В открытом доступе обнаружен сервер, который использовал злоумышленник для координации массовых взломов по всему миру. На сервере хранились журналы действий оператора за длительный период, списки целей и вредоносные программы. Судя по этой находке, перед нами типичный брокер доступа. Он проникал в корпоративные сети, добывал пароли и другую конфиденциальную информацию, а затем продавал полученный доступ другим преступникам. Сервер оказался доступен без аутентификации, что позволило аналитикам изучить его содержимое во всех деталях.
Описание
Журналы охватывают промежуток с середины 2025 года до конца 2026 года. В них зафиксировано, как оператор проверял доступность целевых устройств. Он устанавливал вспомогательные программы и запускал массовые кампании против межсетевых экранов, почтовых сервисов и веб-приложений. Атаки велись сразу на несколько стран. В списках целей упоминаются США, Великобритания, Германия, Франция, а также государства Восточной Европы и Азии. Оператор не выбирал какую-то одну отрасль. Он шёл по списку стран и атаковал всё, что было подключено к интернету и имело уязвимости. Структура папок на сервере показывала методичность. Отдельные каталоги для каждой уязвимости, списки целей разделены по странам. Результаты сканирования отсортированы на успешные, безуспешные и недоступные. Присутствовал и файл состояния для автоматического продолжения обработки целей. Это говорит о долгосрочном характере операции. Одновременно велось несколько кампаний: сканирование и атаки запускались параллельно.
Особый интерес представляет связь между активностью оператора и последующими атаками программ-вымогателей. Как сообщается в отчёте CloudSEK, в двух задокументированных случаях сети организаций, взломанных этим оператором, через несколько недель подвергались атакам вымогателей. При этом группы, проводившие вымогательство, были разными. Это подтверждает вывод о перепродаже доступа. Оператор останавливался на этапе сбора паролей и закрепления в сети. Само вымогательство выполняли уже другие лица. Одна из пострадавших организаций - американский медицинский центр. Другая - итальянская компания, поставляющая электронные системы для военных и гражданских судов. Эта модель становится всё более распространённой в преступном мире. Она снижает риски для вымогателей и позволяет быстро атаковать большое количество жертв.
Помимо коммерческой перепродажи доступа, оператор проявил интерес к оборонному и аэрокосмическому сектору. Это случилось в последние месяцы деятельности. Он развернул специальное программное обеспечение для скрытого управления заражёнными системами. Затем он организовал сбор информации с камер видеонаблюдения, подключённых к интернету. Также он получал снимки экранов удалённых рабочих мест. Судя по записям, оператор собрал кадры с тысяч камер и сотни скриншотов. Кроме того, в его арсенале появились инструменты для копирования исходных кодов из открытых репозиториев. Похоже, что собранные данные могли быть предназначены не только для вымогателей. Они могли заинтересовать государственные структуры, ведущие разведку. Кадры с камер и скриншоты позволяли восстанавливать физическую планировку объектов и наблюдать за работой сотрудников в реальном времени.
Техническая часть работы оператора свидетельствует о высоком уровне подготовки. В его распоряжении находились инструменты для использования более чем десяти известных уязвимостей. Они затрагивали продукты таких компаний, как Fortinet, F5 Networks, Citrix и SonicWall. Большинство инструментов были взяты из публичных источников. Некоторые злоумышленник адаптировал под свои задачи. Он внимательно следил за новостями об уязвимостях. Потом оператор быстро добавлял свежие образцы в свою коллекцию. В последние недели активности оператор начал экспериментировать с автоматизированными средствами на основе искусственного интеллекта. Это указывает на стремление повысить эффективность атак. Также оператор использовал как готовые скрипты, так и собственные разработки для автоматизации рутинных действий.
Масштаб ущерба трудно переоценить. Среди пострадавших организаций - высшие учебные заведения, правительственные учреждения, коммерческие компании, поставщики управляемых услуг и операторы критической инфраструктуры. В некоторых случаях злоумышленник получал полный контроль над доменной инфраструктурой Windows. Это позволяло ему создавать поддельные учётные данные, действующие в течение многих лет. Он также мог входить в систему без ведома администраторов. В других инцидентах оператор выкачивал резервные копии из облачных хранилищ, используя украденные логины и пароли. Кроме того, он расшифровывал конфигурации межсетевых экранов. В результате злоумышленник получал доступ к сертификатам и закрытым ключам. Списки целей, найденные на сервере, включали сотни тысяч интернет-адресов. Значительная часть из них была атакована. Некоторые организации узнали о взломе только после того, как вымогатели потребовали выкуп.
Действия оператора вписываются в схему работы так называемых брокеров начального доступа. Такие посредники зарабатывают не на вымогательстве, а на торговле доступом к корпоративным сетям. Они выполняют предварительный взлом, а затем уступают место вымогателям. Вымогатели уже проводят шифрование и требуют выкуп. Зафиксированный временной разрыв между взломом и атакой вымогателей обычно составляет несколько недель. Это соответствует документально подтверждённым циклам подобных преступных сообществ. Сам факт, что за одним оператором последовали разные группы вымогателей, говорит о его роли посредника. Это почти неопровержимое доказательство.
Руководителям компаний стоит воспринимать эту историю как напоминание о важности базовых мер защиты. Регулярное обновление программного обеспечения закрывает большинство путей проникновения. Использование уникальных паролей и двухфакторная аутентификация усиливают защиту. Не менее важно контролировать необычную активность внутренней сети. Например, попытки доступа к хранилищам паролей или массовое копирование данных. Своевременное обнаружение таких признаков способно выявить присутствие брокера доступа до того, как он передаст сеть вымогателям. Это предотвращает серьёзный финансовый и репутационный ущерб. Внедрение системы мониторинга событий обойдётся дешевле, чем последствия атаки вымогателей.
Индикаторы компрометации
IPv4
- 185.217.98.121
- 46.8.236.121
IPv4 Port Combination
- 107.189.16.231:7072
- 129.146.87.174:18080
SHA256
- 16f83f056177c4ec24c7e99d01ca9d9d6713bd0497eeedb777a3ffefa99c97f0
- b2d46bfc25df83dd39b7e15e9ef5c182cd20ee4d862ac612593ac46257d13be8