionados à defesa .
Vigilância por câmeras IP: O operador coletou imagens de milhares de câmeras IP expostas e capturou capturas de tela de sessões de área de trabalho remota (RDP) expostas – inteligência útil para geolocalizar ativos militares ucranianos .
Alvos secundários: EUA, Europa e Coreia do Sul apareceram como alvos de inteligência secundários nos artefatos .
A CloudSEK observa que esse modus operandi corresponde de perto ao aviso da AIVD/MIVD (inteligência holandesa) sobre vigilância por câmeras ligada ao Estado russo usada para localizar posições militares ucranianas .
Como Esse Perfil Duplo se Encaixa na Prática Russa Documentada
A CloudSEK avalia com alta confiança que o operador é um corretor de acesso inicial de língua russa cuja atividade focada na Ucrânia é melhor explicada como um contratante criminoso vendendo acesso – incluindo inteligência derivada de câmeras – para compradores estatais .
Isso se alinha a um padrão de inteligência russa bem documentado: atores patrocinados pelo Estado (por exemplo, SVR, GRU, FSB) rotineiramente obtêm acesso inicial à rede do ecossistema criminoso, em vez de realizar o comprometimento inicial eles mesmos . O corretor criminoso lida com o trabalho de alto volume e ruidoso de varredura e exploração de appliances de borda; os clientes estatais pagam por acesso pré-posicionado a alvos de alto valor (especialmente entidades de defesa, aeroespaciais e governamentais) sem expor a infraestrutura controlada pelo Estado durante a violação inicial.
O mesmo acesso que o corretor vendia a grupos de ransomware com fins lucrativos contra alvos comerciais também era vendido como um pipeline de vigilância contra alvos militares ucranianos – um modelo de uso duplo onde a mesma capacidade técnica gera tanto receita criminosa quanto valor estratégico de inteligência para o Estado russo .