Så jobbade den rysktalande hackaren: Sålde intrång till utpressare och underrättelsetjänst samtidigt
En rysktalande initial access broker utnyttjade sårbarheter i internetanslutna enheter i över ett dussin länder, tog full kontroll över Active Directory och sålde åtkomst till ransomware grupper – samtidigt som samma... CloudSEK forskare fann en öppen katalog på angriparens egen server som fungerade som en tidsstämp...
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
I augusti 2026 publicerade CloudSEK:s hotanalytiker resultaten från en utredning av en rysktalande ”initial access broker” (IAB) – en mellanhand som specialiserat sig på att ta sig in i nätverk och sälja åtkomsten vidare. Det ovanliga var att forskarna hittade brokerns egen server, som stod helt exponerad på nätet. Det de fann var en sällsynt, ofiltrerad inblick i en dubbel cyberoperation: samma hackare som sålde nätverksåtkomst till ransomware-grupper för vinst genomförde samtidigt spionage mot ukrainska militära och försvarsmål . Den exponerade servern fungerade som en tidsstämplad kommandologg och avslöjade månader av aktivitet från mitten av 2025 till slutet av 2026 .
Den exponerade servern: angriparens spelbok lämnad öppen
CloudSEK upptäckte en öppen katalog på en server som tillhörde en hotaktör kopplad till Ryssland. Katalogen fungerade som en detaljerad logg över operatörens alla kommandon och innehöll :
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
What is the short answer to "Så jobbade den rysktalande hackaren: Sålde intrång till utpressare och underrättelsetjänst samtidigt"?
En rysktalande initial access broker utnyttjade sårbarheter i internetanslutna enheter i över ett dussin länder, tog full kontroll över Active Directory och sålde åtkomst till ransomware grupper – samtidigt som samma...
What are the key points to validate first?
En rysktalande initial access broker utnyttjade sårbarheter i internetanslutna enheter i över ett dussin länder, tog full kontroll över Active Directory och sålde åtkomst till ransomware grupper – samtidigt som samma... CloudSEK forskare fann en öppen katalog på angriparens egen server som fungerade som en tidsstämplad kommandologg från mitten av 2025 till slutet av 2026, innehållande exploateringsverktyg för minst 12 CVEs, mållistor...
What should I do next in practice?
Den dubbla användningen – att sälja samma åtkomst till både kriminella utpressare och ryska statliga köpare – följer ett väldokumenterat ryskt mönster där statliga aktörer köper inledande nätverksåtkomst från den krim...
Skanningsresultat uppdelade i kategorierna sårbara, inte sårbara och oåtkomliga
En mekanism för att hålla koll på framstegen över hundratusentals mål
I praktiken var servern angriparens spelbok och tangenttryckningslogg – lämnad öppen för alla som visste var den skulle titta.
Utnyttjade sårbarheter och riktade sektorer
Brokern hade förberett exploateringskoder för minst 12 olika CVEs som riktade sig mot vanliga internetanslutna edge-enheter och webbapplikationer . Berörda leverantörer inkluderar Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin och Hikvision . De flesta exploateringskoderna var offentliga konceptbevis, men viktiga Fortinet- och Citrix-exploater hade modifierats till modulära ramverk med ryskspråkiga omslag som automatiserade SSH-nyckelinsättning, skapande av VPN-användare, admin-backdörrar och masskannerverksamhet . Operatören hade också en lokal kopia av nuclei-mallarna och över 100 anpassade mallar för att upptäcka nya sårbarheter samt C2- och stjälarpaneler .
Målsektorerna omfattar utbildning, sjukvård, finans, telekommunikation och myndigheter – i över ett dussin länder i Nordamerika, Europa och andra regioner .
Bevis på fullständig kompromettering av Active Directory
Angriparens kedja efter intrånget visar tydliga bevis på full kontroll över Active Directory (AD) :
Lateral förflyttning: Neo-reGeorg web shells och SOCKS-tunnlar etablerade ursprunglig intern åtkomst, som sedan beväpnades genom NTLM-baserad lateral förflyttning via Evil-WinRM .
Stöld av inloggningsuppgifter: DPAPI-backupnycklar extraherades från domänkontrollanter; SAM- och LSA-hemligheter dumpades; webbläsarlagrade inloggningsuppgifter skördades .
krbtgt-kompromettering och golden tickets: Angriparen extraherade krbtgt-hash och förfalskade Kerberos-biljetter med decennier lång livslängd, vilket möjliggjorde obegränsad återinträde oberoende av lösenordsbyten och åtgärder på slutpunkter .
Bekräftelse via verklig incident: Greater Pittsburgh Orthopaedic Associates (GPOA), en vårdgivare i USA, fanns i katalogen med bekräftad domänkompromettering (admin-inloggningar stulna, DPAPI-backupnyckel extraherad från domänkontrollanten). GPOA dök senare upp på RansomHouse:s läcksajt efter en incident 2025 – med en fördröjning som överensstämmer med typiska tidslinjer för kriminell access-förmedling till ransomware .
Underrättelseinsamlingsmetoder mot Ukraina
Sent i tidslinjen avvek aktiviteten från ren kommersiell access-förmedling :
Sliver C2-utplacering: Operatören använde kommandokontrollramverket Sliver mot ukrainska försvars- och rymdteknikmål .
Källkodsstöld: Brokern kom åt och stal källkodsarkiv via exponerade versionshanteringssystem som tillhörde försvarsrelaterade projekt .
IP-kameraövervakning: Operatören skördade bilder från tusentals exponerade IP-kameror och tog skärmdumpar från exponerade fjärrskrivbordssessioner (RDP) – underrättelser användbara för att geolokalisera ukrainska militära tillgångar .
Sekundära mål: USA, Europa och Sydkorea framstod som sekundära underrättelsemål i artefakterna .
CloudSEK noterar att denna arbetsmetod nära överensstämmer med AIVD/MIVD:s (nederländsk underrättelsetjänst) varning om rysk statsrelaterad kameraövervakning som används för att lokalisera ukrainska militära positioner .
Hur denna dubbla profil passar dokumenterad rysk praxis
CloudSEK bedömer med hög tillförsikt att operatören är en rysktalande initial access broker vars Ukrainafokuserade verksamhet bäst förklaras som en kriminell entreprenör som säljer åtkomst – inklusive kameraledd underrättelse – till statliga köpare .
Detta överensstämmer med ett väldokumenterat ryskt underrättelsemönster: statsstödda aktörer (t.ex. SVR, GRU, FSB) hämtar rutinmässigt inledande nätverksåtkomst från den kriminella ekosfären snarare än att själva genomföra de första intrången . Den kriminella brokern sköter det högljudda, volymtunga arbetet med att skanna och utnyttja edge-enheter; statliga kunder betalar för förpositionerad åtkomst till högt värderade mål (särskilt försvar, rymdteknik och myndigheter) utan att exponera statskontrollerad infrastruktur under det inledande intrånget.
Samma åtkomst som brokern sålde till ransomware-grupper för vinst mot kommersiella mål såldes också som en övervakningspipeline mot ukrainska militära mål – en dubbelanvändningsmodell där samma tekniska förmåga genererar både kriminella intäkter och strategiskt underrättelsevärde för den ryska staten .
cisa.govRussian State-Sponsored and Criminal Cyber Threats to ...