Добавить новость
ru24.net
News in English
Июль
2024
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27
28
29
30
31

The Not-So-Secret Network Access Broker x999xx

0

Most accomplished cybercriminals go out of their way to separate their real names from their hacker handles. But among certain old-school Russian hackers it is not uncommon to find major players who have done little to prevent people from figuring out who they are in real life. A case study in this phenomenon is “x999xx,” the nickname chosen by a venerated Russian hacker who specializes in providing the initial network access to various ransomware groups.

x999xx is a well-known “access broker” who frequently sells access to hacked corporate networks — usually in the form of remote access credentials — as well as compromised databases containing large amounts of personal and financial data.

In an analysis published in February 2019, cyber intelligence firm Flashpoint called x999xx one of the most senior and prolific members of the top-tier Russian-language cybercrime forum Exploit, where x999xx could be seen frequently advertising the sale of stolen databases and network credentials.

In August 2023, x999xx sold access to a company that develops software for the real estate industry. In July 2023, x999xx advertised the sale of Social Security numbers, names, and birthdays for the citizenry of an entire U.S. state (unnamed in the auction).

A month earlier, x999xx posted a sales thread for 80 databases taken from Australia’s largest retail company. “You may use this data to demand a ransom or do something different with it,” x999xx wrote on Exploit. “Unfortunately, the flaw was patched fast. [+] no one has used the data yet [+] the data hasn’t been used to send spam [+] the data is waiting for its time.”

In October 2022, x999xx sold administrative access to a U.S. healthcare provider.

ALIAS: MAXNM

The oldest account by the name x999xx appeared in 2009 on the Russian language cybercrime forum Verified, under the email address maxnm@ozersk.com. Ozersk is a city in the Chelyabinsk region of west-central Russia.

According to the breach tracking service Constella Intelligence, the address maxnm@ozersk.com was used more than a decade ago to create an account at Vktontakte (the Russian answer to Facebook) under the name Maxim Kirtsov from Ozersk. Mr. Kirtsov’s profile — “maxnm” — says his birthday is September 5, 1991.

Personal photos Maxnm shared on Vktontakte in 2016. The caption has been machine translated from Russian.

The user x999xx registered on the Russian language cybercrime community Zloy in 2014 using the email address maxnmalias-1@yahoo.com. Constella says this email address was used in 2022 at the Russian shipping service cdek.ru by a Maksim Georgievich Kirtsov from Ozersk.

Additional searches on these contact details reveal that prior to 2009, x999xx favored the handle Maxnm on Russian cybercrime forums. Cyber intelligence company Intel 471 finds the user Maxnm registered on Zloy in 2006 from an Internet address in Chelyabinsk, using the email address kirtsov@telecom.ozersk.ru.

That same email address was used to create Maxnm accounts on several other crime forums, including Spamdot and Exploit in 2005 (also from Chelyabinsk), and Damagelab in 2006.

A search in Constella for the Russian version of Kirtsov’s full name — Кирцов Максим Георгиевич — brings up multiple accounts registered to maksya@icloud.com.

A review of the digital footprint for maksya@icloud.com at osint.industries reveals this address was used a decade ago to register a still-active account at imageshack.com under the name x999xx. That account features numerous screenshots of financial statements from various banks, chat logs with other hackers, and even hacked websites.

x999xx’s Imageshack account includes screenshots of bank account balances from dozens of financial institutions, as well as chat logs with other hackers and pictures of homegrown weed.

Some of the photos in that Imageshack account also appear on Kirtsov’s Vkontakte page, including images of vehicles he owns, as well as pictures of potted marijuana plants. Kirtsov’s Vkontakte profile says that in 2012 he was a faculty member of the Ozersk Technological Institute National Research Nuclear University.

The Vkontakte page lists Kirtsov’s occupation as a website called ozersk[.]today, which on the surface appears to be a blog about life in Ozersk. However, in 2019 the security firm Recorded Future published a blog post which found this domain was being used to host a malicious Cobalt Strike server.

Cobalt Strike is a commercial network penetration testing and reconnaissance tool that is sold only to vetted partners. But stolen or ill-gotten Cobalt Strike licenses are frequently abused by cybercriminal gangs to help lay the groundwork for the installation of ransomware on a victim network.

In August 2023, x999xx posted a message on Exploit saying he was interested in buying a licensed version of Cobalt Strike. A month earlier, x999xx filed a complaint on Exploit against another forum member named Cobaltforce, an apparent onetime partner whose sudden and prolonged disappearance from the community left x999xx and others in the lurch. Cobaltforce recruited people experienced in using Cobalt Strike for ransomware operations, and offered to monetize access to hacked networks for a share of the profits.

DomainTools.com finds ozersk[.]today was registered to the email address dashin2008@yahoo.com, which also was used to register roughly two dozen other domains, including x999xx[.]biz. Virtually all of those domains were registered to Maxim Kirtsov from Ozersk. Below is a mind map used to track the identities mentioned in this story.

A visual depiction of the data points connecting x999xx to Max Kirtsov.

x999xx is a prolific member of the Russian webmaster forum “Gofuckbiz,” with more than 2,000 posts over nearly a decade, according to Intel 471. In one post from 2016, x999xx asked whether anyone knew where he could buy a heat lamp that simulates sunlight, explaining that one his pet rabbits had recently perished for lack of adequate light and heat. Mr. Kirtsov’s Vkontakte page includes several pictures of caged rabbits from 2015 and earlier.

CONFIRMATION

Reached via email, Mr. Kirtsov acknowledged that he is x999xx. Kirtsov said he and his team are also regular readers of KrebsOnSecurity.

“We’re glad to hear and read you,” Kirtsov replied.

Asked whether he was concerned about the legal and moral implications of his work, Kirtsov downplayed his role in ransomware intrusions, saying he was more focused on harvesting data.

“I consider myself as committed to ethical practices as you are,” Kirtsov wrote. “I have also embarked on research and am currently mentoring students. You may have noticed my activities on a forum, which I assume you know of through information gathered from public sources, possibly using the new tool you reviewed.”

“Regarding my posts about selling access, I must honestly admit, upon reviewing my own actions, I recall such mentions but believe they were never actualized,” he continued. “Many use the forum for self-serving purposes, which explains why listings of targets for sale have dwindled — they simply ceased being viable.”

Kirtsov asserted that he is not interested in harming healthcare institutions, just in stealing their data.

“As for health-related matters, I was once acquainted with affluent webmasters who would pay up to $50 for every 1000 health-themed emails,” Kirtsov said. “Therefore, I had no interest in the more sensitive data from medical institutions like X-rays, insurance numbers, or even names; I focused solely on emails. I am proficient in SQL, hence my ease with handling data like IDs and emails. And i never doing spam or something like this.”

On the Russian crime forums, x999xx said he never targets anything or anyone in Russia, and that he has little to fear from domestic law enforcement agencies provided he remains focused on foreign adversaries.

x999xx’s lackadaisical approach to personal security mirrors that of Wazawaka, another top Russian access broker who sold access to countless organizations and even operated his own ransomware affiliate programs.

“Don’t shit where you live, travel local, and don’t go abroad,” Wazawaka said of his own personal mantra. “Mother Russia will help you. Love your country, and you will always get away with everything.”

In January 2022, KrebsOnSecurity followed clues left behind by Wazawaka to identify him as 32-year-old Mikhail Matveev from Khakassia, Russia. In May 2023, the U.S. Department of Justice indicted Matveev as a key figure in several ransomware groups that collectively extorted hundreds of millions of dollars from victim organizations. The U.S. State Department is offering a $10 million reward for information leading to the capture and/or prosecution of Matveev.

Perhaps in recognition that many top ransomware criminals are largely untouchable so long as they remain in Russia, western law enforcement agencies have begun focusing more on getting inside the heads of those individuals. These so-called “psyops” are aimed at infiltrating ransomware-as-a-service operations, disrupting major cybercrime services, and decreasing trust within cybercriminal communities.

When authorities in the U.S. and U.K. announced in February 2024 that they’d infiltrated and seized the infrastructure used by the infamous LockBit ransomware gang, they borrowed the existing design of LockBit’s victim shaming website to link instead to press releases about the takedown, and included a countdown timer that was eventually replaced with the personal details of LockBit’s alleged leader.

In May 2024, law enforcement agencies in the United States and Europe announced Operation Endgame, a coordinated action against some of the most popular cybercrime platforms for delivering ransomware and data-stealing malware. The Operation Endgame website also included a countdown timer, which served to tease the release of several animated videos that mimic the same sort of flashy, short advertisements that established cybercriminals often produce to promote their services online.




Moscow.media
Частные объявления сегодня





Rss.plus



Столичные росгвардейцы задержали мужчину, подозреваемого в грабеже

Филиал № 4 ОСФР по Москве и Московской области информирует: С 1 августа Соцфонд увеличит страховые пенсии россиян

Филиал № 4 ОСФР по Москве и Московской области информирует: Родители 240,5 тыс. детей в Московской области получают единое пособие

Начальник Главного управления вневедомственной охраны Росгвардии вручил ключи от автомобиля многодетному отцу-росгвардейцу


Гастроэнтеролог Садыков дал 3 совета, как не отравиться дыней и арбузом

Модные показы и лекции стилистов запланированы на форуме-фестивале «Территория будущего. Москва 2030» в «Зарядье»

Как студенты РГИСИ гастролировали в Бурятии и собирали залы со зрителями всех возрастов: от мала до велика - Театр, Культура и Концерт, Россия и Дети

Вкусные оттенки зеленого: модный цвет сезона


Kamala Harris’s Record on Israel Raises Questions About Support for Jewish State if Elected US President

IWF signs off “state-of-the-art” training facilities for the Paris 2024 Olympics

Who is Ghetts and what character does the rapper play in Supacell?

Kim Cattrall says she won’t return to ‘Sex and the City’ sequel’s third season


Ограничено движение грузовиков по 45 автодорогам в Красноярском крае

ТСД SAOTRON RT41 GUN: практичный, производительный, надёжный

В Севастополе подведены итоги работы военных следственных органов Следственного комитета России по Черноморскому флоту в первом полугодии текущего года

Военные следователи провели рейд по бывшим мигрантам в Феодосии


Приключение-головоломка Arranger вышла на смартфоны и PC

Гайд по регистрации, установке и входу в Throne and Liberty для игроков из России и СНГ

A Google Doodle animator is my new favorite Elden Ring lore theorist thanks to this cartoon retelling of Shadow of the Erdtree set to a Taylor Swift song

Игра Legend of Goddess: The Last War с откровенными скинами персонажей появилась на Android



Столичные росгвардейцы задержали мужчину, подозреваемого в грабеже

«Норникель» внедрил решения на базе ИИ почти на всех производственных площадках

Начальник Главного управления вневедомственной охраны Росгвардии вручил ключи от автомобиля многодетному отцу-росгвардейцу

В Москве состоялся фестиваль «ДэнсхелпФест»




Начальник Главного управления вневедомственной охраны Росгвардии вручил ключи от автомобиля многодетному отцу-росгвардейцу

Вторичный рынок недвижимости: вердикт вынесен! Цены рухнут уже в этом месяце

Что последует за повышением ставки до 18%: Решение ЦБ оценили "в полях"

Более 40 тысяч семей в Москве и области получают ежемесячные выплаты из средств материнского капитала


Замглавы МИД принял посла Франции в связи с завершением его миссии в России

«Петербургский дневник» снимет документалку об Играх доброй воли

Администрация Мытищ провела консультацию для представителей малого бизнеса

Небензя призвал США поучать другие страны после оплаты взноса в ООН


Рыбакина обратилась к публике после снятия с Олимпийских игр в Париже

Теннисисты Медведев и Джокович отказались жить в Олимпийской деревне

Теннисистка Рыбакина снялась с Олимпиады

Рублев пробился в полуфинал турнира в Умаге


Сергей Собянин. Главное за день

Вторичный рынок недвижимости: вердикт вынесен! Цены рухнут уже в этом месяце

Метеорологи предсказали россиянам непростое окончание лета: что нас ожидает в августе?

Петербург кладет Москву на лопатки по ценам, но не на все


Музыкальные новости

Сергей Прокофьев назначен и.о. главы нижегородского «Теплоэнерго»

ФАС взялась за энергетик // Ведомство запретило называть такой напиток «халяльным»

В заминированном поезде Липецк - Москва ехал хедлайнер концерта в честь Дня Города Липецка, финалист шоу “Голос” Сергей АРУТЮНОВ

Певица Глюкоза обратилась к журналистам после позора в Красноярске



Столичные росгвардейцы задержали мужчину, подозреваемого в грабеже

Начальник Главного управления вневедомственной охраны Росгвардии вручил ключи от автомобиля многодетному отцу-росгвардейцу

Первенство Московской области до 17 лет, Пер-во г.Люберцы на призы ЛФТ до 13 лет

В Москве состоялся фестиваль «ДэнсхелпФест»


Как играли в 1-м туре РПЛ футболисты из Подмосковья?

Композитор Алексей Чернаков: «Связать свою жизнь с музыкой я решил в купе поезда Саратов — Москва»

Спортсмены Сергиева Посада стали призерами чемпионата России по легкой атлетике

Сергей Собянин: К обустройству районов подходим комплексно


Как проверить автозапчасть на оригинальность?

Начальник Главного управления вневедомственной охраны Росгвардии вручил ключи от автомобиля многодетному отцу-росгвардейцу (видео)

Начальник Главного управления вневедомственной охраны Росгвардии вручил ключи от автомобиля многодетному отцу-росгвардейцу

Можно ли вернуть купленную автозапчасть обратно в магазин?


Путин к октябрю ждет план строительства в Москве национального центра "Россия"

Путин поручил. Газпром переедет в Иркутск, РЖД – в Забайкалье?

Дальний Восток, встречай: Путин выселит госкорпорации за Урал 

Путин поручил подготовить план строительства центра «Россия» в Москве




Брат Евгения Серебрякова рассказал об участии своего родственника в протестах

Отличник, не любил Навального, имел проблемы со здоровьем: что известно об обвиняемом в подрыве машины офицера в Москве


Гастроэнтеролог Садыков дал 3 совета, как не отравиться дыней и арбузом

Состоялась церемония открытия передовой генетической лаборатории Astana Genetic Center 

ТАСС: обвиняемый в подрыве машины в Москве не попадал в поле зрения правоохранителей

Суд Москвы продлил арест экс-главе московской клиники «Медицина 24/7» Серебрянскому


В Кремле допустили мирные переговоры с Киевом при Зеленском, но при определенных условиях

"Часть дипломатической торговли": Политолог объяснил слова Подоляка об отказе от мира с Россией

В Киеве призвали заменить Зеленского для начала переговоров с РФ


«Динамо» анонсировало матч с «Локо» в стиле одной из самых знаменитых миссий серии GTA

В погоне за миром: Россия примет участников исторической гонки

Гимнасты со всей страны приедут в Новосибирск

Собянин: В «Коломенском» будет создано уникальное современное пространство


Гражданин ФРГ, осужденный на казнь в Белоруссии, надеется на помилование



На Пресне будет отреставрирован уникальный дом XVIII века — Собянин

Собянин рассказал о работе Фонда развития венчурного инвестирования

Сергей Собянин: К обустройству районов подходим комплексно

Сергей Собянин. Главное за день


Мужчина под действием наркотиков дважды пытался похитить младенца в Москве

Жители Балашихи помогут сделать родной город чище

Графен стал базовым элементом новой технологии электрогенерации

Санкт-Петербург вошел в топ-3 экофрендли-городов


«Норникель» внедрил решения на базе ИИ почти на всех производственных площадках

Метеорологи предсказали россиянам непростое окончание лета: что нас ожидает в августе?

«Ρуccκиe xοpοши, κοпaют вceгдa» – οфицep ΒϹУ жaлуeтcя нa κapтοнныe уκpaинcκиe фοpтифиκaции

Вторичный рынок недвижимости: вердикт вынесен! Цены рухнут уже в этом месяце


Фестиваль военных духовых оркестров одновременно открылся в трех городах Поморья

ТСД SAOTRON RT41 GUN: практичный, производительный, надёжный

В Поморье стартовал двенадцатый «Дирекцион-Норд»

Погиб глава архангельской пожарной охраны Димитрий Охрименко


Выставка-признание «Человек. Писатель. Актер», к 95-летию со дня рождения В. М. Шукшина, писателя, кинорежиссера, сценариста, актера

Выставка-реклама «Галерея книжных новинок»

К Международному дню тигра саранская телемачта «переоденется» в редкого хищника

Выставка исторической памяти «В гости к нашим далеким предкам» ко Дню Крещения Руси и Дню памяти равноапостольного Великого князя Владимира


Планируется ли разблокировка Instagram в России к 2024 году: что говорят эксперты

Небензя призвал США поучать другие страны после оплаты взноса в ООН

«Петербургский дневник» снимет документалку об Играх доброй воли

Почти каждый второй россиянин склонен к ожирению












Спорт в России и мире

Новости спорта


Новости тенниса
Даниил Медведев

Андреева и Медведев? Попрыгунья Бладцева? Загадочный пловец Сомов? Где России ждать медалей на Олимпиаде-2024






Белгородцы, пострадавшие от вражеских атак ВСУ, могут обратиться в ситуационный центр «Единой России»

Композитор Филип Гласс обвинил Севастопольский театр в пиратстве — там без разрешения использовали его музыку и имя

Набиуллина «Татар-информу»: Отмена льготной ипотеки снизит инфляционное давление

В спортбарах Москвы и Петербурга рассказали, будут ли транслировать открытие Олимпиады