Новости Российский хакер в одиночку построил многомиллионную прокси-империю на забытых роутерах и VPN

mrpinkdm

Модератор
Проверенный продавец
Продавец
Dublikat Friends
Подтвержденный
Регистрация
21.09.17
Сообщения
553
Реакции
128
Продаж
11
Telegram
Пароль admin открыл дорогу к прокси-империи на $202 тысячи.

Слабого пароля вроде admin оказалось достаточно, чтобы чужой роутер начал приносить деньги постороннему оператору. Исследователи обнаружили сеть LeakySensey, которая за два года получила доступ более чем к 87 тысячам IP-адресов через старые VPN-устройства и другие доступные из интернета системы, а затем перепродавала подключение к ним как прокси. Через связанную с операцией платёжную инфраструктуру с 2024 года прошло более 24 тысяч транзакций на общую сумму около $202 тысяч.

Исследование началось после того, как 20 июля 2026 года специалисты нашли открытый сервер, раскрывший внутреннюю инфраструктуру LeakySensey. На сервере лежали инструменты для массового сканирования интернета и подбора паролей, списки клиентов, журналы работы и база взломанных узлов вместе с действующими учётными данными. Среди паролей регулярно встречались простейшие комбинации admin и admin123.

LeakySensey искал открытые службы PPTP, L2TP и SSH, после чего автоматически проверял слабые учётные данные. В базе исследователи обнаружили более 63 тысяч узлов, доступ к которым получили через PPTP, более 24 тысяч через L2TP и 24 через SSH. Основными целями становились старые маршрутизаторы, VPN-шлюзы, сетевые хранилища и другое оборудование, которое владельцы продолжали держать доступным из интернета.

PPTP и L2TP относятся к устаревшим VPN-протоколам. Microsoft ещё в 2024 году начала отказываться от PPTP и L2TP для входящих VPN-подключений в будущих версиях Windows Server и рекомендовала переходить на SSTP и IKEv2. L2TP сам по себе также не обеспечивает шифрование трафика и для защищённой работы требует дополнительного защищённого транспорта, обычно IPsec.

После взлома LeakySensey превращал доступные узлы в резидентные прокси. Клиент такого сервиса получает возможность отправлять трафик через IP-адрес домашнего или корпоративного провайдера, поэтому сайт назначения видит соединение с обычной пользовательской сети, а не с известного дата-центра. Подобные адреса ценятся среди злоумышленников, поскольку помогают скрывать источник автоматизированных запросов и затрудняют блокировку по репутации IP.

При обнаружении сервера 17 858 адресов в базе LeakySensey имели статус ready или connected и были настроены для работы в качестве прокси. Дампы базы содержали более 56 тысяч пользовательских записей, а свыше 11 тысяч аккаунтов были связаны с Telegram. Доступ продавался напрямую через сайты и Telegram-ботов, а также передавался другим поставщикам прокси.

Исследователи нашли в базе несколько сервисов, которым LeakySensey передавал доступ к адресам, включая VPN Pure, Pure Connect, Rich Proxy, Opm Proxy, For Friends и SkySocks. Наличие компаний в базе само по себе не доказывает, что владельцы сервисов знали о происхождении узлов. Специалисты отдельно указали, что находка поднимает вопрос о том, насколько тщательно продавцы резидентных прокси проверяют источники своих адресов.

На открытом сервере обнаружилась ещё одна часть инфраструктуры, связанная с искусственным интеллектом. По данным исследователей, оператор поддерживал автоматическую систему из пяти Python-скриптов, которая изменяла новые версии Claude Code и распространяла модифицированные сборки через частные NPM-пакеты для Windows, Linux и macOS.

Изменённая версия отключала запросы подтверждения, давала агенту расширенный доступ к файловой системе и позволяла направлять задачи моделям разных поставщиков, включая OpenAI, Google и Qwen. Стандартный Claude Code, напротив, использует систему разрешений: опасные изменения и запуск команд по умолчанию требуют контроля пользователя или выполняются внутри ограниченной среды. Cybernews передал информацию об обнаруженной модификации компании Anthropic, однако публичного подтверждения выводов исследователей со стороны разработчика в опубликованном расследовании нет.

На сервере также нашли 12 аккаунтов Antigravity, один аккаунт Claude, пять аккаунтов Codex и два аккаунта Gemini. Запросы проходили через промежуточный шлюз, который позволял распределять работу между разными ИИ-сервисами. Исследователи допускают, что подобная схема могла использоваться для увеличения пропускной способности, обхода ограничений на число запросов или предоставления доступа другим пользователям, но прямых доказательств продажи модифицированного ИИ-сервиса не обнаружили.

Инфраструктура самого LeakySensey тоже неоднократно подвергалась атакам. На сервере с Git-репозиториями посторонние злоумышленники установили майнер Monero, после чего оператор удалил 37 несанкционированных учётных записей. В другом случае преступники похитили ключи доступа к прокси и начали бесплатно пользоваться сетью, пока владелец не обнаружил компрометацию.

Исследователи считают, что оператор LeakySensey, вероятно, работает из России, однако личность и местонахождение человека независимо не подтверждены. На российское происхождение указывают русскоязычные комментарии в коде, конфигурационные файлы, запросы к языковым моделям и сайт sensey24.ru, который представляет себя как сервис IT-консалтинга и разработки. На сервере также находились инструменты и материалы, связанные с изучением обхода российской фильтрации трафика.

Сервер LeakySensey размещался в инфраструктуре французского провайдера OVH, но обнаруженный исследователями порт позднее перестал отвечать. Специалисты предполагают, что оператор мог перенести инфраструктуру после утечки.

Владельцам старого сетевого оборудования рекомендуют не ограничиваться сменой пароля. Устройства без поддержки лучше заменить или обновить, административные и VPN-службы не следует оставлять доступными всему интернету, а устаревшие системы стоит изолировать от основной сети. После подозрения на взлом специалисты советуют искать посторонние SOCKS5-прокси и другие признаки компрометации, а также менять пароли, API-ключи, токены и остальные секреты, которые могли храниться на захваченном устройстве.
 

Krecv

Начинающий
Подтвержденный
Регистрация
13.06.14
Сообщения
25
Реакции
1
Депозит
0
Покупок
0
Продаж
0
Офигеть, кто-то заработал миллионы просто на нашей лени.
 
Сверху Снизу