Autoriteiten halen SocksEscort-proxynetwerk neer: 369.000 apparaten misbruikt en $3,5 miljoen aan crypto bevroren

Internationale politiediensten hebben een grootschalig proxynetwerk offline gehaald dat volgens onderzoekers en opsporingsdiensten een belangrijke rol speelde bij uiteenlopende vormen van cybercriminaliteit, waaronder diefstal van cryptovaluta. Het ging om een dienst die gebruikers tegen betaling toegang gaf tot duizenden besmette apparaten, waardoor criminelen hun internetverkeer konden omleiden en hun echte locatie en identiteit beter konden verbergen. In de kern fungeerde het netwerk als een “masker”: wie het gebruikte, kon online activiteiten uitvoeren alsof die vanaf de computer van een nietsvermoedend slachtoffer kwamen.

Dit soort diensten wordt vaak aangeboden als zogeheten proxy-as-a-service. In plaats van zelf infrastructuur te bouwen of apparaten te infecteren, kunnen kwaadwillenden simpelweg capaciteit inkopen. Voor criminelen is dat aantrekkelijk: het verlaagt de drempel om aanvallen op te zetten, bemoeilijkt herleidbaarheid en maakt het mogelijk om in korte tijd op grote schaal toe te slaan. Voor opsporingsdiensten is het juist een prioriteit om zulke knooppunten in het cybercrime-ecosysteem aan te pakken, omdat één ontmanteling veel verschillende criminele activiteiten tegelijk kan verstoren.

Hoe een proxynetwerk crypto-diefstal kan faciliteren

Proxy’s op basis van gecompromitteerde apparaten zijn bijzonder bruikbaar bij financiële fraude en crypto-diefstal. Criminelen kunnen bijvoorbeeld inlogpogingen verspreiden over veel verschillende IP-adressen om verdachte patronen te verhullen. Ook kunnen ze toegang tot exchanges of wallet-diensten testen zonder direct op te vallen. Wanneer een account eenmaal is overgenomen, helpt een proxy om transacties te initiëren vanuit een “vertrouwde” of in elk geval minder verdachte herkomst. Daarmee wordt het voor beveiligingssystemen lastiger om onderscheid te maken tussen legitieme en kwaadaardige sessies.

Daarnaast worden proxynetwerken ingezet bij ondersteunende stappen rond diefstal, zoals het verspreiden van phishingpagina’s, het draaien van infostealers die wachtwoorden en 2FA-cookies buitmaken, en het anoniem uitvoeren van verkenning op doelwitten. In combinatie met gestolen inloggegevens kan dat leiden tot directe onttrekking van cryptomiddelen of tot bredere fraude, zoals het aanmaken van nieuwe uitbetalingsadressen en het omzeilen van controles bij uitbetalingen.

Internationale samenwerking en aanpak

De actie laat zien dat bestrijding van cybercriminaliteit vrijwel altijd grensoverschrijdend is. Infrastructuur, slachtoffers en verdachten bevinden zich vaak in verschillende landen, terwijl servers en domeinen wereldwijd kunnen worden gehost. Daarom zijn gecoördineerde onderzoeken, informatie-uitwisseling en juridische samenwerking cruciaal om beslag te leggen op servers, domeinen over te nemen en de operationele kern van zo’n dienst te ontregelen. Het offline halen van een dienst betekent doorgaans ook dat klanten hun “anonieme” toegang verliezen en dat logbestanden, betalingen en beheerspanelen waardevolle sporen kunnen opleveren voor vervolgonderzoek.

Bij dit soort ontmantelingen draait het meestal om een combinatie van maatregelen: technische inbeslagname, het blokkeren of overnemen van domeinen, en het verstoren van betalingsstromen. Het doel is niet alleen de dienst uit de lucht halen, maar ook het netwerk van gebruikers en beheerders in kaart brengen. Vaak volgen er na de initiële actie nog aanhoudingen, huiszoekingen of aanvullende takedowns van gerelateerde infrastructuur.

Wat dit betekent voor slachtoffers en gebruikers

Een belangrijk aspect van proxynetwerken is dat ze geregeld steunen op apparaten die zonder toestemming zijn “ingelijfd”, bijvoorbeeld via malware of misbruik van zwakke beveiliging. Voor de eigenaren van die apparaten kan dat leiden tot prestatieproblemen, dataverbruik, reputatieschade of zelfs juridische vragen wanneer hun IP-adres bij misdrijven opduikt. Een ontmanteling kan helpen om verdere misbruikcycli te stoppen, maar het lost niet automatisch besmettingen op. Slachtoffers doen er goed aan systemen te controleren op malware, wachtwoorden te wijzigen en updates door te voeren.

Voor de crypto-sector onderstreept zo’n actie het belang van stevige beveiliging: monitoring op afwijkende logins, strikte device- en sessiecontroles, en het beperken van risicovolle uitbetalingen. Voor individuele gebruikers blijft basis-hygiëne essentieel. Denk aan het gebruik van een wachtwoordmanager, unieke wachtwoorden, 2FA via een authenticator-app, en extra waakzaamheid bij e-mails, advertenties en links naar inlogpagina’s.

Praktische beveiligingstips

Wie het risico op accountovername en crypto-diefstal wil verlagen, kan de volgende maatregelen nemen:

  • Gebruik unieke, lange wachtwoorden en bewaar ze in een wachtwoordmanager.
  • Schakel 2FA in via een authenticator-app; vermijd waar mogelijk sms.
  • Controleer regelmatig actieve sessies en ingelogde apparaten bij exchanges.
  • Gebruik whitelists voor uitbetalingsadressen als een platform dat ondersteunt.
  • Houd besturingssysteem en browser up-to-date en scan op malware.

De ontmanteling van het proxynetwerk is een duidelijke klap voor een infrastructuurlaag die cybercriminelen breed inzetten. Hoewel dit soort marktplaatsen vaak weer opvolgers krijgt, levert elke verstoring tijdwinst op voor verdedigers en vergroot het de kans dat betrokkenen geïdentificeerd worden. Voor zowel opsporingsdiensten als de crypto-industrie blijft het een kat-en-muisspel, maar gerichte internationale acties tonen aan dat ook op schaal georganiseerde cyberdiensten niet buiten bereik zijn.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.