Hozzáférés eladó

Editors' Pick

A CloudSEK kutatói egy nyilvánosan elérhető szerver elemzésével feltárták egy orosz nyelvű Initial Access Broker hónapokon át működő infrastruktúráját. Az IAB-k olyan fenyegető szereplők, akik nem maguk hajtanak végre zsarolóvírus-támadásokat, hanem vállalati hálózatokba törnek be, tartós hozzáférést építenek ki, majd ezt az elérést más bűnözői csoportoknak értékesítik. 

A vizsgálat szerint az operátor több mint egy tucat országban – köztük az Egyesült Államokban, Európában és Dél-Koreában – támadott internet felől elérhető rendszereket az oktatási, egészségügyi, pénzügyi, távközlési és kormányzati szektorban. A támadások során hitelesítő adatokat gyűjtött, Active Directory környezeteket kompromittált, majd teljes rendszergazdai hozzáférést szerzett. 

A CloudSEK több olyan esetet is azonosított, ahol az érintett szervezeteket néhány héten belül zsarolóvírus-csoportok támadták meg, ami erősen arra utal, hogy az operátor a megszerzett hozzáféréseket ransomware-bandáknak értékesítette, nem pedig maga hajtotta végre a zsarolást. 

A kutatás szerint a művelet későbbi szakaszában a tevékenység már túlmutatott a pénzügyi motivációjú hozzáférés-kereskedelmen. Az operátor Sliver C2 infrastruktúrát vetett be ukrán védelmi és repülőgépipari szervezetek ellen, forráskód-tárolókat kompromittált, valamint több ezer internetre kapcsolt IP-kameráról és RDP kapcsolatról gyűjtött képeket. A CloudSEK szerint ez a tevékenység szorosan illeszkedik a holland AIVD és MIVD hírszerző szolgálatok korábbi figyelmeztetéséhez, amely szerint orosz állami kötődésű szereplők IP-kamerák segítségével térképezik fel ukrán katonai és logisztikai objektumok környezetét. 

FORRÁS