CloudSEK ค้นพบไดเรกทอรีแบบเปิดบนเซิร์ฟเวอร์ที่เป็นของกลุ่มผู้คุกคามที่เชื่อมโยงกับรัสเซีย ซึ่งทำหน้าที่เป็นบันทึกระดับคำสั่งของกิจกรรมของผู้ปฏิบัติการ ไดเรกทอรีดังกล่าวประกอบด้วย:
โดยสรุป เซิร์ฟเวอร์นี้คือคู่มือปฏิบัติการและบันทึกการกดแป้นพิมพ์ของผู้ปฏิบัติการ ซึ่งเปิดให้ทุกคนที่รู้วิธีค้นหาเห็นได้
โบรกเกอร์รายนี้จัดเตรียมช่องโหว่ (exploit) สำหรับ CVE อย่างน้อย 12 รายการที่แตกต่างกัน โดยกำหนดเป้าหมายอุปกรณ์ขอบเครือข่าย (edge appliances) และเว็บแอปพลิเคชันที่เผชิญกับอินเทอร์เน็ตอย่างแพร่หลาย ผู้ผลิตที่ได้รับผลกระทบ ได้แก่ Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin และ Hikvision แม้ว่าโค้ดช่องโหว่ส่วนใหญ่จะเป็น 'proof-of-concept' สาธารณะ แต่ช่องโหว่หลักของ Fortinet และ Citrix ถูกดัดแปลงให้เป็นเฟรมเวิร์กแบบโมดูลาร์ที่ห่อหุ้มด้วยภาษารัสเซีย ซึ่งทำให้การฉีดคีย์ SSH, การสร้างผู้ใช้ VPN, การติดตั้งแบ็คดอร์สำหรับผู้ดูแลระบบ และการสแกนจำนวนมากเป็นไปโดยอัตโนมัติ ผู้ปฏิบัติการยังเก็บสำเนาในเครื่องของที่เก็บ nuclei templates พร้อมกับเทมเพลตแบบกำหนดเองกว่า 100 รายการสำหรับตรวจจับช่องโหว่ใหม่และแผง C2/stealer
ภาคส่วนเป้าหมายรวมถึง การศึกษา สาธารณสุข การเงิน โทรคมนาคม และรัฐบาล ในกว่า 12 ประเทศในอเมริกาเหนือ ยุโรป และอื่นๆ
ห่วงโซ่หลังการเจาะระบบ (post-exploitation chain) ของผู้ปฏิบัติการให้หลักฐานที่ชัดเจนของการครอบงำ Active Directory (AD) อย่างสมบูรณ์ :
ในช่วงท้ายของเส้นเวลาปฏิบัติการ กิจกรรมได้แยกออกจากการเป็นนายหน้าขายช่องทางเชิงพาณิชย์ล้วนๆ :
CloudSEK ระบุว่ารูปแบบการปฏิบัติการนี้สอดคล้องอย่างใกล้ชิดกับคำแนะนำของ AIVD/MIVD (หน่วยข่าวกรองดัตช์) เกี่ยวกับการเฝ้าระวังด้วยกล้องที่เชื่อมโยงกับรัฐรัสเซีย ซึ่งใช้ในการระบุตำแหน่งทางทหารของยูเครน
CloudSEK ประเมินด้วยความมั่นใจสูงว่าผู้ปฏิบัติการเป็นโบรกเกอร์เจาะระบบที่พูดภาษารัสเซีย ซึ่งกิจกรรมที่เน้นยูเครนนั้นอธิบายได้ดีที่สุดว่าเป็นผู้รับเหมาทางอาชญากรรมที่ขายช่องทางเข้าถึง—รวมถึงข่าวกรองที่ได้จากกล้อง—ให้กับผู้ซื้อที่เป็นรัฐ
สิ่งนี้สอดคล้องกับรูปแบบข่าวกรองของรัสเซียที่ได้รับการบันทึกไว้เป็นอย่างดี: ตัวแสดงที่ได้รับการสนับสนุนจากรัฐ (เช่น SVR, GRU, FSB) มักจะจัดหาช่องทางเข้าถึงเครือข่ายเริ่มต้นจากระบบนิเวศอาชญากรรม แทนที่จะดำเนินการบุกรุกเริ่มต้นด้วยตนเอง โบรกเกอร์อาชญากรรมจะจัดการงานที่มีปริมาณมากและมีเสียงดังในการสแกนและใช้ประโยชน์จากอุปกรณ์ขอบเครือข่าย ในขณะที่ลูกค้าของรัฐจ่ายเงินสำหรับการเข้าถึงที่เตรียมไว้ล่วงหน้าไปยังเป้าหมายที่มีมูลค่าสูง (โดยเฉพาะหน่วยงานด้านการป้องกันประเทศ อวกาศ และรัฐบาล) โดยไม่ต้องเปิดเผยโครงสร้างพื้นฐานที่ควบคุมโดยรัฐในระหว่างการบุกรุกครั้งแรก
ช่องทางเดียวกันที่โบรกเกอร์ขายให้กับกลุ่มแรนซัมแวร์เพื่อผลกำไรต่อเป้าหมายเชิงพาณิชย์ ยังถูกขายเป็นท่อส่งข่าวกรองต่อเป้าหมายทางทหารของยูเครน—เป็นโมเดลการใช้งานสองทางที่ความสามารถทางเทคนิคเดียวกันสร้างทั้งรายได้ทางอาชญากรรมและมูลค่าข่าวกรองเชิงกลยุทธ์ให้กับรัฐรัสเซีย