Der berüchtigte russische Hosting-Anbieter Proton66 steht laut neuen Erkenntnissen von Cybersicherheitsexperten im Zentrum einer Reihe weit verbreiteter Cyberangriffe und Malware-Kampagnen, die sich weltweit gegen Organisationen und Nutzer richten.
Forscher von Trustwave SpiderLabs haben den Anbieter mit einer Zunahme gefährlicher Aktivitäten in Verbindung gebracht – von Brute-Force-Angriffen auf Zugangsdaten und massenhafter Schwachstellenscans bis zur Verbreitung von Ransomware, Infostealern und gegen Android-Nutzer gerichteten Phishing-Kampagnen.
Ein kugelsicherer Spielplatz für Hacker
Proton66 ist Teil eines größeren Untergrundnetzwerks von Anbietern sogenannter „Bulletproof-Hosting“-Dienste – also Diensten, die kriminelle Aktivitäten auf ihren Servern absichtlich erlauben oder ignorieren. Die Infrastruktur wurde laut Intrinsec, einem französischen Cybersicherheitsunternehmen, in russischsprachigen Foren offen unter den Namen UNDERGROUND und BEARHOST beworben.
Am 8. Jan. 2025 bemerkten Forscher einen starken Anstieg unbefugter Scans, des Abgreifens von Zugangsdaten und von Exploit-Versuchen, die mit IP-Adressen in Verbindung standen, die unter der autonomen Systemnummer (ASN198953) von Proton66 registriert waren.
„Die Netzblöcke 45.135.232.0/24 und 45.140.17.0/24 waren bei Massenscans und Brute-Force-Versuchen besonders aktiv“, erklärten die Trustwave-Forscher Pawel Knapczyk und Dawid Nesterowicz in einem in der vergangenen Woche veröffentlichten Bericht. „Mehrere der betreffenden IP-Adressen waren zuvor nicht im Zusammenhang mit bösartigen Aktivitäten beobachtet worden oder über zwei Jahre lang inaktiv.“
Interessanterweise waren einige der verwendeten IPs jahrelang ungenutzt. Eine dieser Adressen, 45.134.26.8, war seit November 2021 nicht mehr wegen bösartiger Aktivitäten gemeldet worden. Nun ist sie jedoch Teil einer von SpiderLabs als aggressiv und koordiniert beschriebenen Welle von Cyberoffensiven, von denen viele gestoppt wurden, bevor sie erheblichen Schaden anrichten konnten.
Die neuesten Schwachstellen als Waffe einsetzen
Zu den besorgniserregendsten Entdeckungen gehörte die Nutzung von Proton66-Ressourcen zum Ausnutzen hochkarätiger Schwachstellen. Dazu zählen die kürzlich offengelegte CVE-2025-0108 in Palo Alto Networks PAN-OS und CVE-2024-10914, eine kritische Schwachstelle in älteren NAS-Geräten von D-Link.
Insbesondere eine IP-Adresse, 193.143.1.65, wurde im Februar 2025 dabei beobachtet, wie sie Exploit-Versuche gegen diese und weitere Schwachstellen startete. Laut SpiderLabs steht dieselbe IP-Adresse mit einer als „Mora_001“ bezeichneten Bedrohungsakteursgruppe in Verbindung, bei der es sich vermutlich um einen Vermittler für Erstzugriffe handelt. Nach dem Eindringen setzen die Angreifer eine Ransomware-Variante namens „SuperBlack“ ein, die LockBit 3.0 ähnelt, jedoch über eine angepasste Lösegeldforderung und ein Tool zum Datendiebstahl verfügt.
Gefälschte Apps, Phishing und Android-Malware
Neben Ransomware spielt Proton66 auch eine wichtige Rolle bei der Verbreitung von Malware über kompromittierte WordPress-Websites.
Im Februar beobachteten Forscher, wie Android-Nutzer von diesen Websites auf Phishing-Seiten weitergeleitet wurden, die den Google Play Store imitierten. Gefälschte App-Marktplätze wie us-playmarket.com und playstors-france.com waren darauf ausgelegt, Nutzer zum Herunterladen schädlicher Apps zu verleiten.
„Die Weiterleitungsskripte sind verschleiert und führen mehrere Prüfungen des Opfers durch, etwa um Crawler sowie VPN- oder Proxy-Nutzer auszuschließen“, erklärte das SpiderLabs-Team. Es fügte hinzu: „Die IP-Adresse des Nutzers wird über eine Anfrage an ipify.org ermittelt; anschließend wird über eine weitere Anfrage an ipinfo.io geprüft, ob auf dem Proxy ein VPN verwendet wird.“
Trotz des aufwendigen Aufbaus bestätigte SpiderLabs, dass keiner der Weiterleitungsversuche erfolgreich war – vermutlich, weil während des Beobachtungszeitraums keine Android-Nutzer die kompromittierten Seiten besuchten.
Ein Malware-Buffet: XWorm, Strela Stealer und WeaXor
Der zweite Bericht von SpiderLabs geht näher auf die Verbindungen von Proton66 zu mehreren Malware-Kampagnen ein:
- XWorm zielt auf Investment-Chatrooms für koreanischsprachige Nutzer. Die Opfer erhalten ZIP-Dateien, die Skripte ausführen und codierte .NET-Payloads herunterladen, was zu einer vollständigen Infektion führt.
- Strela Stealer ist eine Malware zum Diebstahl von Zugangsdaten, die sich über Phishing-E-Mails gegen deutschsprachige Nutzer richtet. Diese Variante kommuniziert mit C2-Servern, die unter 193.143.1.205, einer weiteren Proton66-IP-Adresse, gehostet werden.
- WeaXor, eine mit Mallox verwandte Ransomware-Variante, verschlüsselt Dateien und verlangt für deren Entschlüsselung 2.000 US-Dollar in Bitcoin oder USDT. Die Malware verbindet sich mit einem C2-Server unter 193.143.1.139.
Untergrundwurzeln und wechselnde Infrastruktur
Das kriminelle Ökosystem hinter Proton66 steht mit zwielichtigen Bulletproof-Hosting-Marken wie UNDERGROUND und BEARHOST in Verbindung, die zuvor in Darknet-Foren beworben wurden. Seit Dezember 2024 sind diese Angebote jedoch aus den öffentlichen Verzeichnissen verschwunden und wurden durch ein vertraulicheres Verkaufsmodell ersetzt.
Ein Nutzer namens „Voodo_servers“ antwortete auf Fragen im Forum mit der Aussage: „Die Dienste werden nun über ein privates Unternehmen angeboten“, wodurch offene Werbung in Foren überflüssig wurde.
Das Sicherheitsunternehmen Intrinsec hatte diese Dienste bereits mit dem in Hongkong ansässigen Anbieter Chang Way Technologies in Verbindung gebracht. Die Trustwave-Forscher bemerkten später, dass mehrere Kampagnen ihre IPs von Proton66 zu Netzwerken im Besitz von Chang Way verlagerten – ein Hinweis auf eine wahrscheinliche operative Übergabe oder Partnerschaft.
Was Organisationen tun können
Angesichts der Tiefe und Bandbreite der Angriffe empfiehlt SpiderLabs dringend, die folgenden IP-Bereiche zu blockieren:
Proton66-ASN (AS198953)
- 45.134.26.0/24
- 45.135.232.0/24
- 45.140.17.0/24
- 91.212.166.0/24
- 193.143.1.0/24
Chang-Way-Technologies-ASN
- 45.93.20.0/24
- 91.240.118.0/24
- 185.11.61.0/24
Zwar wurden viele Angriffe gestoppt, bevor sie erheblichen Schaden anrichten konnten, doch das schiere Ausmaß der Aktivitäten und der Einsatz neu entdeckter Exploits deuten auf eine anhaltende und sich weiterentwickelnde Bedrohung hin.
Cybersecurity-Verantwortliche sollten wachsam bleiben, ihre Sicherheitstools aktualisieren und proaktive Maßnahmen ergreifen, um ihre Netzwerke vor der nächsten Angriffswelle aus diesen bösartigen Infrastrukturen zu schützen.

