Правоприлагащи органи от САЩ, Нидерландия и Тайланд проведоха масирана международна операция, довела до разграждането на мащабен ботнет, заразявал хиляди рутери в продължение на над 20 години. Зловредната инфраструктура е използвана за изграждането на две незаконни мрежи от резидентни проксита, известни като Anyproxy и 5socks.
20 години скрита киберпрестъпност
Ботнетът е функционирал от поне 2004 година, като е заразявал по-стари безжични интернет рутери, особено устройства от Linksys и Cisco. Малуерът, използван за инфекцията — вариант на TheMoon — позволява незабележимото използване на тези рутери като прокси сървъри, достъпни за престъпници чрез платен абонамент.
„Само около 10% от прокситата са разпознавани като злонамерени от платформи като VirusTotal,“ заявиха експертите от Black Lotus Labs, участвали в разследването. Това показва изключително умело избягване на откриване чрез стандартните средства за мрежов мониторинг.
Повече от $46 милиона от абонаменти
Мрежата е била рекламирана като легитимна услуга за резидентни проксита. Клиенти са плащали между $9.95 и $110 на месец в зависимост от избрания план. Според Министерството на правосъдието на САЩ, престъпната група е натрупала над 46 милиона долара от тези абонаменти.
Прокси услугите са били използвани за анонимизиране на киберпрестъпления като:
-
DDoS атаки
-
Кражба на криптовалути
-
Атакуване на потребителски акаунти чрез brute-force
-
Рекламен и click fraud
Обвинени четирима мъже от Русия и Казахстан
Обвинения по случая са повдигнати срещу:
-
Алексей Викторович Чертков (Русия)
-
Кирил Владимирович Морозов (Русия)
-
Александър Александрович Шишкин (Русия)
-
Дмитрий Рубцов (Казахстан)
Срещу тях са повдигнати обвинения за конспирация и щети върху защитени компютърни системи, а Чертов и Рубцов са обвинени и във фалшива регистрация на домейни. Те са използвали сървъри в Русия, Нидерландия, Турция и други държави, за да управляват инфраструктурата на Anyproxy.net и 5socks.net.
Внимание: Рутери в края на жизнения си цикъл (EoL)
ФБР публикува и официално предупреждение, че зловредният софтуер TheMoon продължава да заразява стари рутери с активирана дистанционна администрация, особено модели като:
-
Linksys E1200, E2500, E1000, E4200, E1500
-
Cisco M10, Cradlepoint E100
-
WRT серията на Linksys
„Такива услуги са особено полезни за престъпници, тъй като резидентните IP адреси се възприемат като по-надеждни от системите за сигурност,“ гласи обвинителният акт.
Какво да направят потребителите?
ФБР и партньорските служби съветват потребителите:
-
Да изключат дистанционното администриране на стари рутери;
-
Да обновят фърмуера или да подменят устройствата си, ако са EoL (без поддръжка);
-
Да следят за необичайна интернет активност, особено при забавяне на връзката или неочаквани IP заявки.
Операция Moonlander бележи важна победа срещу един от най-дългосрочните и потайни инструменти за анонимизиране на киберпрестъпленията. Това подчертава необходимостта от редовна поддръжка на потребителската мрежова техника и засилване на международното сътрудничество в борбата с киберпрестъпността.









