文章总结: 一份技术报告揭示了一名讲俄语的初始访问经纪人(IAB)同时从事两项活动:向勒索软件团伙出售网络访问权限,以及为俄罗斯针对乌克兰国防和航空航天目标的情报收集提供支持。该经纪人利用定制工具和公开漏洞,通过工业化流程扫描并入侵飞塔、Citrix等边缘设备,随后横向移动至内网并完全控制ActiveDirectory。其操作兼具商业牟利与国家支持的情报行动特征,体现了网络犯罪与地缘政治目标的融合。 综合评分: 87 文章分类: 威胁情报,恶意软件,红队,内网渗透,安全工具
俄罗斯访问代理在监视乌克兰的同时向勒索软件团伙出售网络访问权限
爱拍照的老李 爱拍照的老李
爱拍照的老李
2026年8月5日 09:00 湖北
在小说阅读器读本章
去阅读
导读
与讲俄语的初始访问经纪人( IAB )相关联的暴露服务器揭示了一项庞大的操作,该操作同时助长了全球勒索软件入侵,并支持俄罗斯针对乌克兰国防和航空航天目标的国家情报收集。
一台与讲俄语的初始访问中间人(IAB)相关联的暴露服务器,揭露了一项规模庞大的行动——该行动既为全球范围内的勒索软件入侵提供助力,也为与俄罗斯政府结盟的情报收集工作提供支持,目标直指乌克兰的国防和航空航天相关目标。
这些证据显示,存在一套成熟、高吞吐量的接入代理渠道,可实现对面向互联网设备的工业化利用,随后转向对Active Directory的全面入侵,接着通过下游勒索合作伙伴将该接入权限变现,同时还向官方买家单独出售摄像头获取的情报信息。
漏洞利用工具按CVE编号进行编排,目标列表按国家进行划分,扫描结果被分类为易受攻击、不易受攻击和无法访问三类,非易受攻击的主机被保留下来,以便重新扫描,这体现的是持续运营的模式,而非有限的专项行动。
检查点机制追踪数十万目标的进展情况,凸显出该流程针对可销售立足点的持续扫描、利用与维护进行了优化。
该经纪人的攻击活动主要针对飞塔、SonicWall、F5、Citrix、 Sophos、SAP、Roundcube、vBulletin 以及海康威视广泛部署的边缘设备和网络应用,利用了至少十几个不同的通用漏洞与暴露(CVE)以及一套高度定制化的利用工具包。
公开的概念验证漏洞利用代码占主导地位,但关键的Fortinet和Citrix漏洞被改造为模块化框架,可自动执行SSH密钥注入、VPN用户创建、管理员后门配置和大规模扫描,所有功能都封装在俄语语言的wrappers(封装)中。
该操作员通过本地副本的 nuclei 模板仓库以及 100 多个自定义模板来扩充这一工具库,其中包括针对新型漏洞、C2 服务器或窃取面板的检测工具,这展现了将新披露的漏洞快速整合到攻击流程中的能力。
一旦某台设备被攻陷,该中间人便迅速从外围渗透至核心网络。
定制批量扫描工具被大规模用于入侵F5 BIG‑IP设备,主要在高等教育领域的负载均衡器上创建管理员账户,同时也涉及医疗、金融、电信和政府环境。
通过 Neo‑reGeorg Web Shell 和 SOCKS 隧道建立内部访问权限,随后借助基于 NTLM 的横向移动手段结合 Evil‑WinRM 展开攻击,最终窃取 DPAPI 备份密钥、转储 SAM 与 LSA 数据,并劫持 krbtgt 账户以完全掌控 Active Directory 环境。
CloudSEK 研究人员表示,被泄露的目录提供了从2025年年中到2026年末的带时间戳的命令级活动记录,实际上相当于攻击者的操作手册和按键日志。
伪造的生命周期长达十年的Kerberos票据,证实了攻击者具备无需依赖密码重置和终端修复即可持续重新接入系统的能力。
俄罗斯访问代理倒卖网络
除了凭证之外,该攻击者还系统性地窃取了备份和配置数据。被盗的凭证被用于访问云备份存储库,而解密后的防火墙配置存档则在多个受影响的环境中暴露了明文密码、证书和私钥。
政府的目标出现了完整防火墙配置被窃取的情况,而与科技和国防相关的项目则通过暴露的版本控制系统导致源代码库被窃取,这增加了后续供应链风险。
恢复的日志终止于访问高度可变现的节点,但早于任何内部加密或数据泄露基础设施出现的时间,这与纯初始访问代理的特征相符。
这家运营商完全入侵其网络的多家机构随后被不同的勒索软件组织列入名单,数周的延迟时间与最初入侵到勒索之间的典型潜伏时间相符。
美国医疗服务提供商大匹兹堡骨科协会(GPOA)出现在该目录中,被列为运营商确认的域入侵目标之一:其管理员凭据被窃取,域控制器中的DPAPI备份密钥也被提取。
例如,大匹兹堡骨科协会在2025年发生一起事件后,其信息随后出现在了RansomHouse的泄露网站上;在此之前,该机构曾遭遇一次完整的域名入侵事件,黑客经纪人在此过程中窃取了管理员凭证和数据保护应用程序接口密钥。
后期活动与纯粹的商业访问模式有所不同。攻击者针对乌克兰国防和航空航天组织部署了Sliver C2,窃取源代码,梳理国防领域的攻击面,并在能源、电信、媒体和政府等多个领域保持持续访问权限。
该目录还包含来自被入侵的网络摄像头的数百帧画面,以及乌克兰敏感设施中暴露的远程桌面协议会话截图,其手法与荷兰国家信息安全局/荷兰军事情报局发布的一份咨询文件中所描述的一致——该文件提及俄罗斯国家相关势力利用摄像头入侵技术定位乌克兰军事人员与装备。
每一件定制化伪造文件均以俄语撰写,时间戳集中出现在莫斯科晚间时段,且该攻击者的 WireGuard 隧道终止于与俄罗斯本土相符的基础设施,这为判断该攻击者为俄语使用者提供了高度可信的依据。
双重模式的商品化接入销售进入勒索软件生态系统,再加上针对乌克兰国防和关键基础设施的高度针对性的信息收集行为,与俄罗斯方面已被记录在案的做法相符——即俄罗斯将初步接入和信息收集工作外包给网络犯罪团伙,而非完全依赖内部情报人员。
技术报告:
https://www.cloudsek.com/blog/access-for-sale-inside-a-russian-speaking-access-brokers-dual-operation
技术报告:
Russian Access Broker Sells Network Access to Ransomware Gangs While Spying on Ukraine
扫码关注
爱拍照的老李
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:爱拍照的老李 爱拍照的老李 爱拍照的老李《俄罗斯访问代理在监视乌克兰的同时向勒索软件团伙出售网络访问权限》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论