米国と欧州がSocksEscortプロキシネットワークを解体

米国と欧州の法執行機関が、民間パートナーの支援を受けて、サイバー犯罪プロキシネットワークのSocksEscortを解体した。このサービスは、Linuxベースのデバイスを感染させるAVReconマルウェアによって駆動され、サイバー犯罪者に侵害されたIPアドレスのアクセスを提供していた。この作戦により、ドメイン、サーバー、暗号通貨資産が押収された。

SocksEscortプロキシネットワークの解体は、2026年3月12日に発生し、米国当局、欧州法執行機関、およびLumenのBlack Lotus Labs (BLL)などの民間団体の調整を伴ったものだった。nnSocksEscortは10年以上にわたり運営され、2023年にBLLによって最初に文書化された。それはAVReconマルウェアによって侵害されたエッジデバイスに独占的に依存しており、このマルウェアはLinuxベースの小規模オフィス/在宅オフィス(SOHO)ルーターを標的としていた。AVReconは少なくとも2021年5月以来活動しており、2023年半ばまでに7万台以上のこうしたデバイスを感染させた。このネットワークは近年、週平均2万台の感染デバイスを維持しており、その半数以上が米国と英国に所在していた。nn2020年夏以降、SocksEscortはComcast、Spectrum、Spectrum Business、Verizon、Charterなどの主要ISPから「クリーン」と宣伝された約369,000の異なるIPアドレスへのアクセスを提供していた。これらのアドレスは複数のブロックリストを回避できた。2026年2月時点で、このサービスは顧客アクセス可能な約8,000台の感染ルーターをリストしており、そのうち2,500台が米国にあった。nn米国司法省(DOJ)は、このネットワークが特定の犯罪に果たした役割を強調した。それはニューヨークの利用者から100万ドルの暗号通貨を盗み、ペンシルベニア州の製造業ビジネスを詐欺で70万ドルの損失を被せ、MILITARY STARカードを使用する現役および元米軍人に対する詐欺で10万ドルの損害を引き起こした。nnこの作戦では、Europolが調整したオーストリア、フランス、オランダの欧州当局が、7カ国にわたる34のドメインと23のサーバーを押収した。米国は350万ドルの暗号通貨を凍結した。SocksEscortに接続されていたすべての感染デバイスは現在、サービスから切断されている。nnLumenは2023年にAVReconを混乱させるため、そのコマンド・アンド・コントロールインフラをnullルーティングすることで早期の取り組みを行ったが、オペレーターは後に15のそのようなノードを使用して機能を回復した。2025年初頭以降、BLLはSocksEscortの拡大のためにこのマルウェアだけに関連する28万のユニークな被害者IPアドレスを観測した。

関連記事

Dramatic server room scene illustrating the SSHStalker Linux botnet infecting thousands of vulnerable servers via SSH exploits.
AIによって生成された画像

Researchers discover SSHStalker botnet infecting Linux servers

AIによるレポート AIによって生成された画像

Flare researchers have identified a new Linux botnet called SSHStalker that has compromised around 7,000 systems using outdated exploits and SSH scanning. The botnet employs IRC for command-and-control while maintaining dormant persistence without immediate malicious activities like DDoS or cryptomining. It targets legacy Linux kernels, highlighting risks in neglected infrastructure.

German police and Europol shut down around 373,000 to 400,000 darknet sites selling gross child abuse material and scams in Operation Alice. Five Swedish men are suspected of gross child pornography crimes following a tip from German police. 440 customers were identified in the five-year investigation.

AIによるレポート

Researchers have identified a new Linux botnet called SSHStalker that relies on the outdated IRC protocol for its command-and-control operations. The botnet spreads through SSH scanning and brute-forcing, targeting cloud infrastructure. It incorporates old vulnerabilities and persistence mechanisms for broad infection.

Police suspect the criminal Foxtrot network is commissioning assassination plots against Iranian regime critics and Israeli interests in Sweden, according to sources told SVT. The assignments are reportedly shared via encrypted apps like Signal. Sweden's Security Service warns of threats against individuals seen as dangers to the Iranian regime.

AIによるレポート

Cryptocurrency transactions linked to suspected human trafficking operations reached hundreds of millions of dollars in 2025, an 85% increase from 2024, as detailed in Chainalysis's 2026 Crypto Crime Report—which documented a record $154 billion in overall illicit crypto activity. The surge is linked to Southeast Asia-based scam compounds, online gambling sites, and Chinese-language money laundering networks. Blockchain transparency aids detection amid these rising threats.

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否