Amerikaanse en Europese opsporingsdiensten hebben woensdag het cybercriminele platform SocksEscort ontmanteld, dat toegang bood tot duizenden geïnfecteerde residentiële routers. Via dit proxynetwerk konden criminelen hun locatie en IP-adres verbergen door hun activiteiten via deze gehackte routers te routeren.
Volgens het Amerikaanse ministerie van Justitie bood SocksEscort tussen 2020 en 2026 toegang tot ongeveer 369.000 verschillende IP-adressen in 163 landen. In februari waren er nog circa 8.000 IP-adressen te koop, waarvan 2.500 in de Verenigde Staten. In totaal werden 34 domeinen in beslag genomen en 23 servers uitgeschakeld door opsporingsdiensten in zeven landen. Daarnaast werd voor 3,5 miljoen dollar aan cryptocurrency bevroren. Tegelijkertijd waarschuwde de FBI voor de malware AVRecon, die gericht is op routers en internet-of-things apparaten. Deze malware wordt gebruikt om routers te infecteren en toegang te verkopen via het SocksEscort netwerk.
De FBI meldde dat AVRecon ongeveer 1.200 verschillende modellen apparaten van fabrikanten als Cisco, D-Link, Hikvision, MicroTik, Netgear, TP-Link en Zyxel aanvalt. Europol benadrukte dat eigenaren van geïnfecteerde apparaten zich niet bewust zijn van het misbruik van hun IP-adres. Catherine De Bolle, uitvoerend directeur van Europol, verklaarde dat proxydiensten als SocksEscort criminelen digitale dekking bieden om aanvallen uit te voeren, illegale content te verspreiden en detectie te ontwijken. Door deze infrastructuur te ontmantelen is een wereldwijd cybercriminaliteitsplatform verstoord.
De Amerikaanse autoriteiten namen verschillende Amerikaanse domeinen in beslag die de SocksEscort operatie mogelijk maakten. Uit gerechtelijke documenten blijkt dat het platform betrokken was bij diverse cyberfraudes, waaronder valse werkloosheidsuitkeringen, diefstal van cryptocurrency en overnames van Amerikaanse bankrekeningen. De verdachten zouden meer dan 5,7 miljoen dollar hebben verdiend met de dienst. Opsporingsdiensten in Oostenrijk, Frankrijk en Nederland schakelden servers uit, terwijl Bulgarije, Duitsland, Hongarije en Roemenië betrokken waren bij het onderzoek dat in juni 2025 begon. Ook private partijen zoals Lumen’s Black Lotus Labs en de Shadowserver Foundation ondersteunden de operatie.
Black Lotus Labs meldde dat SocksEscort gemiddeld 20.000 unieke slachtoffers per week had, met communicatie via ongeveer 15 command-and-control servers. In 2023 was het AVRecon-botnet een van de grootste die gericht was op thuiswerkrouters. Een FBI-functionaris gaf aan dat SocksEscort 124.000 gebruikers had en dat de in beslag genomen servers zullen worden ingezet om andere cybercriminaliteit te bestrijden. Zowel Amerikaanse als Europese opsporingsdiensten intensiveren de aanpak van botnets om cyberaanvallen en aanvallen door staten te voorkomen. Sinds 2021 zijn meerdere botnets zoals QakBot, 911 S5 en DanaBot aangepakt door de autoriteiten.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *