En misstänkt rysk hackare byggde upp en olaglig verksamhet med residential proxies genom att kompromettera fler än 87 000 routrar, VPN-enheter och servrar. Verksamheten uppges ha genererat över 200 000 dollar och använde ett modifierat AI-kodningsverktyg för att automatisera sina aktiviteter.

Forskning avslöjar enorm proxyverksamhet

Cybernews forskningsteam avslöjade ett underjordiskt proxynätverk som omfattade tiotusentals komprometterade enheter världen över.

Forskarna gav den misstänkta operatören namnet LeakySensey efter kampanjens huvudsakliga domän. De tror att en ensam hotaktör från Ryssland kontrollerade verksamheten.

LeakySenseys proxynätverk omfattade fler än 87 000 IP-adresser. Som jämförelse använder anonymitetsnätverket Tor omkring 11 000 aktiva relay-adresser.

Hackaren uppges ha sålt åtkomst till de komprometterade enheterna via webbplatser, Telegram-botar och leverantörer av residential proxies. Dessutom framställde sig verksamheten som ett legitimt ryskt mjukvaruföretag genom webbplatsen Sensey24.

Svaga lösenord ger enkel åtkomst

LeakySensey använde en enkel men effektiv attackstrategi.

Först skannade automatiserade verktyg internet efter exponerade portar och sårbara tjänster. Operatören genomförde sedan password spraying-attacker med svaga inloggningsuppgifter som ”admin” och ”admin123”.

Kampanjen riktade främst in sig på föråldrade routrar, dedikerad VPN-utrustning, nätverksanslutna lagringssystem och andra försummade enheter.

Många av dessa system använde äldre VPN-protokoll, däribland PPTP och L2TP. Moderna alternativ har ersatt båda protokollen eftersom de inte längre erbjuder tillräckligt skydd.

Trots detta exponerar miljontals enheter fortfarande dessa tjänster mot det öppna internet.

Föråldrade VPN-protokoll skapar risker

PPTP utvecklades på 1990-talet och använder vanligtvis port 1723. Data från offentliga skanningar uppges visa att omkring 1,9 miljoner värdar fortfarande exponerar den föråldrade tjänsten.

Protokollet innehåller allvarliga svagheter. Angripare kan fånga upp autentiseringshandshakes och försöka knäcka dem till en relativt låg kostnad.

Samtidigt lanserades L2TP 1999 och använder vanligtvis port 1701. Internetskanningar visar fler än tre miljoner exponerade enheter som kör denna tjänst.

L2TP erbjuder ingen kryptering på egen hand. I stället förlitar det sig på IPsec, som administratörer kan konfigurera felaktigt eller helt utelämna.

Därför kan inte ens starka lösenord helt hantera riskerna som förknippas med föråldrade protokoll och försummad hårdvara.

Forskare hittar fler än 87 000 komprometterade IP-adresser

Den läckta infrastrukturen avslöjade omfattningen av brute force-kampanjen.

Inventeringen innehöll fler än 63 000 servrar som komprometterats genom PPTP-attacker. Den omfattade även över 24 000 servrar som angriparna fått åtkomst till genom L2TP.

Dessutom hade operatören komprometterat 24 servrar genom brute force-attacker mot SSH.

Hackaren använde dock inte aktivt varje adress som residential proxy. Vid tidpunkten för upptäckten hade 17 858 IP-adresser fungerande proxyuppgifter och statusen redo eller ansluten.

Verksamheten dirigerade kundernas trafik genom dessa system. Följaktligen tillhandahöll ovetande enhetsägare infrastrukturen för potentiellt kriminell aktivitet på nätet.

Proxyverksamheten genererar över 200 000 dollar

Forskarna hittade bevis för att verksamheten hade pågått i omkring två år.

Sedan 2024 hade tjänsten behandlat fler än 24 000 transaktioner. Den tog emot omkring 202 000 dollar genom en betalningsplattform för kryptovalutor som stöder över 100 digitala valutor.

Läckta databaser innehöll också fler än 56 000 användarkonton. Av dessa hade fler än 11 000 anslutna Telegram-profiler.

Vissa kunder registrerade sig uppenbarligen med sina riktiga namn.

Operatören sålde åtkomst direkt till slutanvändare och genom flera proxyåterförsäljare. Forskarna identifierade även en känd VPN-leverantör bland köparna.

Dessa fynd väcker frågor om hur kommersiella proxy- och VPN-leverantörer skaffar sina residential endpoints.

Exponerad server avslöjar hela verksamheten

Cybernews upptäckte operatörens server den 20 juli 2026.

Servern saknade åtkomstkontroller och exponerade kampanjens interna data. Forskarna hittade attackverktyg, AI-programvara, kundlistor och en inventering över komprometterade IP-adresser.

Filerna innehöll även giltiga inloggningsuppgifter till infekterade system. Många enheter använde fortfarande enkla kombinationer av användarnamn och lösenord, såsom ”admin/admin”.

Dessutom avslöjade servern loggar som visade att andra cyberkriminella hade komprometterat LeakySenseys egen infrastruktur.

Forskarna hittade också bevis på en separat yrkesidentitet. Operatören verkade arbeta som webbutvecklare och lagrade källkod för ryska kunder på samma infrastruktur.

Anpassade verktyg automatiserar brute force-attacker

LeakySensey använde specialiserade verktyg som kallades PPTP API Server v3.2 och ipgo3.

Dessa verktyg automatiserade storskaliga skanningar efter PPTP-, L2TP- och SSH-tjänster. De stödde också lösenordsattacker och integrerades med verksamhetens betalningssystem.

Upplägget gjorde det möjligt för en enda operatör att hantera ett stort antal komprometterade enheter. Automatiseringen hanterade upptäckt, testning av inloggningsuppgifter och driftsättning av proxyservrar.

När hackaren väl fick åtkomst installerade systemet proxyprogramvara och lade till enheten i det kommersiella lagret.

Andra kriminella attackerar LeakySensey

Trots att LeakySensey drev en omfattande hackningskampanj blev verksamheten också själv utsatt för cyberattacker.

Forskarna hittade bevis för att en annan angripare installerade en Monero-kryptovalutaminer på servern som lagrade operatörens kodarkiv.

LeakySensey tog senare bort minern och raderade 37 obehöriga konton i kodarkivet.

I en annan incident stal kriminella API-nycklar som styrde åtkomsten till proxytjänsten. De använde sedan de stulna inloggningsuppgifterna för att utnyttja LeakySenseys infrastruktur.

Operatören identifierade så småningom de komprometterade nycklarna och registrerade IP-adresserna som var inblandade i missbruket.

Modifierad Claude Code tar bort säkerhetsspärrar

Den exponerade servern innehöll också en kraftigt modifierad version av Claude Code.

Enligt forskarna hade LeakySensey modifierat den officiella programvaran för att ta bort säkerhetskontroller och bekräftelsemeddelanden. Den förändrade versionen uppges ha spelat en viktig roll i automatiseringen av verksamheten.

Operatören underhöll fem Python-skript som upptäckte, analyserade, modifierade, verifierade och distribuerade nya versioner av Claude Code.

Varje gång Anthropic släppte en uppdatering tillämpade pipelinen automatiskt ändringarna på nytt.

De modifierade binärfilerna tog bort förtroendefrågor och gav obegränsad åtkomst till filsystemet. De godkände även planerade åtgärder utan användarens bekräftelse.

Dessutom accepterade den modifierade programvaran valfri modellidentifierare i stället för att följa Anthropics allowlist.

Modifierat verktyg stöder flera AI-leverantörer

LeakySensey modifierade kodningsagenten så att den kunde fungera med modeller från flera leverantörer.

Underagenter kunde enligt uppgift använda OpenAI, Gemini, Qwen och andra modellidentifierare. Operatören tog även bort säkerhetskontroller på promptnivå, vilket gjorde att verktyget kunde acceptera vilka instruktioner som helst.

Systemet distribuerade de modifierade binärfilerna som privata paket för Apple-, Windows- och Linux-enheter.

Forskarna hittade 12 Antigravity-konton, ett Claude-konto, fem Codex-konton och två Gemini-konton. Ett routingverktyg hanterade förfrågningar mellan dessa tjänster.

Operatören ersatte Claude Codes standardendpoints med denna mellanliggande router. Följaktligen kunde den modifierade klienten skicka förfrågningar till olika AI-modeller och leverantörer.

Upplägget ändrade också prompter för att minska kostnaderna. Det begränsade exempelvis thinking budgets och justerade modellspecifika reasoning levels.

Flera konton kan öka AI-kapaciteten

Forskarna tror att LeakySensey kan ha använt flera konton för att fördela förfrågningar och kringgå hastighetsbegränsningar.

Detta tillvägagångssätt kan öka antalet samtidiga AI-uppgifter och ge större automatiseringskapacitet. Det kan också förhindra att begränsningar hos en leverantör avbryter verksamheten.

Forskarna föreslog att LeakySensey kan ha sålt åtkomst till det modifierade AI-systemet. De kunde dock inte bekräfta detta.

Cybernews delade sina fynd med Anthropic.

Bevis pekar mot en rysk operatör

Den exponerade servern drevs genom en fransk molnleverantör. Tjänsten på den identifierade porten försvann dock senare, vilket tyder på att operatören flyttade infrastrukturen.

Forskarna hittade flera indikatorer som kopplade operatören till Ryssland. Kodkommentarer, konfigurationsfiler, AI-prompter och genererade resultat var alla på ryska.

Sensey24-butiken visades också på ryska. Dessutom undersökte operatören metoder för att kringgå rysk internetcensur och deep packet inspection.

Servern innehöll en Xray-klient, som användare ofta använder för att kringgå internetfiltrering i Ryssland och Kina.

Dessa ledtrådar pekar dock på en sannolik plats snarare än att bevisa operatörens identitet.

Enhetsägare bör ersätta äldre hårdvara

LeakySenseys proxynätverk visar hur försummad infrastruktur kan stödja omfattande kriminella verksamheter.

Att byta användarnamn och lösenord kanske inte ger tillräckligt skydd när enheter använder föråldrade protokoll. Därför bör organisationer ersätta utrustning som nått slutet av sin livscykel och installera programvara som fortfarande stöds när det är möjligt.

Administratörer som inte omedelbart kan ersätta äldre system bör ta bort dem från det öppna internet. De bör också isolera svaga enheter från betrodda nätverk.

Dessutom bör organisationer inspektera potentiellt exponerade system efter obehöriga SOCKS5-proxyservrar och annan misstänkt programvara.

Slutligen bör administratörer byta alla inloggningsuppgifter eller hemligheter som lagrats på komprometterade enheter. Dessa åtgärder kan bidra till att förhindra angripare från att förvandla försummad infrastruktur till kommersiella proxynätverk.


0 svar till ”Hackare bygger enormt proxynätverk med 87 000 enheter”