CloudSEK 發現一個俄語初始存取經紀(IAB)嘅伺服器因為開放目錄而曝光,裡面記錄咗佢由2025年中到2026年底嘅完整操作日誌,包括至少12個 CVE 漏洞嘅攻擊工具、按國家分類嘅目標清單,同掃描結果。 呢個黑客成功入侵全球十幾個國家嘅教育、醫療、金融、電訊同政府機構,完全控制 Active Directory,包括偷取 krbtgt 雜湊值偽造「黃金票證」,仲有實例證實美國一間骨科診所俾佢攻陷後,好快就出現在勒索軟件集團 RansomHouse 嘅洩密網站。
研究答案

Create a landscape editorial hero image for this Studio Global article: What did CloudSEK discover about a Russian-speaking hacker who simultaneously ran ransomware-related access sales for profit and conducted e. Article summary: Now let me get the remaining content from the CloudSEK article to ensure completeness.. Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
2026年8月,網絡安全公司 CloudSEK 發表咗一份令人震驚嘅調查報告。佢哋發現一個講俄語嘅「初始存取經紀」(Initial Access Broker,IAB)——即係專幫人入侵網絡然後賣「入場券」嘅黑客——竟然將自己用嚟操作嘅伺服器暴露咗喺網上,冇任何密碼保護 。呢個開放目錄就好似一本完整嘅操作手冊同鍵盤記錄,任人睇晒佢幾個月以嚟做過啲乜
。
最吊詭嘅係,佢唔單止係一個賺錢嘅黑客,仲係一個幫俄羅斯做間諜嘅黑客。佢一邊將入侵得嚟嘅網絡存取權賣俾勒索軟件集團賺取暴利,另一邊就搜集烏克蘭軍事目標嘅情報,賣俾俄羅斯政府 。
CloudSEK 嘅研究人員發現呢個開放目錄嘅時候,簡直好似執到寶。裡面嘅資料詳細記錄咗呢個黑客由2025年中到2026年底嘅活動 :
簡單講,呢個伺服器就係佢嘅操作手冊同鍵盤記錄,但就擺咗喺度俾全世界睇。
呢個黑客起碼用咗12個唔同嘅 CVE 漏洞,針對嘅都係啲常見嘅邊緣設備同網絡應用程式 。受影響嘅包括 Fortinet、SonicWall、F5、Citrix、Sophos、SAP、Roundcube、vBulletin 同 Hikvision 等品牌
。大部分攻擊程式雖然係公開嘅概念驗證碼,但針對 Fortinet 同 Citrix 嘅幾個漏洞,佢就改裝成模組化框架,仲加上俄文介面,可以自動化咁注入 SSH 密鑰、建立 VPN 用戶、加裝後門同大規模掃描
。佢仲保留咗超過100個自訂嘅掃描模板,專門用嚟偵測新漏洞同 C2/竊取器控制面板
。
佢嘅目標橫跨北美、歐洲等超過十幾個國家,包括教育、醫療、金融、電訊同政府機構 。
呢個黑客嘅操作手法顯示佢有能力完全控制受害機構嘅 Active Directory(AD):
CloudSEK 指出,呢種手法同荷蘭情報機構 AIVD/MIVD 之前發佈嘅報告非常相似,都係俄羅斯利用公開嘅 IP 監控鏡頭定位烏克蘭軍事陣地 。
CloudSEK 高度確信,呢個黑客係一個講俄語嘅初始存取經紀,而佢針對烏克蘭嘅活動,最好嘅解釋係佢係一個「犯罪承包商」,將入侵得嚟嘅存取權——包括監控鏡頭嘅情報——賣俾俄羅斯政府 。
呢個模式完全符合已經有大量文件記載嘅俄羅斯情報機關做法:俄羅斯的 SVR、GRU、FSB 等情報單位,經常從犯罪黑客生態系統購買初始存取權,而唔係自己親自進行入侵 。犯罪黑客負責做大量嘈雜嘅掃描同攻擊邊緣設備呢啲「髒活」,而俄羅斯政府客戶就俾錢買已經準備好嘅存取權,咁樣就可以避免一開始就用國家控制嘅基建去入侵,降低被發現嘅風險。
同一批入侵得嚟嘅存取權,可以賣俾勒索軟件集團對商業目標進行勒索賺錢,又可以作為監控管道賣俾俄羅斯政府對付烏克蘭軍事目標。呢種「雙重用途」模式,同一套技術能力,同時為犯罪生意同國家情報服務創造價值 。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
CloudSEK 發現一個俄語初始存取經紀(IAB)嘅伺服器因為開放目錄而曝光,裡面記錄咗佢由2025年中到2026年底嘅完整操作日誌,包括至少12個 CVE 漏洞嘅攻擊工具、按國家分類嘅目標清單,同掃描結果。
CloudSEK 發現一個俄語初始存取經紀(IAB)嘅伺服器因為開放目錄而曝光,裡面記錄咗佢由2025年中到2026年底嘅完整操作日誌,包括至少12個 CVE 漏洞嘅攻擊工具、按國家分類嘅目標清單,同掃描結果。 呢個黑客成功入侵全球十幾個國家嘅教育、醫療、金融、電訊同政府機構,完全控制 Active Directory,包括偷取 krbtgt 雜湊值偽造「黃金票證」,仲有實例證實美國一間骨科診所俾佢攻陷後,好快就出現在勒索軟件集團 RansomHouse 嘅洩密網站。
佢嘅操作後期轉向針對烏克蘭國防同太空目標,用 Sliver 指令與控制框架、偷取源碼,甚至從成千上萬部暴露嘅 IP 監控鏡頭收集影像。呢種「一條龍服務」——將同樣嘅存取權賣俾勒索集團同俄羅斯政府——完全符合俄羅斯情報機關慣常向黑市購買初始存取嘅模式。