Lộ máy chủ của môi giới truy cập Nga: Một tay buôn ransomware, một tay làm gián điệp cho Ukraine
Một môi giới truy cập ban đầu (IAB) nói tiếng Nga đã khai thác các thiết bị biên trên internet tại hơn một chục quốc gia, giành toàn quyền kiểm soát Active Directory và bán quyền truy cập cho các băng nhóm ransomware,... Các nhà nghiên cứu CloudSEK tìm thấy một thư mục mở trên chính máy chủ của kẻ môi giới, hoạt độn...
Đăng bởiBiên tập bằng DeepSeek-V4-FlashHình ảnh được tạo bằng GPT Image 1.5
Một môi giới truy cập ban đầu (IAB) nói tiếng Nga đã khai thác các thiết bị biên trên internet tại hơn một chục quốc gia, giành toàn quyền kiểm soát Active Directory và bán quyền truy cập cho các băng nhóm ransomware,...
Các nhà nghiên cứu CloudSEK tìm thấy một thư mục mở trên chính máy chủ của kẻ môi giới, hoạt động như nhật ký lệnh có dấu thời gian từ giữa năm 2025 đến cuối năm 2026, chứa công cụ khai thác cho ít nhất 12 lỗ hổng CVE...
Mô hình kép — bán cùng một quyền truy cập cho tội phạm tống tiền và cho người mua từ nhà nước Nga — khớp với mô hình tình báo Nga đã được ghi nhận, nơi các tác nhân nhà nước mua quyền truy cập mạng từ hệ sinh thái tội...
What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted eConceptual illustration of a dual-purpose cyber operation: criminal access brokerage and state-aligned espionage from a single operator.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
openai.com
Vào tháng 8 năm 2026, các nhà nghiên cứu của CloudSEK đã công bố phát hiện từ một cuộc điều tra về một môi giới truy cập ban đầu (IAB) nói tiếng Nga, người để lộ máy chủ hoạt động của mình trên mạng. Điều họ tìm thấy là một cái nhìn hiếm hoi, không qua chỉnh sửa về một chiến dịch không gian mạng hai mặt: cùng một hacker bán quyền truy cập mạng cho các băng nhóm ransomware để kiếm lợi nhuận, đồng thời tiến hành gián điệp nhằm vào các mục tiêu quân sự và quốc phòng Ukraine . Máy chủ bị lộ hoạt động như một nhật ký lệnh có dấu thời gian, tiết lộ nhiều tháng hoạt động từ giữa năm 2025 đến cuối năm 2026 .
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Lộ máy chủ của môi giới truy cập Nga: Một tay buôn ransomware, một tay làm gián điệp cho Ukraine" là gì?
Một môi giới truy cập ban đầu (IAB) nói tiếng Nga đã khai thác các thiết bị biên trên internet tại hơn một chục quốc gia, giành toàn quyền kiểm soát Active Directory và bán quyền truy cập cho các băng nhóm ransomware,...
Những điểm chính cần xác nhận đầu tiên là gì?
Một môi giới truy cập ban đầu (IAB) nói tiếng Nga đã khai thác các thiết bị biên trên internet tại hơn một chục quốc gia, giành toàn quyền kiểm soát Active Directory và bán quyền truy cập cho các băng nhóm ransomware,... Các nhà nghiên cứu CloudSEK tìm thấy một thư mục mở trên chính máy chủ của kẻ môi giới, hoạt động như nhật ký lệnh có dấu thời gian từ giữa năm 2025 đến cuối năm 2026, chứa công cụ khai thác cho ít nhất 12 lỗ hổng CVE...
Tôi nên làm gì tiếp theo trong thực tế?
Mô hình kép — bán cùng một quyền truy cập cho tội phạm tống tiền và cho người mua từ nhà nước Nga — khớp với mô hình tình báo Nga đã được ghi nhận, nơi các tác nhân nhà nước mua quyền truy cập mạng từ hệ sinh thái tội...
Máy Chủ Lộ Liễu: Sổ Tay Chiến Thuật Của Kẻ Điều Hành
CloudSEK đã phát hiện một thư mục mở trên máy chủ thuộc sở hữu của một tác nhân đe dọa có liên hệ với Nga, nơi lưu trữ hồ sơ cấp lệnh về hoạt động của kẻ điều hành . Thư mục này chứa:
Công cụ khai thác được phân loại theo CVE
Danh sách mục tiêu được phân chia theo quốc gia
Kết quả quét được phân loại thành các tập hợp dễ bị tổn thương, không bị tổn thương và không thể truy cập
Một cơ chế điểm kiểm tra theo dõi tiến độ trên hàng trăm nghìn mục tiêu
Trên thực tế, máy chủ này là sổ tay chiến thuật và nhật ký thao tác của kẻ điều hành, bị phơi bày cho bất kỳ ai biết cách tìm kiếm.
Các Lỗ Hổng Bị Khai Thác và Lĩnh Vực Bị Nhắm Mục Tiêu
Kẻ môi giới đã chuẩn bị sẵn các công cụ khai thác cho ít nhất 12 lỗ hổng CVE khác nhau nhắm vào các thiết bị biên và ứng dụng web phổ biến trên internet . Các nhà cung cấp bị ảnh hưởng bao gồm Fortinet, SonicWall, F5, Citrix, Sophos, SAP, Roundcube, vBulletin và Hikvision . Mặc dù hầu hết mã khai thác đều là bằng chứng khái niệm công khai, các công cụ khai thác chính cho Fortinet và Citrix đã được sửa đổi thành các khung mô-đun với trình bao bọc tiếng Nga tự động hóa việc tiêm khóa SSH, tạo người dùng VPN, cung cấp backdoor quản trị và quét hàng loạt . Kẻ điều hành cũng duy trì một bản sao cục bộ của kho mẫu nuclei cùng với hơn 100 mẫu tùy chỉnh để phát hiện các lỗ hổng mới và bảng điều khiển C2/đánh cắp thông tin .
Các lĩnh vực bị nhắm mục tiêu bao gồm giáo dục, y tế, tài chính, viễn thông và chính phủ — trên hơn một chục quốc gia ở Bắc Mỹ, Châu Âu và hơn thế nữa .
Bằng Chứng Về Việc Chiếm Quyền Kiểm Soát Hoàn Toàn Active Directory
Chuỗi hậu khai thác của kẻ điều hành cung cấp bằng chứng rõ ràng về việc thống trị hoàn toàn Active Directory :
Di chuyển ngang: Web shell Neo-reGeorg và đường hầm SOCKS thiết lập quyền truy cập nội bộ ban đầu, được vũ khí hóa thông qua di chuyển ngang dựa trên NTLM qua Evil-WinRM .
Đánh cắp thông tin xác thực: Khóa sao lưu DPAPI được trích xuất từ bộ điều khiển miền; bí mật SAM và LSA bị đổ; thông tin xác thực được lưu trữ trong trình duyệt bị thu thập .
Xâm phạm krbtgt và vé vàng: Kẻ tấn công đã trích xuất hàm băm krbtgt và làm giả vé Kerberos với thời hạn hiệu lực kéo dài hàng thập kỷ, cho phép xâm nhập lại vô thời hạn bất kể việc đặt lại mật khẩu và khắc phục điểm cuối .
Xác nhận qua sự cố thực tế: Greater Pittsburgh Orthopaedic Associates (GPOA), một nhà cung cấp dịch vụ chăm sóc sức khỏe của Hoa Kỳ, xuất hiện trong thư mục với việc xác nhận xâm phạm miền (thông tin xác thực quản trị bị thu thập, khóa sao lưu DPAPI được trích xuất từ bộ điều khiển miền). GPOA sau đó đã xuất hiện trên trang web rò rỉ của RansomHouse sau một sự cố năm 2025 — với thời gian trễ phù hợp với dòng thời gian điển hình từ môi giới truy cập tội phạm đến ransomware .
Các Phương Pháp Thu Thập Thông Tin Tình Báo Nhắm Vào Ukraine
Vào cuối dòng thời gian hoạt động, các hoạt động đã khác biệt so với môi giới truy cập thương mại thuần túy :
Triển khai C2 Sliver: Kẻ điều hành đã triển khai khung chỉ huy và kiểm soát Sliver nhắm vào các mục tiêu quốc phòng và hàng không vũ trụ Ukraine .
Đánh cắp mã nguồn: Kẻ môi giới đã truy cập và đánh cắp các kho mã nguồn thông qua các hệ thống kiểm soát phiên bản bị lộ thuộc về các dự án liên quan đến quốc phòng .
Giám sát qua camera IP: Kẻ điều hành đã thu thập hình ảnh từ hàng nghìn camera IP bị lộ và chụp ảnh màn hình từ các phiên Remote Desktop (RDP) bị lộ — thông tin tình báo hữu ích để định vị địa lý tài sản quân sự Ukraine .
Mục tiêu thứ cấp: Hoa Kỳ, Châu Âu và Hàn Quốc xuất hiện như các mục tiêu tình báo thứ cấp trong các hiện vật .
CloudSEK lưu ý rằng phương pháp tác chiến này khớp chặt chẽ với khuyến cáo của AIVD/MIVD (tình báo Hà Lan) về giám sát camera có liên kết với nhà nước Nga được sử dụng để xác định vị trí quân đội Ukraine .
Mô Hình Kép Này Phù Hợp Như Thế Nào Với Thực Tiễn Nga Đã Được Ghi Nhận
CloudSEK đánh giá với độ tin cậy cao rằng kẻ điều hành là một môi giới truy cập ban đầu nói tiếng Nga mà hoạt động tập trung vào Ukraine được giải thích tốt nhất như một nhà thầu tội phạm bán quyền truy cập — bao gồm thông tin tình báo thu được từ camera — cho những người mua từ nhà nước .
Điều này phù hợp với một mô hình tình báo Nga đã được ghi chép rõ ràng: các tác nhân nhà nước (ví dụ: SVR, GRU, FSB) thường xuyên mua quyền truy cập mạng ban đầu từ hệ sinh thái tội phạm thay vì tự thực hiện xâm nhập ban đầu . Kẻ môi giới tội phạm xử lý công việc quét và khai thác các thiết bị biên với khối lượng lớn, ồn ào; khách hàng nhà nước trả tiền cho quyền truy cập được đặt trước vào các mục tiêu có giá trị cao (đặc biệt là các tổ chức quốc phòng, hàng không vũ trụ và chính phủ) mà không để lộ cơ sở hạ tầng do nhà nước kiểm soát trong quá trình xâm nhập ban đầu.
Cùng một quyền truy cập mà kẻ môi giới đã bán cho các băng nhóm ransomware để kiếm lợi nhuận chống lại các mục tiêu thương mại, cũng được bán như một đường ống giám sát chống lại các mục tiêu quân sự Ukraine — một mô hình sử dụng kép, nơi cùng một khả năng kỹ thuật tạo ra cả doanh thu tội phạm và giá trị tình báo chiến lược cho nhà nước Nga .