Удар по ботнет на 20 години

Правоприлагащи органи от САЩ, Нидерландия и Тайланд проведоха масирана международна операция, довела до разграждането на мащабен ботнет, заразявал хиляди рутери в продължение на над 20 години. Зловредната инфраструктура е използвана за изграждането на две незаконни мрежи от резидентни проксита, известни като Anyproxy и 5socks.

20 години скрита киберпрестъпност

Ботнетът е функционирал от поне 2004 година, като е заразявал по-стари безжични интернет рутери, особено устройства от Linksys и Cisco. Малуерът, използван за инфекцията — вариант на TheMoon — позволява незабележимото използване на тези рутери като прокси сървъри, достъпни за престъпници чрез платен абонамент.

„Само около 10% от прокситата са разпознавани като злонамерени от платформи като VirusTotal,“ заявиха експертите от Black Lotus Labs, участвали в разследването. Това показва изключително умело избягване на откриване чрез стандартните средства за мрежов мониторинг.

Повече от $46 милиона от абонаменти

Мрежата е била рекламирана като легитимна услуга за резидентни проксита. Клиенти са плащали между $9.95 и $110 на месец в зависимост от избрания план. Според Министерството на правосъдието на САЩ, престъпната група е натрупала над 46 милиона долара от тези абонаменти.

Прокси услугите са били използвани за анонимизиране на киберпрестъпления като:

  • DDoS атаки

  • Кражба на криптовалути

  • Атакуване на потребителски акаунти чрез brute-force

  • Рекламен и click fraud

Обвинени четирима мъже от Русия и Казахстан

Обвинения по случая са повдигнати срещу:

  • Алексей Викторович Чертков (Русия)

  • Кирил Владимирович Морозов (Русия)

  • Александър Александрович Шишкин (Русия)

  • Дмитрий Рубцов (Казахстан)

Срещу тях са повдигнати обвинения за конспирация и щети върху защитени компютърни системи, а Чертов и Рубцов са обвинени и във фалшива регистрация на домейни. Те са използвали сървъри в Русия, Нидерландия, Турция и други държави, за да управляват инфраструктурата на Anyproxy.net и 5socks.net.

Внимание: Рутери в края на жизнения си цикъл (EoL)

ФБР публикува и официално предупреждение, че зловредният софтуер TheMoon продължава да заразява стари рутери с активирана дистанционна администрация, особено модели като:

  • Linksys E1200, E2500, E1000, E4200, E1500

  • Cisco M10, Cradlepoint E100

  • WRT серията на Linksys

„Такива услуги са особено полезни за престъпници, тъй като резидентните IP адреси се възприемат като по-надеждни от системите за сигурност,“ гласи обвинителният акт.

Какво да направят потребителите?

ФБР и партньорските служби съветват потребителите:

  • Да изключат дистанционното администриране на стари рутери;

  • Да обновят фърмуера или да подменят устройствата си, ако са EoL (без поддръжка);

  • Да следят за необичайна интернет активност, особено при забавяне на връзката или неочаквани IP заявки.

Операция Moonlander бележи важна победа срещу един от най-дългосрочните и потайни инструменти за анонимизиране на киберпрестъпленията. Това подчертава необходимостта от редовна поддръжка на потребителската мрежова техника и засилване на международното сътрудничество в борбата с киберпрестъпността.

По материали от Интернет

Подобни

ИИ агенти опитаха да пробият сайтове на правителствата на САЩ и Канада
4.10.2026
ai
Хакнаха официалния X акаунт на Microsoft за криптосхема с Clippy
4.10.2026
microsoft_pexels-salvatore-de-lellis-107015876-9683980
Microsoft включи по подразбиране архивирането на настройките в Windows 11 26H2
3.10.2026
Windows_11_blur
MetaMask разследва инцидент в инфраструктурата си
3.10.2026
cryptocurrency-assorted
Wildman Business Group е пробита от BrainCipher
2.10.2026
ibm-ransomware-21-depositphotos-17703909-1536x1152
Bitget: Кражбата за $387,5 млн. е започнала след 0-day атака срещу защитни продукти
2.10.2026
Bitget

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy