• XSS.stack #1 – первый литературный журнал от юзеров форума

Операция Moonlander: ликвидация Anyproxy и 5Socks

MaFio

(L2) cache
Пользователь
Регистрация
23.02.2021
Сообщения
324
Реакции
321
Гарант сделки
2
Правоохранительные органы ликвидировали сложный ботнет, использовавший скомпрометированные роутеры для создания сетей резидентных прокси, которые затем продавались через сайты Anyproxy.net и 5socks.net по подписке стоимостью от $9.95 до $110 в месяц. Эти сервисы действовавовали с 2004 года.

socks.jpg


Согласно обвинительному заключению, операторы ботнета - трое граждан России (Алексей Викторович Чертков, Кирилл Владимирович Морозов, Александр Александрович Шишкин) и один гражданин Казахстана (Дмитрий Рубцов) - заработали более $46 млн, продавая доступ к более чем 7,000 прокси.

Сети Anyproxy и 5Socks базировались на ботнете, который заразил тысячи устаревших моделей роутеров по всему миру, эксплуатируя известные уязвимости в EoL-устройствах, не получающих обновления безопасности от производителей. Такие прокси были особенно ценны для маскировки вредоносного трафика, поскольку IP-адреса резидентных сетей часто воспринимаются системами безопасности как легитимные.

country.jpg


Малварь, предположительно вариант TheMoon, взаимодействовала с серверами управления и контроля (C2) через двусторонний handshake. Инфраструктура C2 обеспечивала регулярные проверки заражённых роутеров, открытие портов для работы прокси и управление маршрутизацией трафика.

Anyproxy и 5Socks размещались на серверах, управляемых российской хостинговой компанией JCS Fedora Communications. Домены Anyproxy.net и 5socks.net были зарегистрированы с использованием поддельных данных, что затрудняло атрибуцию. Сервисы рекламировались на киберпреступных форумах и в социальных сетях, продвигая возможности резидентных прокси. Клиенты могли приобретать доступ к конкретным IP-адресам и портам, которые, однако, имели слабую аутентификацию, что делало их уязвимыми для злоупотребления другими участниками.

Операция Moonlander была завершена 9 мая 2025 года под руководством Министерства юстиции США при поддержке киберподразделения ФБР в Оклахома-Сити, Национальной полиции Нидерландов, Прокуратуры Нидерландов и Королевской полиции Таиланда. Лаборатория Black Lotus Labs компании Lumen Technologies предоставила важный технический анализ, отслеживая узлы C2 и архитектуру ботнета.

banner.png


ФБР получило ордера на изъятие Anyproxy.net и 5socks.net, заменив их содержимое уведомлением Министерства юстиции. Всем четырём фигурантам были предъявлены обвинения в сговоре и нанесении ущерба защищённым компьютерам. В обвинительном заключении описаны их роли в поиске уязвимых роутеров, внедрении малвари и управлении продажами прокси. Федералы использовали опыт предыдущих ликвидаций, таких как ботнет 911 S5 в 2024 году.
 
имея 46 лямов баксов на четверых можно и в Сочи неплохо отдыхать :))))
Интересно как вышли на типов, крипту не мыли или на чем то другом спалились.
 
Интересно как вышли на типов, крипту не мыли или на чем то другом спалились.
21 год в бизнесе, там давно известно скорее всего кто и где был


Вспомните awmproxy, в последнее время что то сильно начали душить "безобидные" ботнеты, видимо палки горят, новости подогревать хоть кем то нужно же.

В 46m$ за 21 год слабо верится, не тот масштаб это. Разве что это оборотка, а сколько там чистой прибыли еще посчитать надо.

Хотя если взять образной биток, который они могли принимать около 10 лет, там уже более очевидно от куда им рисуют десятки лямов, курс то скакнул хорошо, а то что те битки были реализованы еще по старым ценам - мало кого волнует, главное заголовок посурьезнее.
 
Интересно как вышли на типов, крипту не мыли или на чем то другом спалились.
Они начинали когда крипты не существовало вообще, а оплаты принимались на вебмани или какой-нибудь либерти резерв.
 
имея 46 лямов баксов на четверых можно и в Сочи неплохо отдыхать :))))
Думаю что заработок намного больше этой цифры т.к. внедряли в свой ботнет малварь.
 
Парни, отпишите кто близок к затронутой в посте тематике.
~180к$/мес насчитали авторы статьи, насколько это далеко или близко к реальности?
Пару раз задумывался об этом напралении как о домонетке
 
Парни, отпишите кто близок к затронутой в посте тематике.
~180к$/мес насчитали авторы статьи, насколько это далеко или близко к реальности?
Пару раз задумывался об этом напралении как о домонетке
Имхо это реально к оборотке, а не к прибыли. Потому что не знаю как эти, а сервисы типа awmproxy с большими списками покупали догруз своих проксей.
 
Парни, отпишите кто близок к затронутой в посте тематике.
~180к$/мес насчитали авторы статьи, насколько это далеко или близко к реальности?
Пару раз задумывался об этом напралении как о домонетке
Смотри, ресерчеры из lumen'а выяснили, что последнее время этот "гигантский" прокси-ботнет состоял аж из ~1000 роутеров. Т.е. ребята 20+ лет пыжились, чтоб к 2025 году наломать аж 1000 девайсов. Отдельный привет тем, кто уверен, что поднять IoT-ботнет из 100к девайсов - это типа раз плюнуть.
Теперь считаем: 180000 $/мес делим на 1000 проксей и получаем 180$ в месяц с одного ломаного роутера\прокси.
Сам-то как думаешь, насколько это вообще реально?
 
Смотри, ресерчеры из lumen'а выяснили, что последнее время этот "гигантский" прокси-ботнет состоял аж из ~1000 роутеров. Т.е. ребята 20+ лет пыжились, чтоб к 2025 году наломать аж 1000 девайсов. Отдельный привет тем, кто уверен, что поднять IoT-ботнет из 100к девайсов - это типа раз плюнуть.
Теперь считаем: 180000 $/мес делим на 1000 проксей и получаем 180$ в месяц с одного ломаного роутера\прокси.
Сам-то как думаешь, насколько это вообще реально?
Думаю что реально если предлагали специфичные геолокации со 100% точностью. Они же на кардерских форумах рекламировались предоставляя нужную геолокацию прокси без которой к примеру в акк местного банка не зайти или еще куда... Как раз для этих целей роутер как нельзя кстати подходит. Хотя можно и дедик задействовать для этих целей.
 
Интересно как вышли на типов, крипту не мыли или на чем то другом спалились.
Как один из вариантов, вышли через кардеров которые пиз**ли деньги со счетов банков через онлайн банкинг. Нужные прокси выдавались для захода в онлайн банкинг по ним и вышли. Много лет назад был доступ к банковскому акку на котором лежало более ляма евро, все что останавливало от вывода денег, это отсутствии нужного прокси который в те времена было не добыть под нужную геолокацию.)))
 
Итак, за последние несколько лет закрылись либо были закрыты следующие резидентские прокси-сервисы
  • SocksEscort
  • RSocks
  • Luxsocks
  • 911/cloudrouter
  • NSocks
  • Faceless
  • Awmproxy
  • 5socks/anyproxy

Попахивает целенаправленным геноцидом подобных сервисов.
 
Итак, за последние несколько лет закрылись либо были закрыты следующие резидентские прокси-сервисы
  • SocksEscort
  • RSocks
  • Luxsocks
  • 911/cloudrouter
  • NSocks
  • Faceless
  • Awmproxy
  • 5socks/anyproxy

Попахивает целенаправленным геноцидом подобных сервисов.

NSocks работает
 
Итак, за последние несколько лет закрылись либо были закрыты следующие резидентские прокси-сервисы
  • SocksEscort
  • RSocks
  • Luxsocks
  • 911/cloudrouter
  • NSocks
  • Faceless
  • Awmproxy
  • 5socks/anyproxy

Попахивает целенаправленным геноцидом подобных сервисов.
awm жалко, самые хорошие прокси были как по мне
 
Много лет назад был доступ к банковскому акку на котором лежало более ляма евро, все что останавливало от вывода денег, это отсутствии нужного прокси который в те времена было не добыть под нужную геолокацию.)))
И отсутствие компетенции, раз даже спустя много лет не пришло понимание, что для успешного вывода - хорошей прокси недостаточно.
Даже имея на руках HVNC этого ПК, не факт что оттуда вышла бы даже десятка...
 
awm жалко, самые хорошие прокси были как по мне
5socks как по мне были лучшие, ну и vip72 для тех кто хотел сэкономить...
 
Последнее редактирование:
И отсутствие компетенции, раз даже спустя много лет не пришло понимание, что для успешного вывода - хорошей прокси недостаточно.
Даже имея на руках HVNC этого ПК, не факт что оттуда вышла бы даже десятка...
Все было включая одноразовые коды для переводов, дропы в том же банке кроме нужной геолокации. Если бы вывод был с другой геолокации, то банк сделал бы звонок клиенту за личным подтверждением. С других счетов к которым были подобраны нужные прокси денежки спокойно выводились к примеру с БОА, но то совсем другая история...))
 
awm жалко, самые хорошие прокси были как по мне
Может быть на заре их существования, потому как потом вместе с популярностью они стали просто дико задрочены. Из плюсов у авм было разве что относительная дешевизна за лист в 10+к проксей.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх