Сервис начинался с продажи доступа к заражённым компьютерам в 2009 году, но с лета 2020 перешёл на использование ботнета AVrecon. Этот зловред, написанный на C под архитектуры MIPS и ARM, использовал уязвимости удалённого выполнения кода примерно в 1 200 моделях роутеров от Cisco, D-Link, Netgear, TP-Link, Zyxel и других производителей. Особенность AVrecon, исключительная живучесть. Злоумышленники прошивали модифицированную прошивку со встроенной копией малвари и отключали штатные механизмы обновления, из-за чего даже заводской сброс не помогал. Если прошивка оставалась оригинальной, C2-серверы заражали устройство заново через те же уязвимости после каждой перезагрузки.
В декабре 2025 года платформа предлагала 35 900 анонимных IP из 102 стран. Тарифы начинались от $15 за 30 адресов в месяц и доходили до $200 за 5 000. Платежи принимались только в криптовалюте, а Europol оценивает общий оборот в €5 млн.
Киберпреступность процветает благодаря анонимности, Катрин Де Болль, исполнительный директор Europol.
Europol связывает инфраструктуру с ransomware-атаками, DDoS и распространением материалов насилия над детьми. Black Lotus Labs из Lumen Technologies отслеживала ботнет с 2023 года и называла его «созданным специально для преступников». Пик активности был зафиксирован в январе 2025, более 15 000 заражений в сутки. В июле 2023 года исследователи впервые публично описали AVrecon и заблокировали C2-инфраструктуру внутри сети Lumen, но злоумышленники восстановили работу через 15 новых узлов. На этот раз правоохранительные органы физически изъяли серверы в семи странах, что делает восстановление значительно сложнее.
Расследование SocksEscort продолжается, изъятые серверы дадут дополнительные доказательства для преследования клиентов сервиса.
Hacker's TOYS
