En mistenkt russisk hacker bygget opp en ulovlig virksomhet med boligproxyer ved å kompromittere mer enn 87 000 rutere, VPN-enheter og servere. Operasjonen skal ha tjent over 200 000 dollar og brukte et modifisert AI-kodeverktøy for å automatisere aktiviteten.

Forskning avslører massiv proxyoperasjon

Cybernews» forskningsteam avdekket et underjordisk proxy-nettverk som inneholdt titusenvis av kompromitterte enheter over hele verden.

Forskerne ga den mistenkte operatøren navnet LeakySensey etter kampanjens hoveddomene. De mener at én enkelt trusselaktør fra Russland kontrollerte operasjonen.

LeakySenseys proxy-nettverk inneholdt mer enn 87 000 IP-adresser. Til sammenligning opererer anonymitetsnettverket Tor gjennom rundt 11 000 aktive relay-adresser.

Hackeren skal ha solgt tilgang til de kompromitterte enhetene gjennom nettsteder, Telegram-boter og leverandører av boligproxyer. I tillegg fremstilte operasjonen seg som et legitimt russisk programvareselskap gjennom nettstedet Sensey24.

Svake passord gir enkel tilgang

LeakySensey brukte en enkel, men effektiv angrepsstrategi.

Først skannet automatiserte verktøy internett etter eksponerte porter og sårbare tjenester. Operatøren startet deretter password spraying-angrep med svake påloggingsopplysninger som «admin» og «admin123».

Kampanjen rettet seg hovedsakelig mot utdaterte rutere, dedikert VPN-utstyr, nettverkstilkoblede lagringssystemer og andre forsømte enheter.

Mange av disse systemene brukte eldre VPN-protokoller, inkludert PPTP og L2TP. Moderne alternativer har erstattet begge protokollene fordi de ikke lenger gir tilstrekkelig beskyttelse.

Likevel eksponerer millioner av enheter fortsatt disse tjenestene mot det åpne internett.

Utdaterte VPN-protokoller skaper risiko

PPTP stammer fra 1990-tallet og bruker vanligvis port 1723. Data fra offentlige skanninger skal vise at rundt 1,9 millioner verter fortsatt eksponerer den utdaterte tjenesten.

Protokollen inneholder alvorlige svakheter. Angripere kan fange opp autentiseringshandshakes og forsøke å knekke dem til relativt lave kostnader.

L2TP stammer på sin side fra 1999 og bruker vanligvis port 1701. Internett-skanninger viser mer enn tre millioner eksponerte enheter som kjører denne tjenesten.

L2TP tilbyr ikke kryptering på egen hånd. I stedet er den avhengig av IPsec, som administratorer kan konfigurere feil eller utelate helt.

Derfor kan ikke selv sterke passord fullt ut håndtere risikoen knyttet til utdaterte protokoller og forsømt maskinvare.

Forskere finner mer enn 87 000 kompromitterte IP-adresser

Den lekkede infrastrukturen avslørte omfanget av brute force-kampanjen.

Oversikten inneholdt mer enn 63 000 servere som var kompromittert gjennom PPTP-angrep. Den inkluderte også over 24 000 servere som angriperne hadde fått tilgang til gjennom L2TP.

I tillegg hadde operatøren kompromittert 24 servere gjennom brute force-angrep mot SSH.

Hackeren brukte imidlertid ikke aktivt hver adresse som boligproxy. På tidspunktet for oppdagelsen hadde 17 858 IP-adresser fungerende proxy-legitimasjon og status som klar eller tilkoblet.

Operasjonen rutet kundenes trafikk gjennom disse systemene. Dermed leverte intetanende enhetseiere infrastrukturen for potensielt kriminell aktivitet på nettet.

Proxyvirksomheten genererer over 200 000 dollar

Forskerne fant bevis på at operasjonen hadde pågått i rundt to år.

Siden 2024 hadde tjenesten behandlet mer enn 24 000 transaksjoner. Den mottok omtrent 202 000 dollar gjennom en betalingsplattform for kryptovaluta som støtter over 100 digitale valutaer.

Lekkede databaser inneholdt også mer enn 56 000 brukerkontoer. Av disse hadde mer enn 11 000 tilknyttede Telegram-profiler.

Noen kunder registrerte seg tilsynelatende med sine virkelige navn.

Operatøren solgte tilgang direkte til sluttbrukere og gjennom flere proxy-forhandlere. Forskerne identifiserte også en kjent VPN-leverandør blant kjøperne.

Disse funnene reiser spørsmål om hvordan kommersielle proxy- og VPN-leverandører skaffer sine boligbaserte endepunkter.

Eksponert server avslører hele operasjonen

Cybernews oppdaget operatørens server 20. juli 2026.

Serveren manglet tilgangskontroller og eksponerte kampanjens interne data. Forskerne fant angrepsverktøy, AI-programvare, kundelister og en oversikt over kompromitterte IP-adresser.

Filene inneholdt også gyldig påloggingsinformasjon for infiserte systemer. Mange enheter brukte fortsatt enkle kombinasjoner av brukernavn og passord, som «admin/admin».

I tillegg avslørte serveren logger som viste at andre nettkriminelle hadde kompromittert LeakySenseys egen infrastruktur.

Forskerne fant også bevis på en separat profesjonell identitet. Operatøren så ut til å arbeide som webutvikler og oppbevarte kildekode for russiske kunder på den samme infrastrukturen.

Tilpassede verktøy automatiserer brute force-angrep

LeakySensey brukte spesialiserte verktøy kalt PPTP API Server v3.2 og ipgo3.

Disse verktøyene automatiserte omfattende skanninger etter PPTP-, L2TP- og SSH-tjenester. De støttet også passordangrep og var integrert med operasjonens betalingssystem.

Oppsettet gjorde det mulig for én operatør å administrere et stort antall kompromitterte enheter. Automatiseringen håndterte oppdagelse, testing av påloggingsopplysninger og utrulling av proxyer.

Når hackeren fikk tilgang, installerte systemet proxy-programvare og la enheten til i den kommersielle beholdningen.

Andre kriminelle angriper LeakySensey

Til tross for at LeakySensey drev en omfattende hackingkampanje, ble operasjonen også selv utsatt for cyberangrep.

Forskerne fant bevis på at en annen angriper installerte en Monero-kryptovalutaminer på serveren som var vert for operatørens kodelager.

LeakySensey fjernet senere mineren og slettet 37 uautoriserte kontoer i kodelageret.

I en annen hendelse stjal kriminelle API-nøkler som kontrollerte tilgangen til proxy-tjenesten. Deretter brukte de den stjålne legitimasjonen til å utnytte LeakySenseys infrastruktur.

Operatøren identifiserte til slutt de kompromitterte nøklene og registrerte IP-adressene som var involvert i misbruket.

Modifisert Claude Code fjerner sikkerhetstiltak

Den eksponerte serveren inneholdt også en kraftig modifisert versjon av Claude Code.

Ifølge forskerne hadde LeakySensey endret den offisielle programvaren for å fjerne sikkerhetskontroller og bekreftelsesmeldinger. Den endrede versjonen skal ha spilt en viktig rolle i automatiseringen av operasjonen.

Operatøren vedlikeholdt fem Python-skript som oppdaget, analyserte, modifiserte, verifiserte og distribuerte nye Claude Code-utgivelser.

Hver gang Anthropic lanserte en oppdatering, brukte pipelinen automatisk endringene på nytt.

De modifiserte binærfilene fjernet tillitsforespørsler og ga ubegrenset tilgang til filsystemet. De godkjente også planlagte handlinger uten bekreftelse fra brukeren.

I tillegg godtok den modifiserte programvaren enhver modellidentifikator i stedet for å følge Anthropics allowlist.

Modifisert verktøy støtter flere AI-leverandører

LeakySensey modifiserte kodeagenten slik at den kunne fungere med modeller fra flere leverandører.

Underagenter kunne angivelig bruke OpenAI, Gemini, Qwen og andre modellidentifikatorer. Operatøren fjernet også sikkerhetskontroller på promptnivå, slik at verktøyet kunne godta enhver instruksjon.

Systemet distribuerte de endrede binærfilene som private pakker for Apple-, Windows- og Linux-enheter.

Forskerne fant 12 Antigravity-kontoer, én Claude-konto, fem Codex-kontoer og to Gemini-kontoer. Et rutingverktøy håndterte forespørsler på tvers av disse tjenestene.

Operatøren erstattet Claude Codes standardendepunkter med denne mellomliggende ruteren. Dermed kunne den modifiserte klienten sende forespørsler til forskjellige AI-modeller og leverandører.

Oppsettet endret også prompter for å redusere kostnadene. Det begrenset for eksempel thinking budgets og justerte modellspesifikke reasoning levels.

Flere kontoer kan øke AI-kapasiteten

Forskerne mener LeakySensey kan ha brukt flere kontoer for å fordele forespørsler og omgå hastighetsbegrensninger.

Denne tilnærmingen kan øke antallet samtidige AI-oppgaver og gi større automatiseringskapasitet. Den kan også forhindre at begrensninger hos én leverandør avbryter operasjonen.

Forskerne antydet at LeakySensey kan ha solgt tilgang til det modifiserte AI-systemet. De kunne imidlertid ikke bekrefte denne muligheten.

Cybernews delte funnene sine med Anthropic.

Bevis peker mot en russisk operatør

Den eksponerte serveren opererte gjennom en fransk skyleverandør. Tjenesten på den identifiserte porten forsvant imidlertid senere, noe som tyder på at operatøren flyttet infrastrukturen.

Forskerne fant flere indikatorer som knyttet operatøren til Russland. Kodekommentarer, konfigurasjonsfiler, AI-prompter og genererte resultater var alle på russisk.

Sensey24-butikken var også på russisk. I tillegg undersøkte operatøren metoder for å omgå russisk internettsensur og deep packet inspection.

Serveren inneholdt en Xray-klient, som brukere ofte benytter for å omgå internettfiltrering i Russland og Kina.

Likevel indikerer disse sporene en sannsynlig plassering fremfor å bevise operatørens identitet.

Enhetseiere bør erstatte eldre maskinvare

LeakySenseys proxy-nettverk viser hvordan forsømt infrastruktur kan støtte omfattende kriminelle virksomheter.

Det er ikke nødvendigvis nok å endre brukernavn og passord når enheter er avhengige av utdaterte protokoller. Derfor bør organisasjoner erstatte utstyr som har nådd slutten av levetiden, og installere støttet programvare når det er mulig.

Administratorer som ikke umiddelbart kan erstatte eldre systemer, bør fjerne dem fra det åpne internett. De bør også isolere svake enheter fra pålitelige nettverk.

I tillegg bør organisasjoner undersøke potensielt eksponerte systemer for uautoriserte SOCKS5-proxyer og annen mistenkelig programvare.

Til slutt bør administratorer bytte ut alle påloggingsopplysninger eller hemmeligheter som er lagret på kompromitterte enheter. Disse tiltakene kan bidra til å hindre angripere i å gjøre forsømt infrastruktur om til kommersielle proxy-nettverk.


0 responses to “Hacker bygger enormt proxy-nettverk med 87 000 enheter”