Cybercriminelen die de WantToCry-ransomware gebruiken, maken gebruik van meer dan slechts twee computers. Uit onderzoek blijkt dat de VMmanager-tool voor hosting wordt ingezet door cyberaanvallers via legitieme leveranciers. Verschillende criminele groepen gebruiken deze methode, aldus het Counter Threat Unit Research Team van Sophos. De hostnamen WIN-J9D866ESIJ2 en WIN-LIVFRVQFMKO lijken normaal, maar komen vooral voor in Rusland, gevolgd door Nederland en Duitsland. De providers zijn 'bulletproof', wat betekent dat ze claims over illegale activiteiten negeren en geen vragen stellen over het gebruik van hun infrastructuur. Zomro, een BV met een vestiging in Enschede, biedt alleen klantcontact in het Engels of Oekraïens. Stark Industries Solutions Limited, opgericht vlak voor de Russische invasie van Oekraïne in februari 2022, is ook een bekende speler. First Server Limited heeft volgens Sophos banden met Russische staatshackers. Aiden Sinnott van Sophos zegt dat cybercriminelen Europese hostinghubs kiezen in landen waar criminele activiteiten niet opvallender zijn dan elders. Nederland en Duitsland zijn met AMS-IX en DE-CIX belangrijke internetknooppunten en broeinesten voor criminele activiteiten.

De twee meest gebruikte hostnamen voor online Windows-systemen draaien op een versie van het besturingssysteem die 180 dagen gratis is. Ze gebruiken VMmanager, een tool van ISPsystem. Vier hostnamen, waaronder die van WantToCry, zijn verantwoordelijk voor 95 procent van alle ISPsystem-vm's. Sophos zag activiteit van groepen zoals LockBit, Conti, Qilin, WantToCry en BlackCat/ALPHV. Deze groepen overlappen vaak, dus de methoden komen overeen. Hackers gebruiken de hostingproviders indirect. Ondanks dat ze bulletproof zijn, verschuilen criminelen zich achter meerdere tussenpartijen. MasterRDP, ook bekend als rdp.monster, fungeert als aanbieder. De vm's die op darkweb-fora worden aangeboden, worden vermoedelijk door MasterRDP aangestuurd, die de ISPsystem-vm's voor eigen doeleinden leaset, aldus Sophos. Cybercriminelen gebruiken logischerwijs alle middelen die hen helpen. Het gebruik van legitieme tools is niet verrassend, maar problematisch voor tools die populair zijn bij aanvallen. IT-admins kunnen deze infrastructuur weren, zelfs bij soepel beleid voor externe verbindingen. Voor verdedigers is het gebruik van dezelfde hostnamen een klein voordeel. Een verbinding vanuit deze hostnamen is niet per se verdacht, maar correleert sterk met beruchte criminele groepen. Een log met een van deze hostnamen kan wijzen op een compromis.