🔍 Contexte

Publié le 10 août 2026 par Hunt.io, cet article de recherche présente les résultats d’une investigation déclenchée par la découverte d’un répertoire ouvert sur le serveur 89.208.97[.]165:8888, hébergé par Aeza Group LLC (AS210644), un hébergeur bulletproof russe sanctionné par l’OFAC en juillet 2025. La découverte a été signalée au CERT-UA le 30 juillet 2026.

🎯 Vecteurs d’accès initiaux et infrastructure

L’opérateur a compromis un site e-commerce ukrainien sous OpenCart via :

  • Injection SQL (UNION-based, time-based blind, error-based) contre l’endpoint de recherche produit
  • Brute-force des identifiants administrateur avec récupération du hash MD5
  • Récupération d’un cookie de session OCSESSID actif

Le site compromis a ensuite été transformé en serveur proxy (script proxy_access.py) pour masquer l’origine des attaques suivantes.

🏛️ Ciblage gouvernemental, militaire et données personnelles

L’historique bash (.bash_history), rédigé en russe, révèle des tentatives d’intrusion routées via Tor (SOCKS5 port 9050) contre :

  • Des sites de conseils municipaux ukrainiens (*-rada.gov.ua) sous WordPress : tentatives de web shell via XML-RPC, énumération REST API, brute-force
  • Un site de conseil sous panel PHP custom : injections SQL multiples, tentative de RCE PHP-CGI, sqlmap
  • Un domaine militaire ukrainien : reconnaissance via navigateur Chrome headless (Selenium) pour contourner les protections anti-bot

Un outil OSINT interne nommé sysrfx v4.2.1 (alias “Glaz Boga Ukraine - moteur principal”) permet de croiser une plaque d’immatriculation ou un VIN avec des bases de données ukrainiennes compromises pour identifier un propriétaire.

📷 Plateforme camview : exploitation de caméras IP

L’archive camview.tar.gz contient un projet Docker (FastAPI/Uvicorn, Python 3.11) intégrant FFmpeg, Nmap et masscan. Il exploite le scanner open-source Ingram pour :

  • Fingerprinter les caméras (Hikvision, Dahua, D-Link, Reolink, etc.)
  • Tester des CVEs connues : CVE-2017-7921, CVE-2021-36260, CVE-2021-33044/33045, CVE-2020-25078, CVE-2020-25169
  • Brute-forcer les credentials (dictionnaire de 3 811 paires) via HTTP et RTSP

Le répertoire contenait un catalogue de 58 caméras ukrainiennes compromises avec IP, vendeur et CVE utilisée, ainsi qu’un log de sessions de visualisation en direct.

Un script vps_mon.sh référence une seconde application non récupérée avec des rôles utilisateurs correspondant à des catégories d’opérateurs de drones (FPV, Mavic, aile fixe, “Baba Yaga”, administrateur), accessible depuis des clients mobiles Android/iOS.

🌍 Seconde opération : 213.165.63[.]49

Un second répertoire ouvert découvert le 21 juillet 2026 sur 213.165.63[.]49:8080 (AS215540, sistemaltd, Lettonie) expose 1 704 fichiers. Il cible des routeurs TP-Link Archer et MikroTik ainsi que des caméras IP dans 15 pays européens (dont Ukraine, Pologne, Allemagne, France, Royaume-Uni, etc.) via :

  • CVE-2024-53375 et CVE-2024-57049 (TP-Link Archer, RCE)
  • Brute-force de l’API MikroTik
  • Scripts camworm.py et routerworm.py configurant des proxies SOCKS5 sur les appareils compromis
  • Tunnel reverse via Chisel sur le port 4444

Les caméras ciblées sont concentrées sur Odessa, Burshtyn et Kherson (Ukraine).

📋 Type d’article

Il s’agit d’une publication de recherche threat intelligence basée sur l’analyse de répertoires ouverts capturés par la plateforme Attack Capture de Hunt.io, visant à documenter les TTPs et l’infrastructure d’opérateurs russophones ciblant l’Ukraine.

🧠 TTPs et IOCs détectés

TTP

  • T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1110 — Brute Force (Credential Access)
  • T1133 — External Remote Services (Initial Access)
  • T1571 — Non-Standard Port (Command and Control)
  • T1090 — Proxy (Command and Control)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1005 — Data from Local System (Collection)
  • T1125 — Video Capture (Collection)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1082 — System Information Discovery (Discovery)

IOC

  • IPv4 : 89.208.97.165AbuseIPDB · VT · ThreatFox
  • IPv4 : 213.165.63.49AbuseIPDB · VT · ThreatFox
  • CVEs : CVE-2017-7921NVD · CIRCL
  • CVEs : CVE-2020-25078NVD · CIRCL
  • CVEs : CVE-2020-25169NVD · CIRCL
  • CVEs : CVE-2021-33044NVD · CIRCL
  • CVEs : CVE-2021-33045NVD · CIRCL
  • CVEs : CVE-2021-36260NVD · CIRCL
  • CVEs : CVE-2024-53375NVD · CIRCL
  • CVEs : CVE-2024-57049NVD · CIRCL
  • Fichiers : proxy_access.py
  • Fichiers : camview.tar.gz
  • Fichiers : vps_mon.sh
  • Fichiers : camworm.py
  • Fichiers : routerworm.py
  • Fichiers : archerpwn.py
  • Fichiers : kramatorsk_snaps.html
  • Fichiers : all_ingram.csv
  • Fichiers : slavansk_cams.txt
  • Fichiers : scan_kram_slav.sh
  • Fichiers : dobor_scan.py

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • camview (tool)
  • Ingram (tool)
  • AutoPwn (tool)
  • sqlmap (tool)
  • Chisel (tool)
  • masscan (tool)
  • sysrfx (tool)

🟢 Indice de vérification factuelle : 67/100 (haute)

  • ⬜ hunt.io — source non référencée (0pts)
  • ✅ 27226 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 21 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/2 IOCs confirmés (AbuseIPDB, ThreatFox, VirusTotal) (12pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 89.208.97.165 (ip) → VT (7/91 détections)
  • 213.165.63.49 (ip) → VT (4/91 détections)

🔗 Source originale : https://hunt.io/blog/russian-speaking-operator-ukrainian-camera-toolkit