Хакер-універсал: заробляв на програмах-вимагачах і шпигував за Україною з одного сервера
Дослідники CloudSEK виявили відкритий каталог на сервері російськомовного брокера доступу, який слугував журналом команд за період з середини 2025 до кінця 2026 року; в ньому знайшли інструменти експлойтів для щонайме... Зафіксовано подвійну модель діяльності: той самий зламник одночасно продавав доступ програмам ви...
ОпублікувавВідредаговано за допомогою DeepSeek-V4-FlashЗображення створено за допомогою GPT Image 1.5
Дослідники CloudSEK виявили відкритий каталог на сервері російськомовного брокера доступу, який слугував журналом команд за період з середини 2025 до кінця 2026 року; в ньому знайшли інструменти експлойтів для щонайме...
Зафіксовано подвійну модель діяльності: той самий зламник одночасно продавав доступ програмам вимагачам для вимагання грошей та використовував його для шпигунства за українськими військовими та оборонними цілями, зокр...
Така модель відповідає задокументованій практиці російських спецслужб (SVR, ГРУ, ФСБ), які регулярно отримують початковий доступ до мереж через кримінальних брокерів, а не проводять злами самостійно [1][2].
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
У серпні 2026 року дослідники CloudSEK оприлюднили результати розслідування діяльності російськомовного брокера початкового доступу (Initial Access Broker, IAB), чий операційний сервер випадково залишився відкритим у мережі. Знайдена інформація дала змогу вперше так детально побачити подвійну кібероперацію: той самий хакер, який продавав доступ до зламаних мереж угрупованням програм-вимагачів задля прибутку, одночасно вів шпигунство проти українських військових та об'єктів оборони . Відкритий сервер фактично слугував хронометрованим журналом команд, який охоплював активність з середини 2025 до кінця 2026 року .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Хакер-універсал: заробляв на програмах-вимагачах і шпигував за Україною з одного сервера"?
Дослідники CloudSEK виявили відкритий каталог на сервері російськомовного брокера доступу, який слугував журналом команд за період з середини 2025 до кінця 2026 року; в ньому знайшли інструменти експлойтів для щонайме...
What are the key points to validate first?
Дослідники CloudSEK виявили відкритий каталог на сервері російськомовного брокера доступу, який слугував журналом команд за період з середини 2025 до кінця 2026 року; в ньому знайшли інструменти експлойтів для щонайме... Зафіксовано подвійну модель діяльності: той самий зламник одночасно продавав доступ програмам вимагачам для вимагання грошей та використовував його для шпигунства за українськими військовими та оборонними цілями, зокр...
What should I do next in practice?
Така модель відповідає задокументованій практиці російських спецслужб (SVR, ГРУ, ФСБ), які регулярно отримують початковий доступ до мереж через кримінальних брокерів, а не проводять злами самостійно [1][2].
CloudSEK виявив відкритий каталог на сервері, що належав загрозливому суб'єкту, пов'язаному з Росією. Цей каталог містив записи команд, які виконував оператор . У ньому знаходилися:
Інструменти для експлойтів, розсортовані за CVE
Цільові списки, розподілені за країнами
Результати сканування, розділені на категорії "вразливі", "не вразливі" та "недоступні"
Механізм контрольних точок, який відстежував прогрес по сотнях тисяч цілей
Фактично, сервер був і підручником, і журналом натискань клавіш оператора, який міг побачити кожен, хто знав, куди дивитися.
Використані вразливості та цільові сектори
Брокер підготував експлойти для щонайменше 12 різних CVE, що стосувалися широко розповсюджених інтернет-пристроїв та веб-додатків . Серед зачеплених виробників — Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin та Hikvision . Хоча більшість кодів експлойтів були загальнодоступними доказами концепції, ключові експлойти для Fortinet і Citrix були модифіковані у модульні фреймворки з російськомовними оболонками, які автоматизували впровадження SSH-ключів, створення VPN-користувачів, встановлення бекдорів для адміністраторів та масове сканування . Оператор також мав локальну копію репозиторію шаблонів nuclei та понад 100 власних шаблонів для виявлення свіжих вразливостей і панелей C2/викрадачів .
Серед цільових секторів — освіта, охорона здоров'я, фінанси, телекомунікації та державне управління в понад десятку країн Північної Америки, Європи та інших регіонів .
Докази повного захоплення Active Directory
Ланцюжок дій оператора після зламу дає чіткі докази повного домінування над Active Directory :
Бічне переміщення: Веб-оболонки Neo-reGeorg та SOCKS-тунелі забезпечували початковий внутрішній доступ, який потім посилювався через бічне переміщення на основі NTLM за допомогою Evil-WinRM .
Викрадення облікових даних: Ключі резервного копіювання DPAPI були вилучені з контролерів домену; секрети SAM та LSA були зчитані; були зібрані облікові дані, що зберігаються в браузерах .
Компрометація krbtgt та золоті квитки: Атакуючий вилучив хеш krbtgt і підробив квитки Kerberos з терміном дії до десяти років, що дозволяло повертатися в мережу незалежно від скидання паролів та виправлення кінцевих точок .
Підтвердження реальним інцидентом: Greater Pittsburgh Orthopaedic Associates (GPOA), американський медичний заклад, фігурував у каталозі з підтвердженим зламом домену (адміністраторські облікові дані зібрано, ключ DPAPI вилучено з контролера домену). Пізніше GPOA з'явилася на сайті витоку RansomHouse після інциденту 2025 року — часова затримка відповідає типовим термінам між зламом брокером та атакою програми-вимагача .
Методи збору розвідданих проти України
Пізніше в операційному графіку діяльність відхилилася від суто комерційного брокерства доступу :
Розгортання Sliver C2: Оператор використовував фреймворк командування та контролю Sliver проти українських оборонних та аерокосмічних цілей .
Крадіжка вихідного коду: Брокер отримав доступ та викрав репозиторії вихідного коду через незахищені системи контролю версій, що належать оборонним проектам .
Спостереження через IP-камери: Оператор зібрав зображення з тисяч незахищених IP-камер та зробив скріншоти відкритих сеансів віддаленого робочого столу (RDP) — розвіддані, корисні для геолокації українських військових об'єктів .
Вторинне цілевказування: США, Європа та Південна Корея фігурували як вторинні цілі розвідки в артефактах .
CloudSEK зазначає, що ці методи точно збігаються з попередженням голландської розвідки AIVD/MIVD щодо спостереження російських державних хакерів через камери для визначення місцезнаходження українських військових позицій .
Як цей подвійний профіль вписується в задокументовану російську практику
CloudSEK з високою впевненістю оцінює, що оператор є російськомовним брокером початкового доступу, чия діяльність, зосереджена на Україні, найкраще пояснюється як кримінальний підрядник, який продає доступ — включно з розвідданими з камер — державним покупцям .
Це відповідає добре задокументованій схемі російської розвідки: державні суб'єкти (наприклад, SVR, ГРУ, ФСБ) регулярно отримують початковий доступ до мереж із кримінального середовища, а не проводять первинний злам самостійно . Кримінальний брокер виконує масштабну гучну роботу зі сканування та експлуатації мережевих пристроїв; державні клієнти платять за заздалегідь підготовлений доступ до високоцінних цілей (особливо оборонних, аерокосмічних та державних установ), не піддаючи ризику державну інфраструктуру під час початкового зламу.
Той самий доступ, який брокер продавав програмам-вимагачам для вимагання грошей у комерційних цілей, також продавався як канал спостереження за українськими військовими цілями — модель подвійного використання, де одна й та сама технічна можливість приносить як кримінальний дохід, так і цінність стратегічної розвідки для російської держави .