Bygget globalt proxy-nettverk:

Tjente stort på kapret nettverksutstyr

Russisk hacker bygget globalt proxy-nettverk ved hjelp av kompromitterte rutere og modifisert KI-verktøy.

Publisert

En russisk trusselaktør skal ha bygget opp et omfattende kommersielt proxy-nettverk basert på titusenvis av kompromitterte rutere og nettverksenheter. Ifølge sikkerhetsforskere hos Cybernews har operasjonen pågått i om lag to år og gitt angriperen inntekter på over 200.000 dollar gjennom utleie av infiserte IP-adresser til proxy-tjenester og enkeltkunder.

Utnyttet eldre protokoller

Forskerne hevder at kampanjen har gitt uvedkommende tilgang til rundt 87.000 sårbare IP-adresser globalt. Angrepene skal primært ha vært rettet mot nettverksutstyr som fortsatt benytter eldre VPN-protokoller som PPTP og L2TP, begge kjent for begrenset sikkerhet sammenlignet med moderne alternativer. Målet har vært å identifisere systemer med svake eller standardiserte legitimasjonsopplysninger og deretter gjennomføre brute force-angrep for å oppnå tilgang.

Bygget proxynett for utleie

Når enhetene først var kompromittert, ble de integrert i et distribuert proxy-nettverk. Slike nettverk gjør det mulig å videresende internettrafikk via legitime sluttbrukerenheter, noe som kan brukes til anonymisering, omgåelse av geografiske restriksjoner eller som infrastruktur for videre cyberkriminalitet. Ifølge forskerne ble infrastrukturen leid ut til flere kommersielle proxy-plattformer og mer enn 20.000 sluttbrukere.

Modifisert Claude

Et spesielt interessant teknologisk aspekt ved saken er angriperens bruk av kunstig intelligens. Ifølge Cybernews hadde vedkommende modifisert den offisielle versjonen av Claude Code, et KI-basert utviklerverktøy, slik at sikkerhetsbegrensninger ble deaktivert og programvaren kunne kobles mot valgfri språkmodell. Forskerne beskriver dette som en tilpasset versjon utviklet for å gi større frihet enn standardutgaven. E-posten gir imidlertid ingen detaljer om hvordan verktøyet konkret ble brukt i angrepskjeden.

Server "sladret"

Undersøkelsen fikk et uventet gjennombrudd da forskerne oppdaget en eksponert server som lekket operasjonens interne data. Databasen inneholdt blant annet verktøy brukt i kampanjen, KI-programvare, kundelister, IP-adresser med tilhørende påloggingsinformasjon samt logger som viste andre aktørers forsøk på å kompromittere den samme infrastrukturen.

Materialet viste også omfanget av brukerbasen. Den lekkede databasen inneholdt informasjon om over 56.000 brukere av tjenesten, hvorav mer enn 11.000 hadde tilknyttet Telegram-kontoer. Enkelte skal også ha registrert seg med egne navn, noe som potensielt kan gi forskere og myndigheter nye spor i etterforskningen.

Mangelfullt vedlikehold gir sårbarhet

Saken illustrerer et vedvarende problem innen nettverkssikkerhet: store mengder eldre nettverksutstyr blir stående eksponert på internett uten oppdateringer eller tilstrekkelig passordbeskyttelse. Ifølge sikkerhetsforsker Aras Nazarovas hos Cybernews viser kampanjen hvordan kompromitterte verter kan monetariseres gjennom distribusjon av proxy-programvare og utleie av tilgang. Samtidig understreker han at mangelfullt vedlikehold av nettverksutstyr skaper et attraktivt angrepsgrunnlag for kriminelle aktører.

Trusselbildet vokser

For virksomheter gir hendelsen en påminnelse om viktigheten av å fase ut utdaterte VPN-teknologier, håndheve sterke autentiseringsmekanismer og sørge for løpende sikkerhetsoppdateringer av rutere, brannmurer og annet tilkoblet nettverksutstyr. I takt med at KI-verktøy blir stadig mer tilgjengelige, forventes også trusselaktører å ta i bruk automatisering og kunstig intelligens i større grad for å effektivisere kartlegging, angrep og drift av kriminell infrastruktur.

Lenke til hele rapporten: https://cybernews.com/security/russian-vpn-hacker-brute-forcing-routers-building-proxy-empire/ 

Tjente hundretusener på å bygge globalt proxynett av hackede rutere og servere: Viktig påminnelse på å vedlikeholde og/eller fase ut eldre nettverksutstyr.

 

 

 

 

Powered by Labrador CMS