实际上,这台服务器就是操作者的“剧本”和按键记录器,只是意外地暴露在了公开视野中。
这名中介准备了至少12个不同CVE编号的漏洞利用程序,目标锁定在广泛部署的互联网边界设备和Web应用程序上。受影响的厂商包括Fortinet、SonicWall、F5、Citrix、Sophos、SAP、Roundcube、vBulletin和Hikvision(海康威视)。虽然大部分漏洞利用代码是公开的概念验证(PoC)代码,但关键的Fortinet和Citrix利用程序被改造成了模块化框架,并配有俄语包装脚本,可自动执行SSH密钥注入、VPN用户创建、管理员后门部署和大规模扫描。操作者还维护了一个本地版的nuclei模板库,以及超过100个用于检测新漏洞和C2/窃密面板的自定义模板。
受影响的行业包括教育、医疗、金融、电信和政府,遍布北美、欧洲等十几个国家。
该操作者的后利用链条提供了完整Active Directory(AD)域控的证据:
在操作时间线的后期,其活动从纯粹的商业化访问中介发生了转变:
CloudSEK指出,这种手法与荷兰情报与安全总局(AIVD/MIVD)关于俄罗斯国家支持的黑客利用摄像头监控定位乌克兰军事阵地的警报高度吻合。
CloudSEK高置信度评估认为,该操作者是一名俄语初始访问代理,其针对乌克兰的活动最合理的解释是:他作为一名犯罪承包商,将网络访问权限(包括从摄像头中获取的情报)出售给国家买家。
这与一个被充分记录的俄罗斯情报模式完全一致:国家赞助的行为者(如SVR、GRU、FSB)通常从犯罪生态系统中购买初始网络访问,而不是自行进行初始入侵。犯罪中介负责高容量、高噪音的扫描和边缘设备利用工作;国家客户则为高价值目标(尤其是国防、航空航天和政府实体)的预先定位访问付费,从而避免在初始攻击阶段暴露国家控制的基础设施。
同样的访问权限,一方面被卖给勒索软件团伙攻击商业目标以牟利,另一方面也被作为针对乌克兰军事目标的监控管道出售——这是一种“双用”模型,同一技术能力同时为俄罗斯产生犯罪收入和战略情报价值。