Tyler Robert Buchanan, een 24-jarige Britse staatsburger en vermoedelijk leider van de cybercrimegroep UNC3944, heeft zich in de Verenigde Staten schuldig bekend aan wire fraud en verzwarende identiteitsdiefstal. Volgens aanklagers hebben Buchanan en vier medeplichtigen tussen 2021 en 2023 minstens 8 miljoen dollar aan cryptocurrency gestolen door medewerkers van diverse organisaties via sms-phishing te misleiden. Slachtoffers werden verleid hun inloggegevens in valse bedrijfsportalen in te voeren, waardoor aanvallers e-mailaccounts konden kapen, SIM-swaps konden uitvoeren en cryptowallets konden leegtrekken. Buchanan werd in 2024 in Spanje gearresteerd en vorig jaar uitgeleverd aan de VS. Hij riskeert bij zijn veroordeling in augustus een gevangenisstraf tot 22 jaar. UNC3944, ook bekend als 0ktapus of Scattered Spider, wordt in verband gebracht met grote datalekken bij onder meer MGM Resorts International, Twilio en Caesars Entertainment.

In een tweede schuldbekentenis deze week gaf Angelo Martino, voormalig ransomwareonderhandelaar bij DigitalMint, formeel toe de BlackCat-ransomwaregroep te hebben geholpen bij het afpersen van Amerikaanse bedrijven. Martino deelde heimelijk vertrouwelijke onderhandelingsstrategieën en verzekeringslimieten van klanten met BlackCat-operators, waardoor zij hogere losgeldbedragen konden eisen. Daarnaast werkte hij samen met andere medewerkers van DigitalMint en Sygnia aan ransomwareaanvallen in 2023, gericht op advocatenkantoren, schooldistricten, medische instellingen en financiële bedrijven. In één zaak betaalde een slachtoffer meer dan 25 miljoen dollar om het losgeld te voldoen. Autoriteiten hebben inmiddels 10 miljoen dollar aan Martino’s bezittingen in beslag genomen, waaronder cryptocurrency en luxe voertuigen. Bij zijn veroordeling in juli kan hij een gevangenisstraf tot 20 jaar krijgen wegens samenzwering, afpersing en opzettelijke schade aan beschermde computers.

Het Britse National Cyber Security Centre (NCSC-UK) en partnerorganisaties waarschuwen dat China-gerelateerde dreigingsactoren steeds vaker gebruikmaken van uitgebreide proxy-netwerken van gekaapte consumentendiensten om cyberaanvallen te verbergen en detectie te ontwijken. In een gezamenlijke verklaring wordt toegelicht dat deze groepen kwaadaardig verkeer routen via gecompromitteerde routers, camera’s, recorders en netwerkopslagapparaten (NAS) in plaats van gehuurde infrastructuur. Dit bemoeilijkt het traceren van de geografische herkomst van aanvallen. Volgens officiële bronnen maken de meeste China-gerelateerde groepen gebruik van voortdurend wisselende, geheime proxy-netwerken die soms door meerdere dreigingsactoren gedeeld worden. Deze netwerken bestaan vooral uit Small Office Home Office (SOHO) routers, slimme apparaten en Internet of Things (IoT)-apparatuur.

Een voorbeeld is het enorme botnet Raptor Train, dat in 2024 meer dan 260.000 apparaten infecteerde en door de FBI werd gelinkt aan de door de staat gesteunde groepen Flax Typhoon en Integrity Technology Group, die in januari 2025 werden gesanctioneerd. Een ander netwerk, KV Botnet, wordt in verband gebracht met de PRC-ondersteunde Volt Typhoon-groep en richt zich op kwetsbare routers die geen beveiligingsupdates meer ontvangen. Hoewel KV Botnet in januari 2024 door autoriteiten werd verstoord, is Volt Typhoon sinds november van datzelfde jaar begonnen met het heractiveren ervan. Autoriteiten waarschuwen dat deze botnets traditionele IP-blokkades ondermijnen doordat hun infrastructuur voortdurend verandert. Organisaties worden daarom geadviseerd hun edge-beveiliging te versterken door multi-factor authenticatie af te dwingen, actuele inventarissen van internetgerichte apparaten bij te houden, dynamische dreigingsinformatie te gebruiken en zero-trust maatregelen te implementeren.