we_are_coded.by CODE · Светът, декодиран
EN
Кой е кой

Групите и мрежите (Storm-2949, NetNut, резидентни проксита)

ОсновитеОбновено на 13 юли 2026we are coded

Един отдел лъже служителя. Друг наема телевизора в дневната ти. Никой от двамата не докосва код.

Проверено на13 юли 2026
Накратко: Storm-2949 е кодовото име, с което Microsoft (компанията зад Windows и облачната платформа Azure) кръщава група, влязла в цялата облачна инфраструктура на организация само през открадната самоличност на един служител - без нито ред зловреден код. NetNut беше отделен бизнес: мрежа, продавала достъп до над 2 милиона заразени домашни устройства, за да могат престъпници навсякъде по света да изглеждат като обикновени хора пред охранителните системи. Двете истории разказват едно и също нещо - престъпността вече работи като разделен на специалности бизнес.

Storm-2949 не разбива врати, а чука любезно. Тръгва от процедура, която всяка голяма компания има - смяна на забравена парола отдалечено (SSPR). Престъпникът стартира смяната от името на служителя, после му звъни или пише, представя се за поддръжка и го убеждава да натисне „одобри" на известието за двуфакторна автентикация (MFA) - точно кода, който трябва да пази тази стъпка. Оттам влиза в Microsoft 365 (пощата и документите на компанията) и Azure (облакът, върху който работят самите ѝ приложения), рови из SharePoint и OneDrive - вътрешните файлови архиви на организацията - за VPN настройки и пароли, и стига до Key Vault, трезора, където фирмите пазят цифровите ключове към всичко останало.

NetNut беше другата половина на бизнеса - инфраструктурата. Мрежата не крадеше данни, продаваше прикритие: достъп до над две милиона устройства по домовете на хора, най-вече смарт телевизори и стрийминг кутийки, заразени тихо чрез подправени приложения от семейство зловреден софтуер, известно като Badbox. Минеш ли през такава мрежа, трафикът ти не излиза от сървър в чужда държава - излиза от IP адреса на нечий телевизор в нечия дневна. За охранителните системи, обучени да засичат „чужди" адреси, това изглежда напълно нормално - съсед си гледа сериала.

Затова двете имена вървят заедно. Група като Storm-2949 не си строи собствена мрежа за прикритие - наема достъп от някой като NetNut, точно както престъпник не си боядисва сам колата - плаща на друг с гараж. Разделението на труда е сигурен знак: киберпрестъпността вече не е хоби на самотник в тъмна стая. Верига е от доставчици, всеки специализиран в едно звено.

Тази година Google - компанията зад търсачката и екипа ѝ за киберразузнаване - и ФБР, федералната полиция на САЩ, заедно с фондацията Shadowserver, която следи зловредна инфраструктура по целия свят, отрязаха NetNut и иззеха стотици домейни. Storm-2949 остава активен. Microsoft публикува разследването си наскоро и продължава да го следи.

Групата, влязла в облака на цяла компания, не написа нито ред зловреден код - само изчака един уморен служител да натисне „одобри".

В прав текст

Организираната престъпност винаги е имала офис, счетоводство и годишен отпуск за служителите - просто не сме гледали натам. Търсили сме качулка пред монитор в тъмна стая. Storm-2949 и NetNut ми показват точно обратното: единият отдел прави социалното инженерство, другият продава инфраструктурата, а някъде по средата стои посредник, който взима процент. Никой от тях не пипа код цял ден. Просто върши работа, прибира се вкъщи и се връща утре.

Най-неприятната част е телевизорът в собствената ми дневна. Не са ме нападнали - наели са ме, без да питат. Докато гледам сериал, устройството ми може тихо да пренася чужд трафик към банка в друга държава. Това не е параноя. Това е бизнес модел с милиони неволни съучастници, повечето от които никога няма да разберат, че изобщо са били част от него.

Визуалът е генериран код-арт, без чужди изображения.
Официални първоизточници
→Google Threat Intelligence: разбиването на NetNut