USA och Europa stänger ner SocksEscort-proxynätverk

Brottsbekämpande myndigheter från USA och Europa, med stöd från privata partners, har stängt ner SocksEscort cyberbrottsproxynätverk. Denna tjänst, som drevs av AVRecon-malware som infekterar Linux-baserade enheter, tillhandahöll cyberkriminella tillgång till komprometterade IP-adresser. Operationen resulterade i beslag av domäner, servrar och kryptovalutainnehav.

Nedstängningen av SocksEscort-proxynätverket skedde den 12 mars 2026 och involverade samordning mellan amerikanska myndigheter, europeiska brottsbekämpande organ och privata aktörer som Lumen’s Black Lotus Labs (BLL). SocksEscort var i drift i över ett decennium, först dokumenterat av BLL 2023. Det byggde uteslutande på edge-enheter som komprometterats av AVRecon-malware, som riktade sig mot Linux-baserade small office/home office (SOHO)-routrar. AVRecon har varit aktiv sedan åtminstone maj 2021 och infekterade fler än 70 000 sådana enheter fram till mitten av 2023. Nätverket upprätthöll ett genomsnitt på 20 000 infekterade enheter per vecka under de senaste åren, varav mer än hälften i USA och Storbritannien. Sedan sommaren 2020 erbjöd SocksEscort tillgång till cirka 369 000 olika IP-adresser, annonserade som ”rena” från stora ISP:er inklusive Comcast, Spectrum, Spectrum Business, Verizon och Charter. Dessa adresser kunde kringgå flera blocklistor. I februari 2026 listade tjänsten cirka 8 000 infekterade routrar tillgängliga för kundåtkomst, varav 2 500 i USA. USA:s justitiedepartement (DOJ) framhöll nätverkets roll i specifika brott: det underlättade stölden av 1 miljon dollar i kryptovaluta från en New York-användare, möjliggjorde förluster på 700 000 dollar genom bedrägeri mot ett tillverkningsföretag baserat i Pennsylvania och orsakade 100 000 dollar i skador genom bedrägeri som drabbade nuvarande och tidigare amerikanska militärer med MILITARY STAR-kort. Under operationen beslagtog europeiska myndigheter i Österrike, Frankrike och Nederländerna, koordinerade av Europol, 34 domäner och 23 servrar i sju länder. USA frös kryptovaluta för 3,5 miljoner dollar. Alla till SocksEscort anslutna infekterade enheter har nu kopplats bort från tjänsten. Lumens tidigare insatser 2023 störde AVRecon genom null-routing av dess command-and-control-infrastruktur, men operatörerna återupprättade senare funktionaliteten med 15 sådana noder. Sedan början av 2025 har BLL observerat 280 000 unika offer-IP-adresser kopplade enbart till denna malware för att utöka SocksEscort.

Relaterade artiklar

Dramatic server room scene illustrating the SSHStalker Linux botnet infecting thousands of vulnerable servers via SSH exploits.
Bild genererad av AI

Researchers discover SSHStalker botnet infecting Linux servers

Rapporterad av AI Bild genererad av AI

Flare researchers have identified a new Linux botnet called SSHStalker that has compromised around 7,000 systems using outdated exploits and SSH scanning. The botnet employs IRC for command-and-control while maintaining dormant persistence without immediate malicious activities like DDoS or cryptomining. It targets legacy Linux kernels, highlighting risks in neglected infrastructure.

German police and Europol shut down around 373,000 to 400,000 darknet sites selling gross child abuse material and scams in Operation Alice. Five Swedish men are suspected of gross child pornography crimes following a tip from German police. 440 customers were identified in the five-year investigation.

Rapporterad av AI

Researchers have identified a new Linux botnet called SSHStalker that relies on the outdated IRC protocol for its command-and-control operations. The botnet spreads through SSH scanning and brute-forcing, targeting cloud infrastructure. It incorporates old vulnerabilities and persistence mechanisms for broad infection.

Police suspect the criminal Foxtrot network is commissioning assassination plots against Iranian regime critics and Israeli interests in Sweden, according to sources told SVT. The assignments are reportedly shared via encrypted apps like Signal. Sweden's Security Service warns of threats against individuals seen as dangers to the Iranian regime.

Rapporterad av AI

Cryptocurrency transactions linked to suspected human trafficking operations reached hundreds of millions of dollars in 2025, an 85% increase from 2024, as detailed in Chainalysis's 2026 Crypto Crime Report—which documented a record $154 billion in overall illicit crypto activity. The surge is linked to Southeast Asia-based scam compounds, online gambling sites, and Chinese-language money laundering networks. Blockchain transparency aids detection amid these rising threats.

Denna webbplats använder cookies

Vi använder cookies för analys för att förbättra vår webbplats. Läs vår integritetspolicy för mer information.
Avböj