Nga Aleksa Tesic dhe Milos Katic
Sipas gjetjeve të një investigimi të BIRN, Serbia dhe Mali i Zi po luajnë rol kyç si baza të infrastrukturës komplekse që mbështet operacionet ruse të krimit kibernetik dhe dezinformimit në Evropë.
Në një apartament në katin e nëntë në qytetin qendror serb të Krusevacit, BIRN gjurmoi kompaninë e shërbimeve të hostimit në internet eServer, në pronësi ruse.
Ajo u regjistrua në muajt pas pushtimit në shkallë të plotë të Ukrainës nga Rusia, në prill 2022, nga 43-vjeçari Maxim Azarov.
eServer-i i Azarovit ka lidhje me disa entitete ndaj të cilave janë vendosur sanksione nga shtetet perëndimore, përfshirë Aeza Group dhe një tjetër ofrues rus të shërbimeve BPH, Stark Industries Solutions.
Aeza Group, një i ashtuquajtur ofrues i shërbimeve të hostimit “bulletproof” (BPH), u sanksionua në korrik të vitit të kaluar nga Shtetet e Bashkuara, të cilat e akuzuan se mbështeste kriminelët kibernetikë në sulme me ransomëare, vidhte teknologji amerikane dhe shiste drogë në tregun e zi.
Stark Industries Solutions është një tjetër ofrues rus i hostimit “bulletproof”. Bashkimi Evropian e sanksionoi në maj të vitit të kaluar, nën akuzën se ofronte infrastrukturë kritike digjitale për aktorë të lidhur me shtetet e Rusisë dhe Bjellorusisë, të përfshirë në sulme kibernetike dhe luftë hibride.
Ofruesit e shërbimeve BPH përkufizohen si subjekte që shesin akses në serverë të specializuar dhe infrastrukturë të tjera të teknologjisë së informacionit, të projektuar për t’i ndihmuar kriminelët kibernetikë t’i shmangen zbulimit.
Azarovi nuk është i vetmi i këtij lloji në Serbi. Një investigim i BIRN ka zbuluar se disa ofrues të tjerë shërbimesh të regjistruar në vend kanë lidhje me ekosistemet e adresave IP të kompanive ruse të sanksionuara, si dhe me infrastrukturën e përdorur në aktivitete të fshehta ruse të ndikimit dhe dezinformimit.
Këto kompani shërbejnë si kanale për grupime adresash IP, të njohura si vargje IP, duke i marrë ose përcjellë ato nga entitete të tjera të identifikuara për aktivitete keqdashëse ose ndaj të cilave Perëndimi ka vendosur sanksione.
Aktorët e huaj shpesh krijojnë kompani të tilla “të disponueshme” si fasadë në vende të tjera, tha Ian Campbell, inxhinier i lartë i operacioneve të sigurisë dhe studiues i kërcënimeve në kompaninë amerikane të sigurisë kibernetike DomainTools.
“Ne shohim aktorë që zhvendosin blloqe adresash IP ndërmjet sistemeve të ndryshme autonome”, tha Campbell për BIRN.
“Ata e bëjnë këtë pikërisht sepse e dinë se një ofrues do ta vonojë një kërkesë për mbyllje ose marrjen e masave për zbatimin e ligjit për një kohë të mjaftueshme, duke u mundësuar atyre të zhvendosin me shpejtësi një bllok adresash IP te një sistem tjetër autonom.”
Pronësia e fshehur
Një adresë e Protokollit të Internetit, ose adresë IP, është një varg unik numrash që i caktohet çdo pajisjeje të lidhur me një rrjet interneti, duke shërbyer si një adresë postare digjitale që u mundëson pajisjeve të identifikojnë dhe të komunikojnë me njëra-tjetrën përmes internetit.
Në vitin 2011, rezervat globale të grupeve të reja dhe të lira të adresave IP nisën të shteronin; vargjet e adresave IP që sot shpërndahen nga regjistrat rajonalë, si Regjistri Rajonal i Internetit për Evropën, Lindjen e Mesme dhe Azinë Qendrore, i njohur si RIPE NCC, shiten, jepen me qira ose transferohen ndërmjet kompanive si burime të kufizuara. Regjistrat, qoftë RIPE NCC në Evropë, për shembull, apo ARIN në Amerikën e Veriut, i regjistrojnë këto ndryshime.
Rregullat për mënyrën se si mund të transferohet pronësia ndryshojnë nga një rajon në tjetrin, por në përgjithësi blerësit dhe ndërmjetësit verifikojnë blloqet e adresave IP për t’u siguruar se ato nuk janë identifikuar më parë në listat globale të sigurisë kibernetike për operacione keqdashëse; blerësit dhe shitësit duhet të paraqesin prova të të drejtave të tyre të regjistrimit dhe të identitetit të kompanisë.
Mbajtësit nuk mund t’i rishesin blloqet e adresave IP për një periudhë të caktuar – për shembull, dy vjet në Evropë ose 12 muaj në Afrikë.
Megjithatë, kompanitë e identifikuara gjatë këtij investigimi, në Mal të Zi dhe Serbi, po blejnë ose marrin me qira grupe blloqesh IP nga të ashtuquajturit ofrues “upstream” dhe më pas ua ndajnë ose ua japin me qira ato “downstream” rishitësve të tjerë ose përdoruesve fundorë.
Kjo shërben për të fshehur pronësinë. Përdoruesit fundorë mund të mos e dinë se kush i zotëron përfundimisht blloqet që ata përdorin.
Fronti ballkanik
Nga fundi i vitit 2022 deri në shkurt 2024, eServer-i i Azarovit deklaronte se menaxhonte dy vargje adresash IP që më pas kaluan nën kontrollin e Stark Industries Solutions.
Pas vendosjes së sanksioneve nga BE-ja, Stark Industries Solutions u riemërtua si PQ Hosting dhe i transferoi burimet e veta IP nën ombrellën e kompanisë holandeze WorkTitans.
Në maj të këtij viti, policia holandeze arrestoi pronarët e WorkTitans dhe MIRhosting, nën dyshimin se kishin ndihmuar Stark Industries Solution të anashkalonte sanksionet.
Të dhënat e arkivuara të rrugëzimit tregojnë se në fund të vitit 2024, Azarovi ishte një ofrues “upstream” për PQ Hosting, pra për Stark Industries Solutions pas riemërtimit.
BIRN identifikoi të paktën tetë vargje adresash IP që WorkTitans i listonte si të vendosura në Serbi ose që përdoreshin prej saj nga Serbia dhe Beogradi, ndërsa Serbian Open Exchange, një pikë shkëmbimi të trafikut në internet, shërbente si portë hyrëse në internet për të gjitha këto vargje. Mes tyre ishin edhe dy vargje që më parë reklamoheshin nga eServer.
Azarovi tha se kompania e tij “nuk kishte marrëdhënie të drejtpërdrejta biznesi me Stark Industries”.
“Nënrrjetet lëvizin ndërmjet disa ofruesve dhe, nëse marrim një kërkesë nga ndonjë prej klientëve tanë për të shpallur një rrjet, ne thjesht e bëjmë këtë – kjo është pjesë e biznesit tonë të hostimit”, tha ai në një përgjigje me shkrim për BIRN, në anglisht.
“Dhe ju thoni se më vonë ai ra nën kontrollin e Stark – atëherë ndoshta ata e blenë në njëfarë mënyre.”
BIRN identifikoi gjithashtu tre vargje të tjera adresash IP që gjatë viteve të fundit kanë lëvizur ndërmjet eServer, Stark Industries Solutions dhe Aeza Group.
Një analizë e bazës së të dhënave të RIPE NCC tregon se një numër i madh vargjesh adresash IP që më parë kontrolloheshin nga Azarovi kanë kaluar që atëherë te dy ofrues të lidhur më parë me ekosistemin rus të hostimit “bulletproof” dhe me infrastrukturën e përdorur në sulme kibernetike: IT-Hostline, e regjistruar në Qipro, dhe Fortis, me bazë në Rusi.
IT-Hostline ishte më parë partner i Stark Industries Solutions dhe tani ofron infrastrukturë për Aeza Group, sipas kompanisë franceze të sigurisë kibernetike Intrinsec, ndërsa infrastruktura e Fortis u përdor nga grupi hakerues FIN7, përgjegjës për vjedhje masive financiare dhe zhvatje të kompanive, raportoi Insikt Group vitin e kaluar.
Vargjet e adresave që më parë i përkisnin eServer tani reklamohen gjithashtu nga Global Connectivity Solutions dhe Global Internet Solutions, të dyja të lidhura me Aeza Group, tha Insikt Group, i cili identifikoi një numër grupesh ransomware që, sipas tij, kishin përdorur infrastrukturën e tyre.
Sipas të dhënave të RIPE NCC, ndër përdoruesit aktualë të vargjeve të adresave IP që më parë mbaheshin nga eServer janë: ofruesi rus Rost, infrastruktura e të cilit raportohet se është përdorur edhe në fushatën Doppelganger; kompania ruse Timeweb, ku studiuesit gjetën këtë vit më shumë se 300 serverë aktivë C2 – sisteme të përdorura për t’u dërguar udhëzime pajisjeve të infektuara me malware dhe për të vjedhur të dhëna; si dhe Baxet Group me bazë në SHBA, infrastruktura e të cilit është lidhur me sulme kibernetike nga shërbimi i inteligjencës ushtarake të Rusisë, GRU, siç raportoi kompania amerikane e sigurisë kibernetike Arctic Wolf Networks në nëntor 2025.
Sot, Azarovi reklamon një varg adresash IP që i përket Neterra Ltd, një ofrues bullgar që më parë është përdorur nga grupi DeathStalker, i angazhuar në hakerim me porosi dhe spiunazh korporativ, dhe infrastruktura e të cilit është përdorur gjithashtu pjesërisht për shpërndarjen e spyware-it Pegasus, sipas Amnesty International.
Megjithatë, Azarovi këmbënguli se eServer-i i tij “ka një politikë të rreptë kundër krimit kibernetik në të gjitha vendndodhjet tona”.
“Duke synuar tregjet B2B dhe B2C, ne monitorojmë gjithmonë rrjetet tona dhe përpiqemi ta mbajmë mjedisin të sigurt dhe të besueshëm”, shkroi ai për BIRN.
“Ju mund të shihni se rrjetet tona nuk janë në SBL dhe lista të tjera dhe, nëse ndonjë IP përfshihet në to, ne veprojmë menjëherë. Pra, siç ju thashë, ne nuk kemi punuar drejtpërdrejt me Stark Industries, por edhe nëse rrjetet e tyre janë shpallur nga ndonjë prej klientëve tanë, ndaj tyre janë zbatuar të njëjtat rregulla dhe filtra të rreptë, ndaj nuk mendoj se ka pasur ndonjë aktivitet keqdashës.”
Në krimin kibernetik, zakonisht, kur një rrjet mbyllet ose sanksionohet, sulmuesit thjesht i transferojnë adresat IP dhe burime të tjera të internetit tek ofrues të lidhur me ta dhe vijojnë operacionet. Kështu kanë vazhduar të operojnë kompanitë e sanksionuara Aeza dhe Stark Industries.
“Sot, nuk bëhet më fjalë për një server të vetëm, por për një infrastrukturë të tërë dinamike që ndryshon vazhdimisht”, tha Radunovic për BIRN. “Kjo e bën të vështirë gjurmimin, sepse ajo operon në juridiksione të shumta dhe i nënshtrohet procedurave të ndryshme ligjore. Prandaj, hetuesit, krahas gjurmëve teknike, ndjekin edhe flukset e parave, kriptomonedhat dhe lidhje të tjera.”
Ofruesit “nuk i intereson”
E themeluar në vitin 2021, Aeza Group u identifikua në vitin 2024 si një pjesë kyçe e një fushate të gjerë dhe në vazhdim të ndikimit dhe dezinformimit rus, të njohur si “Doppelganger”, në një raport të medias investigative gjermane CORRECTIV, bazuar në një analizë të organizatës suedeze joqeveritare për forenzikën digjitale Qurium.
Sipas Departamentit Amerikan të Thesarit, Aeza Group gjithashtu hostonte shërbime kriminale, si malware-t Lumma dhe Meduza, si dhe BlackSprut, një nga tregjet më të mëdha online për tregtinë e drogës.
Infrastruktura e saj u përdor në një sulm DDoS ndaj portalit serb të lajmeve Juzne vesti në nëntor 2025, siç raportoi vetë portali në atë kohë.
“Hostimi klasik ‘bulletproof’ është kur ofruesit nuk i intereson se çfarë ndodhet në serverët e tij”, tha Vladimir Radunovic, ekspert i diplomacisë kibernetike në Diplo Foundation, një fondacion jofitimprurës i themeluar nga qeveritë e Maltës dhe Zvicrës.
“Ndonjëherë ai bën sikur nuk e di dhe ndonjëherë merr pjesë në mënyrë aktive”, tha Radunovic për BIRN. “Nëse merr pjesë në mënyrë aktive, atëherë është pjesë e krimit.”
Disa muaj pasi sanksionoi Aeza Group, SHBA-ja sanksionoi gjithashtu kompaninë Smart Digital Ideas, me bazë në Beograd. Siç ka raportuar më parë BIRN, kompania është në pronësi të Andreas Maul, këshilltar bashkiak i partisë së ekstremit të djathtë AfD në Gjermani.
Sipas një raporti të nëntorit 2025 nga Insikt Group, krahu kërkimor për inteligjencën mbi kërcënimet i kompanisë së sigurisë kibernetike Recorded Future, brenda 24 orëve nga vendosja e sanksioneve, Aeza nisi të rialokonte disa prej burimeve të saj amerikane të adresave IP te Smart Digital Ideas.
Disa ditë më vonë, Smart Digital Ideas i transferoi këto burime te kompania britanike Hypercore Ltd.
Sipas raportit të Insikt Group, qëllimi i mundshëm ishte “të ruhej kontrolli mbi çdo aset të prekur” nga sanksionet.
“Është si dikush që shet armë, më pas sanksionohet dhe i transferon armët te dikush tjetër”, tha Radunovic. “Vetëm se transferimi i armëve nuk është aq i lehtë, ndërsa me adresat IP mund ta bësh me tre klikime.”
SHBA-ja i sanksionoi Smart Digital Ideas dhe Hypercore Ltd më 19 nëntor 2025.
“Castles” në Serbi dhe Rusi
eServer-i i Azarovit është i regjistruar në të njëjtën adresë me një tjetër kompani ruse të hostimit në internet, në pronësi të 38-vjeçarit Alexei Fedorov, i cili nisi aktivitetin si sipërmarrës i vetëpunësuar në qershor 2022.
Fedorov e regjistroi shërbimin e tij të hostimit, kvmka.ru, pranë RIPE NCC në nëntor 2023.
Faqja e kompanisë thotë se serverët e saj ndodhen fizikisht në Serbi, në një qendër të dhënash të Beotel.
Në Rusi, Fedorov është drejtor teknik i një kompanie të quajtur Coloded dhe pronar i ofruesit të rrjetit Alex Group. Të dyja kompanitë janë identifikuar si ofruese të infrastrukturës për fushatat Doppelganger, sipas Quirium.
Vitin e kaluar, studiuesit e sigurisë kibernetike në Intrinsec e lidhën Alex Group me rrjetin ukrainas FDN3, i cili është përdorur në sulme ndaj shërbimeve VPN dhe sistemeve operative.
Rrjeti i Alex Group zotëron disa blloqe të mëdha adresash IP, nga të cilat janë shpërndarë vargje adresash IP të kontrolluara nga Aeza Group dhe sisteme të lidhura me të, ndërsa Coloded është distributor i serverëve fizikë për ofruesin rus VDSina, i cili, sipas Recorded Future, mori përsipër disa prej klientëve të Aeza Group pasi kjo kompani u sanksionua.
Disa vargje adresash IP që aktualisht reklamohen nga Fedorov janë përdorur më parë nga Aeza Group dhe kompania holandeze MIRhosting, pronari i së cilës u arrestua në maj nën dyshimin se kishte ndihmuar Stark Industries Solutions të anashkalonte sanksionet.
Fedorov reklamon gjithashtu vargje adresash të mbajtura më parë nga ofruesi rus BPH Media Land, ndaj të cilit gjatë vitit të fundit janë vendosur sanksione nga SHBA-ja, Britania, Australia, BE-ja dhe Kanadaja, për lehtësimin e operacioneve globale me ransomware, sulmeve DDoS dhe infrastrukturës së rëndësishme të krimit kibernetik.
Duke u mbështetur në kërkimet e Qurium mbi fushatën Doppelganger, BIRN identifikoi një tjetër pjesëmarrës me lidhje me Serbinë.
Në nëntor 2023, 42-vjeçari Aleksandr Shmalko regjistroi një kompani në Novi Sad, qyteti i dytë më i madh i Serbisë, me emrin Castles.
Kompania është e regjistruar si ofruese e mbrojtjes ndaj sulmeve DDoS. Vargjet e saj të adresave IP janë të regjistruara në Moskë.
Shmalko është drejtor i një kompanie ruse, gjithashtu të quajtur Castles, në Veliky Novgorod, në jug të Shën Petersburgut. Kjo kompani ruse shfaqet gjithashtu në raportin e Qurium si pjesëmarrëse në fushatën Doppelganger.
Përveç vargjeve të veta, kompania serbe e Shmalkos aktualisht reklamon edhe një varg që i përket IPX-FZCO, të cilin Qurium Foundation e ka lidhur me sulme kibernetike ruse, fushatën Doppelganger dhe aktivitetet e grupit ransomware Qilin, i cili hakoi kompaninë shtetërore serbe të energjisë EPS në dhjetor 2023.
Ekspertët thonë se zgjerimi i ofruesve rusë të shërbimeve BPH në Evropë është pjesë e një përpjekjeje për të fshehur origjinën e vërtetë të trafikut keqdashës dhe për të anashkaluar sinjalizimet e sigurisë kibernetike në Perëndim.
“Në shumicën e rasteve, këto janë biznese të vogla ose të mesme”, tha Campbell, studiuesi i sigurisë kibernetike.
“Ata nuk do të ndërtojnë kompani të mëdha që mund të tërheqin lehtësisht vëmendjen, ndaj për ta është shumë më mirë të krijojnë disa organizata të vogla e diskrete, të cilat mund t’i braktisin thjesht kur t’u leverdisë.”
“Një pjesë mjaft e madhe e infrastrukturës ruse në Evropë përdoret më shumë për tranzit dhe më pak për infrastrukturën e mirëfilltë të sulmeve. Qëllimi është që sulmet të duken sikur vijnë nga Bashkimi Evropian.”
Si gjurmoi BIRN gjurmët digjitale
Për të identifikuar dhe lidhur individë, gjurmë digjitale dhe informacione të tjera relevante, BIRN përdori mjetet OSINT osint.industries dhe Intelligence X, duke kërkuar në të dhëna të disponueshme publikisht të lidhura me adresat e emailit, emrat e përdoruesve, domenet dhe identifikues të tjerë digjitalë.
PimEyes u përdor për të verifikuar dhe lidhur identitetet vizuale. Investigimi u mbështet gjithashtu në baza të dhënash të rrjedhura më parë, që përmbanin informacione mbi shtetas rusë dhe të dhëna për udhëtimet e tyre.
Informacioni përkatës u kontrollua dhe u verifikua më tej përmes regjistrave zyrtarë, dokumenteve të disponueshme publikisht dhe burimeve të tjera të pavarura.
