Opsporingsdiensten in de Verenigde Staten en Europa hebben samen met private partners het SocksEscort cybercrime proxy netwerk ontmanteld. Dit netwerk maakte uitsluitend gebruik van edge devices die geïnfecteerd waren met de AVRecon malware voor Linux. Volgens Lumen’s Black Lotus Labs, dat het Amerikaanse ministerie van Justitie hielp bij de actie, waren er wekelijks gemiddeld 20.000 geïnfecteerde apparaten actief in het netwerk gedurende de afgelopen jaren.
SocksEscort werd voor het eerst gedocumenteerd door Black Lotus Labs onderzoekers in 2023 en bestond meer dan tien jaar. Het netwerk bood cybercriminelen de mogelijkheid om internetverkeer te routeren via geïnfecteerde routers van particulieren en kleine bedrijven. De dienst adverteerde met toegang tot ‘schone’ IP-adressen van grote internetproviders zoals Comcast, Spectrum, Verizon en Charter, die meerdere blocklists konden passeren. Het Amerikaanse ministerie van Justitie meldt dat sinds de zomer van 2020 toegang werd verkocht tot ongeveer 369.000 verschillende IP-adressen. In februari 2026 stonden er circa 8.000 geïnfecteerde routers op de SocksEscort applicatie, waarvan 2.500 in de Verenigde Staten.
De dienst werd gebruikt bij diverse fraudezaken, waaronder de diefstal van cryptocurrency ter waarde van 1 miljoen dollar van een gebruiker in New York, een fraudezaak met 700.000 dollar schade bij een fabrikant in Pennsylvania en een fraude die 100.000 dollar schade veroorzaakte bij huidige en voormalige Amerikaanse militairen met MILITARY STAR kaarten. In Europa namen autoriteiten in Oostenrijk, Frankrijk en Nederland onder coördinatie van Europol meerdere SocksEscort servers offline. Tijdens de actie werden 34 domeinen en 23 servers in zeven landen in beslag genomen. Daarnaast werd 3,5 miljoen dollar aan cryptocurrency bevroren.
Alle geïnfecteerde apparaten die deel uitmaakten van het SocksEscort netwerk zijn inmiddels losgekoppeld van de dienst. De AVRecon malware, die vermoedelijk sinds mei 2021 actief is, infecteerde tot medio 2023 meer dan 70.000 Linux-gebaseerde SOHO-routers. In 2023 wisten onderzoekers van Lumen het AVRecon botnet te verstoren door de command-and-control infrastructuur te blokkeren, waardoor geïnfecteerde apparaten niet meer konden communiceren met de beheerders. Deze verstoring had echter slechts tijdelijk effect, waarna de operators hun activiteiten hervatten via vijftien C2-servers.
Volgens Lumen gebruikte SocksEscort uitsluitend de AVRecon malware om nieuwe nodes toe te voegen. Sinds begin 2025 zijn 280.000 unieke slachtoffer IP-adressen geregistreerd, die niet in andere botnets werden waargenomen. Meer dan de helft van de geïnfecteerde apparaten bevond zich in de Verenigde Staten en het Verenigd Koninkrijk, wat gunstig was voor het routeren van kwaadaardig verkeer en het omzeilen van blocklists. Recent onthulde Black Lotus Labs ook een ander proxy botnet, KadNap, dat zich richt op ASUS routers en andere netwerkapparaten, met 14.000 geïnfecteerde apparaten sinds augustus 2025.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *