Російський хакер продає доступ до мереж українського оборонного сектору

Дослідники виявили сервер російськомовного брокера початкового доступу, який поєднує комерційні злами зі шпигунством проти українських оборонних підприємств. Оператор атакує об'єкти критичної інфраструктури та продає отриманий доступ іншим хакерам.
Сервер російськомовного брокера початкового доступу (IAB) викрили фахівці компанії CloudSEK. Зловмисник зламує мережеві пристрої, отримує контроль над корпоративними мережами та продає доступ хакерам-вимагачам. Окрему увагу оператор приділяє об'єктам в Україні.
За даними звіту, хакер систематично атакує українські оборонні та аерокосмічні підприємства. Він використовує спеціальні інструменти для крадіжки початкового коду та вивчення вразливостей оборонного сектору. Також зафіксовано підтримку постійного доступу до мереж енергетики, телекомунікацій і урядових установ.
Скомпрометований каталог містить часові мітки та похвилинні записи дій оператора з середини 2025 до кінця 2026 року. Дослідники CloudSEK зазначають, що ці дані фактично виконують роль підручника та журналу натискань клавіш зловмисника.
Оператор використовує автоматизовані інструменти для пошуку вразливостей у пристроях Fortinet, SonicWall, Citrix та SAP. Його арсенал включає понад 100 шаблонів для сканування, що дозволяє швидко реагувати на появу нових дірок у захисті. Після проникнення хакер захоплює контроль над інфраструктурою та створює бекдори для збереження доступу протягом тривалого часу.
Окрім кримінальної діяльності, зокрема зламу американської медичної компанії Greater Pittsburgh Orthopaedic Associates, оператор виконує розвідувальні завдання. На сервері знайдено сотні кадрів із камер спостереження на чутливих українських об'єктах. Це відповідає тактиці російських спецслужб, які використовують зламані камери для відстеження переміщень військових і техніки.
Експерти CloudSEK зазначають, що поєднання продажу комерційного доступу до екосистеми програм-вимагачів зі збором даних проти української оборони відповідає практиці РФ залучати кримінальних підрядників. Така діяльність дозволяє спецслужбам отримувати дані, зберігаючи можливість заперечувати причетність до атак. Виявлені дані свідчать про реальну інфраструктуру в Росії, а робочі години оператора збігаються з московським часом.





