最吊詭嘅係,佢唔單止係一個賺錢嘅黑客,仲係一個幫俄羅斯做間諜嘅黑客。佢一邊將入侵得嚟嘅網絡存取權賣俾勒索軟件集團賺取暴利,另一邊就搜集烏克蘭軍事目標嘅情報,賣俾俄羅斯政府 。
CloudSEK 嘅研究人員發現呢個開放目錄嘅時候,簡直好似執到寶。裡面嘅資料詳細記錄咗呢個黑客由2025年中到2026年底嘅活動 :
簡單講,呢個伺服器就係佢嘅操作手冊同鍵盤記錄,但就擺咗喺度俾全世界睇。
呢個黑客起碼用咗12個唔同嘅 CVE 漏洞,針對嘅都係啲常見嘅邊緣設備同網絡應用程式 。受影響嘅包括 Fortinet、SonicWall、F5、Citrix、Sophos、SAP、Roundcube、vBulletin 同 Hikvision 等品牌 。大部分攻擊程式雖然係公開嘅概念驗證碼,但針對 Fortinet 同 Citrix 嘅幾個漏洞,佢就改裝成模組化框架,仲加上俄文介面,可以自動化咁注入 SSH 密鑰、建立 VPN 用戶、加裝後門同大規模掃描 。佢仲保留咗超過100個自訂嘅掃描模板,專門用嚟偵測新漏洞同 C2/竊取器控制面板 。
佢嘅目標橫跨北美、歐洲等超過十幾個國家,包括教育、醫療、金融、電訊同政府機構 。
呢個黑客嘅操作手法顯示佢有能力完全控制受害機構嘅 Active Directory(AD):
去到操作後期,呢個黑客嘅活動就唔再單純係為咗錢 :
CloudSEK 指出,呢種手法同荷蘭情報機構 AIVD/MIVD 之前發佈嘅報告非常相似,都係俄羅斯利用公開嘅 IP 監控鏡頭定位烏克蘭軍事陣地 。
CloudSEK 高度確信,呢個黑客係一個講俄語嘅初始存取經紀,而佢針對烏克蘭嘅活動,最好嘅解釋係佢係一個「犯罪承包商」,將入侵得嚟嘅存取權——包括監控鏡頭嘅情報——賣俾俄羅斯政府 。
呢個模式完全符合已經有大量文件記載嘅俄羅斯情報機關做法:俄羅斯的 SVR、GRU、FSB 等情報單位,經常從犯罪黑客生態系統購買初始存取權,而唔係自己親自進行入侵 。犯罪黑客負責做大量嘈雜嘅掃描同攻擊邊緣設備呢啲「髒活」,而俄羅斯政府客戶就俾錢買已經準備好嘅存取權,咁樣就可以避免一開始就用國家控制嘅基建去入侵,降低被發現嘅風險。
同一批入侵得嚟嘅存取權,可以賣俾勒索軟件集團對商業目標進行勒索賺錢,又可以作為監控管道賣俾俄羅斯政府對付烏克蘭軍事目標。呢種「雙重用途」模式,同一套技術能力,同時為犯罪生意同國家情報服務創造價值 。