Російські хакери організували масштабну операцію з продажу доступу до корпоративних мереж, серед яких є й об’єкти українського оборонного сектору. Цю схему викрили після аналізу сервера російськомовного брокера початкового доступу, який працював з середини 2025 до кінця 2026 року.

За даними компанії CloudSEK, зловмисник систематично атакує українські оборонні та аерокосмічні підприємства, використовуючи спеціальні інструменти для крадіжки початкового коду та вивчення вразливостей. Окрім цього, він підтримує постійний доступ до мереж енергетики, телекомунікацій і урядових установ України. Виявлений каталог містить часові мітки та детальні записи дій оператора, що фактично виконують роль підручника та журналу натискань клавіш.

Оператор застосовує автоматизовані інструменти для пошуку вразливостей у пристроях від Fortinet, SonicWall, Citrix та SAP. Його арсенал налічує понад 100 шаблонів для сканування, що дозволяють швидко реагувати на нові дірки в захисті. Після проникнення хакер захоплює контроль над інфраструктурою, створюючи бекдори для тривалого перебування в системі.

Хоча діяльність має кримінальний характер, зокрема злам американської медичної компанії Greater Pittsburgh Orthopaedic Associates, на сервері також виявили сотні кадрів із камер спостереження на чутливих українських об’єктах. Це відповідає тактиці російських спецслужб, які використовують зламані камери для стеження за військовими переміщеннями.

Експерти CloudSEK відзначають подвійний профіль оператора: продаж комерційного доступу для програм-вимагачів і одночасний збір даних проти української оборони. Така практика відповідає стратегії Росії залучати кіберзлочинців для виконання державних завдань, що дозволяє спецслужбам отримувати розвіддані, зберігаючи можливість заперечувати свою причетність. Виявлені дані свідчать, що інфраструктура оператора розташована в Росії, а робочі години збігаються з московським часом.