Myndigheder har lukket et stort netværk af boligbaserede proxyservere, som cyberkriminelle brugte til deres operationer. Tjenesten, kendt som SocksEscort, dirigerede internettrafik gennem kaprede hjemmeroutere.
Denne metode fik skadelig aktivitet til at fremstå som om den kom fra almindelige husholdningsforbindelser. Mange sikkerhedssystemer havde derfor svært ved at opdage angrebene.
Nedlukningen viser, hvor hurtigt infrastrukturen for boligbaserede proxy-netværk er vokset. Kriminelle grupper bruger disse netværk til at skjule deres identitet under cyberoperationer.
Hvordan SocksEscort-netværket fungerede
SocksEscort-platformen solgte adgang til boligbaserede internetforbindelser. Kunder kunne sende deres trafik gennem inficerede hjemmeroutere over hele verden.
Denne teknik gjorde det muligt for skadelig trafik at smelte sammen med normal internetaktivitet. Mange sikkerhedssystemer stoler mere på bolig-IP-adresser end på servere i datacentre.
Platformen tilbød flere abonnementstyper. Hver pakke gav adgang til et bestemt antal proxyforbindelser.
Kunder kunne skifte mellem forskellige IP-adresser for at undgå opdagelse. Denne rotation hjalp angribere med at forblive skjult under deres operationer.
Hackere kompromitterede hundredtusinder af enheder
Hackere inficerede sårbare routere og tilsluttede enheder med malware. Malware forbandt i hemmelighed enhederne til proxy-netværket.
Mange af de berørte routere kørte forældet firmware. Andre inficerede enheder bestod af dårligt sikrede internet-of-things-enheder.
Malwaren kørte stille i baggrunden uden at blive opdaget. De fleste ofre bemærkede aldrig noget usædvanligt på deres netværk.
Forskere anslår, at hackerne kompromitterede hundredtusinder af enheder verden over.
Global efterforskning stoppede netværket
Myndigheder fra flere lande samarbejdede om efterforskningen. Efterforskere rettede indsatsen mod servere og domæner, der understøttede proxytjenesten.
Politiet beslaglagde infrastruktur, som var knyttet til platformen. Myndighederne lukkede også de domæner, der gav kunder adgang til tjenesten.
Efterforskere frøs finansielle midler forbundet med operationen. Disse tiltag forhindrede operatørerne i at gendanne netværket.
Efter aktionen stoppede inficerede enheder med at kommunikere med proxy-systemet.
Boligproxyer muliggør økonomisk kriminalitet
Cyberkriminelle værdsætter boligbaserede proxy-netværk, fordi de skjuler skadelig aktivitet. Angreb ser ud til at komme fra almindelige brugeres internetforbindelser.
Kriminelle grupper bruger ofte sådanne netværk i svindelkampagner. Roterende IP-adresser hjælper dem med at omgå sikkerhedskontroller.
Disse netværk understøtter mange former for cyberkriminalitet. Almindelige eksempler omfatter kontoovertagelser, finansiel svindel og automatiserede angreb.
SocksEscort-tjenesten bidrog til flere af disse operationer.
Konklusion
Nedlukningen af SocksEscort-proxytjenesten viser, hvor omfattende cyberkriminel infrastruktur er blevet. Angribere fortsætter med at udnytte sårbare enheder til at opbygge skjulte netværk.
Hjemmeroutere og tilsluttede enheder er fortsat attraktive mål. Mange enheder kører stadig forældet software eller bruger svage sikkerhedsindstillinger.
Både brugere og producenter skal forbedre sikkerheden i tilsluttede enheder. Bedre beskyttelse kan reducere risikoen for fremtidige proxy-netværk baseret på kompromitterede enheder.


0 svar til “SocksEscort-proxytjeneste lukket i global cyberkriminalitetsoperation”