Beveiligingsonderzoekers van Kaspersky Lab hebben een forum onderzocht dat dient als handelsplaats voor toegang tot gehackte servers. In mei kon via xDedic toegang worden verkregen tot ruim 70.000 servers, waaronder 1155 in de Benelux.
Het gaat om gehackte Remote Desktop Protocol-servers, die veelal populaire consumentenwebsites en ‑diensten hosten, volgens SecureList. Kwaadwillenden kunnen via xDedic toegang tot de gehackte servers krijgen voor prijzen vanaf zo'n vijf euro en deze gebruiken om aanvallen uit te voeren.
Het beheer van de rdp-servers wordt vaak door middel van brute force overgenomen. Op het forum kunnen klanten selecteren op rdp-configuratie, geheugen, aanwezige software en meer. In mei was zo volgens de onderzoekers toegang tot 70.624 servers in 173 landen te koop. Daaronder bevonden zich 736 Nederlandse servers en 419 servers in België. Volgens het onderzoek behoren de servers in veel gevallen toe aan gerenommeerde organisaties, waaronder overheidsinstanties en universiteiten, en zouden die zich vaak niet bewust zijn van het misbruik van hun apparatuur.
Het forum is al enkele jaren actief, maar in recente maanden zijn de activiteit en het aantal aangeboden, gehackte servers flink toegenomen. Volgens de onderzoekers zit er een Russischtalige groepering achter xDedic; de gehackte servers worden echter aangeboden door individuen. Op het moment van het onderzoek zou het gaan om 416 verschillende verkopers. Het xDedic-team heeft ook een eigen rdp-client gemaakt, die het voor klanten makkelijker moet maken om in te loggen op de gehackte servers.
Kaspersky Lab werd door een internetprovider geattendeerd op het bestaan van het forum en zegt in samenwerking met autoriteiten te werken aan aanvullend onderzoek. Een uitgebreide analyse van de xDedic Marketplace is gepubliceerd in een pdf.
De middelste afbeelding toont de locaties van de gehackte servers