CloudSEK 在一個與俄羅斯有關聯的威脅行為者所擁有的伺服器上,發現了一個開放目錄,該目錄成為了該操作者活動的指令層級記錄 。這個目錄包含了:
實際上,這台伺服器就是該操作者的行動劇本和按鍵記錄,只要知道門路的人都能一覽無遺。
該經紀商為至少12個不同的 CVE 準備了漏洞利用程式,這些漏洞主要針對廣泛部署在網際網路上的邊緣設備和網路應用程式 。受影響的廠商包括 Fortinet、SonicWall、F5、Citrix、Sophos、SAP、Roundcube、vBulletin 和 Hikvision 。雖然大多數漏洞利用程式碼是公開的概念驗證 (PoC) 碼,但關鍵的 Fortinet 和 Citrix 漏洞利用程式被改寫成了帶有俄語包裝的模組化框架,能夠自動化執行 SSH 金鑰注入、VPN 用戶建立、管理員後門部署以及大規模掃描 。該操作者還維護了一份本地端的 nuclei 模板庫,以及超過100個用於偵測最新漏洞和命令與控制 (C2) 面板或竊密軟體的客製化模板 。
攻擊目標涵蓋教育、醫療保健、金融、電信和政府等多個領域,遍及北美、歐洲及其他地區的十多個國家 。
該操作者的後滲透攻擊鏈提供了完整的 Active Directory 控制權證據 :
在該操作者的活動時間線後期,其行為偏離了純粹的商業存取經紀模式 :
CloudSEK 指出,這種手法與荷蘭情報與安全總局 (AIVD/MIVD) 關於俄羅斯國家相關的攝影機監控行動的建議高度吻合,該行動被用於定位烏克蘭軍事陣地 。
CloudSEK 以高度信心評估,該操作者是一名俄語初始入侵經紀商,其針對烏克蘭的活動最合理的解釋是,他作為一名犯罪承包商,將包括攝影機情報在內的存取權限販售給國家級買家 。
這與一個有充分文件記錄的俄羅斯情報模式相符:國家支持的駭客組織(例如 SVR、GRU、FSB)通常從犯罪生態系統中獲取初始網路存取權限,而不是自行進行初始入侵 。犯罪經紀商負責處理高量、嘈雜的掃描和利用邊緣設備的工作;國家客戶則付費購買預先部署的、對高價值目標(特別是國防、航太和政府實體)的存取權限,從而在初始入侵階段避免暴露國家控制的基礎設施。
該經紀商用於對商業目標進行勒索軟體攻擊的同一批存取權限,也被作為針對烏克蘭軍事目標的監視管道出售——這是一種雙重用途模式,相同的技術能力既能為犯罪者創造收入,又能為俄羅斯國家產生戰略情報價值 。