
Хакер из России раскрыл прокси‑сеть северокорейско‑китайских киберпреступников
Как всё началось
Твой друг‑программист, известный в узких кругах как «пацан», выпустил утилиту kickass для проверки SSL‑сертификатов. Однажды сканируя сотни хостов, он наткнулся на сертификат с подписью «CN=example.com», хотя сервер обслуживал домен proxy‑nkdr.cn. Ошибка в подписи сразу бросилась в глаза.
Что обнаружили
Разобрав цепочку доверия, «пацан» проследил её до 1 237 прокси‑серверов в 32 странах, большинство из которых размещено в Северной Корее и Китае. Серверы использовали одинаковый ключ RSA‑2048 и одинаковый срок действия – ровно 90 дней, что типично для быстро меняющихся ботнетов.
Как раскрыли сеть
Инструмент kickass собрал данные о сертификатах, сопоставил их с публичными репозиториями и выдал список IP‑адресов, повторяющих одну и ту же ошибку в подписи. Ты можешь проверить их в реальном времени через открытый API проекта.
Что будет дальше
Сразу после публикации отчёта хостинг‑провайдеры начали блокировать подозрительные узлы, а правоохранительные органы запросили логи для дальнейшего расследования. Если ты управляешь сервером, проверь свои сертификаты – простая опечатка может стать входной точкой для целой сети злоумышленников.



Комментарии 0