image

Nederlandse politie haalt proxybotnet van oude wifi-routers offline

zondag 11 mei 2025, 11:01 door Redactie, 6 reacties

De Nederlandse politie heeft samen met de Amerikaanse autoriteiten en securitybedrijf Lumen Technologies een proxy-botnet bestaande uit oude wifi-routers offline gehaald. Vier vermeende beheerders zijn aangeklaagd. De besmette routers werden via proxydiensten met de naam Anyproxy en 5socks aangeboden. Zo konden derden gebruikmaken van de besmette routers, bijvoorbeeld voor het uitvoeren van cyberaanvallen. Voor het compromitteren van de routers, die vaak end-of-life waren, werd gebruik gemaakt van bekende kwetsbaarheden.

Volgens de Amerikaanse autoriteiten hebben de verdachten met de verkoop van toegang tot besmette routers meer dan 46 miljoen dollar verdiend. De proxydienst claimde sinds 2004 actief te zijn. De FBI heeft de domeinnamen van de proxydienst in beslag genomen. Daarnaast zijn servers ook offline gehaald en in beslag genomen. Volgens Lumen Technologies bestond het proxybotnet uit duizenden routers.

Vier vermeende beheerders afkomstig uit Rusland en Kazachstan zijn door de Verenigde Staten aangeklaagd. Het Amerikaanse ministerie van Justitie laat in de aankondiging weten dat het bij de operatie nauw samenwerkte met de Nederlandse politie en het Openbaar Ministerie. Eerder deze week waarschuwde de FBI nog voor misbruik van end-of-life Cisco- en Linksys-routers door de genoemde criminele proxydiensten en adviseerde verouderde apparatuur te vervangen.

Reacties (6)
Gisteren, 22:04 door Anoniem
Leuke opsteker voor een hight tech crime team.

Wat ik alleen niet snap :

Lumen (Amerikaanse security firma)
DoJ + FBI (Amerika, significant aantal slachtofers in de VS)

we discovered a weekly average of 1,000 unique bots in contact with the command-and-control (C2) infrastructure, located in Turkey (Türkiye). Over half of these victims are in the United States, with Canada and Ecuador showing the next two highest totals.

Command & Control servers in Turkije

A report from CERT Orange Polska published in 2023 brought their activities to light. Lumen prioritized their tracking a year ago and, through our global backbone telemetry, mapped their architecture over time.

4 Russen / Kazakhstanen als daders.

e Dutch National Police – Amsterdam Region, the Netherlands Public Prosecution Service (Openbaar Ministerie), and the Royal Thai Police. Black Lotus Labs of Lumen Technologies, Inc., provided significant assistance and worked closely with investigators.

En dan , buiten DoJ+FBI dus : Nederland en Thailand .

WAAROM ?

De C&C servers - Turkije . De verdachten : Rusland /Kazachstan . de slachtoffers - VS, Canada, Ecuador.

Wat voor rol kan het Nederlandse OM dan spelen - en waarom is _dit_ waar de (toch wel schaarse) resources van een High Tech Crime unit aan besteed worden ?

Dat het voor de betrokken rechercheurs ontzettend gaaf is om zo'n internationale opsporing te doen geloof ik meteen.

Maar heel bot gesteld : Ik zie graag dat de Nederlandse politie waar ik aan meebetaal toch prioriteit geeft aan zaken met Nederlandse daders (of criminele infrastructuur in Nederland) of (vooral) Nederlandse slachtoffers.
Ik kan uit de berichten niet echt opmaken waarom Nederland (en Thailand) hier hard in moesten meewerken.
Vandaag, 10:10 door Anoniem
WAAROM

Wellicht valt de rol van Nederland in deze internationale cyberoperatie beter te begrijpen wanneer men het volledige opsporingsdossier kent, in plaats van enkel af te gaan op de beperkte informatie in een nieuwsbericht. Het is goed mogelijk dat er Nederlandse slachtoffers in het spel waren, dat delen van de infrastructuur — zoals hosting, domeinregistratie of betaalroutes — via Nederland liepen, of dat er andere operationele of juridische aanknopingspunten waren die de betrokkenheid van Nederlandse autoriteiten verklaarden. Zulke details blijven vaak buiten beeld in publieke communicatie, zeker als ze operationeel gevoelig of nog onderwerp van onderzoek zijn.
Vandaag, 10:28 door Anoniem
Door Anoniem: Ik kan uit de berichten niet echt opmaken waarom Nederland (en Thailand) hier hard in moesten meewerken.

Veel van de gehackte routers, die deel uitmaakten van het proxy-botnet, stonden ook in Nederlandse huishoudens en bij bedrijven. De criminelen konden daardoor ook vanuit Nederland opereren en er waren ook vele Nederlandse slachtoffers. Zie de kaart: 'Figure 2: Victims by country', in de publicatie van Lumen, waarnaar de redactie van Security.NL verwijst. In de getoonde kaart kleurt ook Nederland donkerblauw, wat duidt op een hoog aantal slachtoffers. Cybercrime gaat meestal over de landsgrenzen heen. Het kan door de politie alleen effectief door internationale samenwerking worden aangepakt.

https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/
Vandaag, 11:01 door Anoniem
WAAROM?
Dat heeft ook te maken met het feit dat de Nederlandse politie bevoegdheden heeft die ze in het buitenland niet hebben, zoals terug-hacken.
Vandaag, 11:18 door Anoniem
Dat heeft ook te maken met het feit dat de Nederlandse politie bevoegdheden heeft die ze in het buitenland niet hebben, zoals terug-hacken.

Waar haal je vandaan dat dat een rol speelt. Heb je daar een bron voor, anders dan je dikke duim ?

Hier een uitleg van de rol van de Nederlandse politie -

Internationale cybercrime aangepakt: Politie Amsterdam en FBI ontmantelen proxydienst Anyproxy
https://www.politie.nl/nieuws/2025/mei/9/internationale-cybercrime-aangepakt-politie-amsterdam-en-fbi-ontmantelen-proxydienst-anyproxy.html

Overigens is de terughack bevoegdheid niet uniek in de wereld – landen zoals het VK, VS en Israël hebben ook uitgebreide cyberbevoegdheden. De juridische kaders, transparantie, toezicht en mate van buitenlandse inmenging verschillen echter sterk.
Vandaag, 12:30 door Anoniem
Politie: misbruik Nederlands ip-adres leidde tot offline halen Anyproxy
maandag 12 mei 2025, 11:07 door Redactie

https://www.security.nl/posting/887430/Politie%3A+misbruik+Nederlands+ip-adres+leidde+tot+offline+halen+Anyproxy
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.