En formodet russisk hacker opbyggede en ulovlig virksomhed med residential proxies ved at kompromittere mere end 87.000 routere, VPN-enheder og servere. Operationen indtjente angiveligt over 200.000 dollars og brugte et modificeret AI-kodningsværktøj til at automatisere sine aktiviteter.
Forskning afslører massiv proxyoperation
Cybernews’ forskningsteam afdækkede et undergrundsnetværk af proxyer med titusindvis af kompromitterede enheder verden over.
Forskerne gav den formodede operatør navnet LeakySensey efter kampagnens primære domæne. De mener, at en enkelt trusselsaktør fra Rusland kontrollerede operationen.
LeakySenseys proxy-netværk omfattede mere end 87.000 IP-adresser. Til sammenligning opererer anonymitetsnetværket Tor gennem omkring 11.000 aktive relay-adresser.
Hackeren solgte angiveligt adgang til de kompromitterede enheder gennem websteder, Telegram-bots og udbydere af residential proxies. Desuden præsenterede operationen sig som en legitim russisk softwarevirksomhed gennem webstedet Sensey24.
Svage adgangskoder giver nem adgang
LeakySensey brugte en enkel, men effektiv angrebsstrategi.
Først scannede automatiserede værktøjer internettet for eksponerede porte og sårbare tjenester. Operatøren iværksatte derefter password spraying-angreb med svage loginoplysninger som “admin” og “admin123”.
Kampagnen var hovedsageligt rettet mod forældede routere, dedikeret VPN-udstyr, netværkstilsluttede lagringssystemer og andre forsømte enheder.
Mange af disse systemer brugte ældre VPN-protokoller, herunder PPTP og L2TP. Moderne alternativer har erstattet begge protokoller, fordi de ikke længere giver tilstrækkelig beskyttelse.
Ikke desto mindre eksponerer millioner af enheder stadig disse tjenester på det offentlige internet.
Forældede VPN-protokoller skaber risici
PPTP stammer fra 1990’erne og bruger normalt port 1723. Data fra offentlige scanninger viser angiveligt, at omkring 1,9 millioner hosts stadig eksponerer den forældede tjeneste.
Protokollen indeholder alvorlige svagheder. Angribere kan opsnappe autentificeringshandshakes og forsøge at knække dem til relativt lave omkostninger.
L2TP stammer i mellemtiden fra 1999 og bruger normalt port 1701. Internetscanninger viser mere end tre millioner eksponerede enheder, der kører denne tjeneste.
L2TP tilbyder ikke kryptering i sig selv. I stedet er protokollen afhængig af IPsec, som administratorer kan konfigurere forkert eller helt undlade.
Derfor kan selv stærke adgangskoder ikke fuldt ud håndtere de risici, der er forbundet med forældede protokoller og forsømt hardware.
Forskere finder mere end 87.000 kompromitterede IP-adresser
Den lækkede infrastruktur afslørede omfanget af brute force-kampagnen.
Oversigten indeholdt mere end 63.000 servere, der var kompromitteret gennem PPTP-angreb. Den omfattede også over 24.000 servere, som angriberne havde fået adgang til gennem L2TP.
Derudover havde operatøren kompromitteret 24 servere gennem brute force-angreb mod SSH.
Hackeren brugte dog ikke aktivt hver adresse som residential proxy. På tidspunktet for opdagelsen havde 17.858 IP-adresser fungerende proxy-loginoplysninger og status som klar eller tilsluttet.
Operationen dirigerede kundernes trafik gennem disse systemer. Dermed leverede intetanende enhedsejere infrastrukturen til potentielt kriminel aktivitet på nettet.
Proxyvirksomheden genererer over 200.000 dollars
Forskerne fandt beviser for, at operationen havde været i gang i omkring to år.
Siden 2024 havde tjenesten behandlet mere end 24.000 transaktioner. Den modtog cirka 202.000 dollars gennem en betalingsplatform for kryptovaluta, som understøtter over 100 digitale valutaer.
Lækkede databaser indeholdt også mere end 56.000 brugerkonti. Af disse havde mere end 11.000 tilknyttede Telegram-profiler.
Nogle kunder registrerede sig tilsyneladende med deres rigtige navne.
Operatøren solgte adgang direkte til slutbrugere og gennem flere proxyforhandlere. Forskerne identificerede også en kendt VPN-udbyder blandt køberne.
Disse fund rejser spørgsmål om, hvordan kommercielle proxy- og VPN-udbydere skaffer deres residential endpoints.
Eksponeret server afslører hele operationen
Cybernews opdagede operatørens server den 20. juli 2026.
Serveren manglede adgangskontrol og eksponerede kampagnens interne data. Forskerne fandt angrebsværktøjer, AI-software, kundelister og en oversigt over kompromitterede IP-adresser.
Filerne indeholdt også gyldige loginoplysninger til inficerede systemer. Mange enheder brugte stadig simple kombinationer af brugernavn og adgangskode som “admin/admin”.
Desuden afslørede serveren logs, der viste, at andre cyberkriminelle havde kompromitteret LeakySenseys egen infrastruktur.
Forskerne fandt også beviser på en separat professionel identitet. Operatøren så ud til at arbejde som webudvikler og opbevarede kildekode for russiske kunder på den samme infrastruktur.
Specialudviklede værktøjer automatiserer brute force-angreb
LeakySensey brugte specialiserede værktøjer kaldet PPTP API Server v3.2 og ipgo3.
Disse værktøjer automatiserede omfattende scanninger efter PPTP-, L2TP- og SSH-tjenester. De understøttede også adgangskodeangreb og var integreret med operationens betalingssystem.
Opsætningen gjorde det muligt for én operatør at administrere et stort antal kompromitterede enheder. Automatiseringen håndterede opdagelse, test af loginoplysninger og implementering af proxyer.
Når hackeren fik adgang, installerede systemet proxysoftware og føjede enheden til den kommercielle beholdning.
Andre kriminelle angriber LeakySensey
Selvom LeakySensey drev en omfattende hackingkampagne, blev operationen også selv offer for cyberangreb.
Forskerne fandt beviser på, at en anden angriber installerede en Monero-kryptovalutaminer på den server, der hostede operatørens kodelager.
LeakySensey fjernede senere mineren og slettede 37 uautoriserede konti i kodelageret.
I en anden hændelse stjal kriminelle API-nøgler, der kontrollerede adgangen til proxytjenesten. Derefter brugte de de stjålne loginoplysninger til at udnytte LeakySenseys infrastruktur.
Operatøren identificerede til sidst de kompromitterede nøgler og registrerede de IP-adresser, der var involveret i misbruget.
Modificeret Claude Code fjerner sikkerhedsforanstaltninger
Den eksponerede server indeholdt også en kraftigt modificeret version af Claude Code.
Ifølge forskerne havde LeakySensey ændret den officielle software for at fjerne sikkerhedskontroller og bekræftelsesprompts. Den ændrede version spillede angiveligt en vigtig rolle i automatiseringen af operationen.
Operatøren vedligeholdt fem Python-scripts, der opdagede, analyserede, modificerede, verificerede og distribuerede nye Claude Code-udgivelser.
Hver gang Anthropic udgav en opdatering, anvendte pipelinen automatisk ændringerne igen.
De modificerede binære filer fjernede tillidsprompts og gav ubegrænset adgang til filsystemet. De godkendte også planlagte handlinger uden brugerens bekræftelse.
Derudover accepterede den modificerede software enhver modelidentifikator i stedet for at følge Anthropics allowlist.
Modificeret værktøj understøtter flere AI-udbydere
LeakySensey modificerede kodningsagenten, så den kunne fungere med modeller fra flere udbydere.
Underagenter kunne angiveligt bruge OpenAI, Gemini, Qwen og andre modelidentifikatorer. Operatøren fjernede også sikkerhedskontroller på promptniveau, så værktøjet kunne acceptere enhver instruktion.
Systemet distribuerede de ændrede binære filer som private pakker til Apple-, Windows- og Linux-enheder.
Forskerne fandt 12 Antigravity-konti, én Claude-konto, fem Codex-konti og to Gemini-konti. Et routingværktøj håndterede forespørgsler på tværs af disse tjenester.
Operatøren erstattede Claude Codes standardendpoints med denne mellemliggende router. Dermed kunne den modificerede klient sende forespørgsler til forskellige AI-modeller og udbydere.
Opsætningen ændrede også prompts for at reducere omkostningerne. Den begrænsede eksempelvis thinking budgets og justerede modelspecifikke reasoning levels.
Flere konti kan øge AI-kapaciteten
Forskerne mener, at LeakySensey kan have brugt flere konti til at fordele forespørgsler og omgå hastighedsbegrænsninger.
Denne tilgang kan øge antallet af samtidige AI-opgaver og give større automatiseringskapacitet. Den kan også forhindre, at én udbyders begrænsninger afbryder operationen.
Forskerne foreslog, at LeakySensey muligvis havde solgt adgang til det modificerede AI-system. De kunne dog ikke bekræfte denne mulighed.
Cybernews delte sine fund med Anthropic.
Beviser peger mod en russisk operatør
Den eksponerede server blev drevet gennem en fransk cloududbyder. Tjenesten på den identificerede port forsvandt dog senere, hvilket tyder på, at operatøren flyttede infrastrukturen.
Forskerne fandt flere indikatorer, der knyttede operatøren til Rusland. Kodekommentarer, konfigurationsfiler, AI-prompts og genererede resultater var alle på russisk.
Sensey24-butikken var også på russisk. Derudover undersøgte operatøren metoder til at omgå russisk internetcensur og deep packet inspection.
Serveren indeholdt en Xray-klient, som brugere ofte anvender til at omgå internetfiltrering i Rusland og Kina.
Ikke desto mindre indikerer disse spor en sandsynlig placering frem for at bevise operatørens identitet.
Enhedsejere bør udskifte ældre hardware
LeakySenseys proxy-netværk viser, hvordan forsømt infrastruktur kan understøtte omfattende kriminelle virksomheder.
Det er muligvis ikke tilstrækkeligt at ændre brugernavne og adgangskoder, når enheder er afhængige af forældede protokoller. Derfor bør organisationer udskifte udstyr, der har nået slutningen af sin levetid, og installere understøttet software, når det er muligt.
Administratorer, der ikke straks kan udskifte ældre systemer, bør fjerne dem fra det offentlige internet. De bør også isolere svage enheder fra betroede netværk.
Derudover bør organisationer undersøge potentielt eksponerede systemer for uautoriserede SOCKS5-proxyer og anden mistænkelig software.
Endelig bør administratorer udskifte alle loginoplysninger eller hemmeligheder, der er gemt på kompromitterede enheder. Disse tiltag kan hjælpe med at forhindre angribere i at omdanne forsømt infrastruktur til kommercielle proxy-netværk.


0 svar til “Hacker bygger enormt proxy-netværk med 87.000 enheder”